[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:00486] NTrootkit



Port139 いはらです。

NTrootkit http://www.rootkit.com/

の 40 を試しているんですけど、以前よりいろいろ拡張されていますね。

-rootkit はサービス(カーネルモード ドライバ)としてインストールされる
-レジストリへは _root_ サービスとして登録される
 開始は net start _root_、停止は net stop _root_
-独自の TCP/IP スタックを装備(まだよく見てませーん)
-_root_ がファイル名の先頭にある場合それらのファイル/レジストリを隠蔽
 エクスプローラや Regedt32 からファイル/レジストリの存在を確認できません
-_root_が先頭にあるプロセスを隠蔽
 タスクマージャ等でプロセスの存在を確認できません。
-EXE redirection
 これは以前と同じかな
-Command Shell
 40 では disable されてるみたい。
 カーネルモードから Win32 プロセスを起動?

えーと結論からいくと、これが一旦動き出すとオンラインでは検知できそうに
ありませんね(^^;;

Windows 2000 であれば、回復コンソールで _root_ のサービスの存在を確認
できますけど、他の名前にされるときちんとサービス一覧を把握していないと
みただけではわかんないかもしれません。


---
セキュリティスタジアム 2001 ボランティアの募集
http://sec-stadium.hawkeye.ac/

Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/