[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139:00288] Re: あやしい OSははたして怪しいのか?
- To: port139@xxxxxxxxxxxxx
- Subject: [port139:00288] Re: あやしい OSははたして怪しいのか?
- From: Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
- Date: Tue, 19 Jun 2001 12:08:03 +0900
Port139 伊原です。
On Tue, 19 Jun 2001 11:04:40 +0900
KOJIMA Hajime / 小島肇 <kjm@xxxxxxxxxxxxxxxxxx> wrote:
> 問題が「自分が許可していない kernel module が load されていない
> ことを保証するにはどうすればよいか」となると、FreeBSD だと
> 「kern.securelevel >= 1 ってことで」[*] という話がありますが、
> Windows 方面にはないんですよね?
>
> [*] handbook 8.3.5.
> <http://www.jp.freebsd.org/www.FreeBSD.org/ja/handbook/securing-freebsd.html>
これはなかなか興味深いオプションですね。
とりあえず、Microsoft の Kb を簡単に検索してみましたが、該当しそ
うな情報は見当たりませんでした。
Windows 2000 にも、「署名されていないドライバのインストールを〜」
というオプションがありますが、これは rootkit 対策という意味では機
能しないようです。
(ドライバ以外の方でひっかかるかなと期待したんですけど)
#XP とか 2002 には搭載されるのだろうか...
> それがサポートされた場合でも、kernel それ自体を crack されたり電
> 子署名をダマして get されたり (MS01-017 参照 (^^;)) したら終りで
> すが、まあ、難易度ははるかにあがると思います。って、難易度の話を
> しているわけじゃないし……。
そもそも kernel module をロードするには、Administrator なり root
なりの高い権限が必要になるかと思いますが、そのレベルで侵害されてい
ると保護機能を無効化(してモジュールロードした後から有効化)するこ
ともできてしまうんですよねたぶん...
kernel module をロードしない設定になっているが、悪意のある kernel
module がロードされていないことを確認するには...
なんだか、矛と盾のお話に近くなってきたような(--;;
---
Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/