[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:00288] Re: あやしい OSははたして怪しいのか?



Port139 伊原です。

On Tue, 19 Jun 2001 11:04:40 +0900
KOJIMA Hajime / 小島肇 <kjm@xxxxxxxxxxxxxxxxxx> wrote:

>  問題が「自分が許可していない kernel module が load されていない
>  ことを保証するにはどうすればよいか」となると、FreeBSD だと
>  「kern.securelevel >= 1 ってことで」[*] という話がありますが、
>  Windows 方面にはないんですよね?
>
>  [*] handbook 8.3.5. 
>      <http://www.jp.freebsd.org/www.FreeBSD.org/ja/handbook/securing-freebsd.html>

これはなかなか興味深いオプションですね。

とりあえず、Microsoft の Kb を簡単に検索してみましたが、該当しそ
うな情報は見当たりませんでした。
Windows 2000 にも、「署名されていないドライバのインストールを〜」
というオプションがありますが、これは rootkit 対策という意味では機
能しないようです。
(ドライバ以外の方でひっかかるかなと期待したんですけど)

#XP とか 2002 には搭載されるのだろうか...

>  それがサポートされた場合でも、kernel それ自体を crack されたり電
>  子署名をダマして get されたり (MS01-017 参照 (^^;)) したら終りで
>  すが、まあ、難易度ははるかにあがると思います。って、難易度の話を
>  しているわけじゃないし……。

そもそも kernel module をロードするには、Administrator なり root 
なりの高い権限が必要になるかと思いますが、そのレベルで侵害されてい
ると保護機能を無効化(してモジュールロードした後から有効化)するこ
ともできてしまうんですよねたぶん...

kernel module をロードしない設定になっているが、悪意のある kernel
module がロードされていないことを確認するには...

なんだか、矛と盾のお話に近くなってきたような(--;;

---

Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/