[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139:00486] NTrootkit
- To: port139@xxxxxxxxxxxxx
- Subject: [port139:00486] NTrootkit
- From: Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
- Date: Fri, 10 Aug 2001 16:25:31 +0900
Port139 いはらです。
NTrootkit http://www.rootkit.com/
の 40 を試しているんですけど、以前よりいろいろ拡張されていますね。
-rootkit はサービス(カーネルモード ドライバ)としてインストールされる
-レジストリへは _root_ サービスとして登録される
開始は net start _root_、停止は net stop _root_
-独自の TCP/IP スタックを装備(まだよく見てませーん)
-_root_ がファイル名の先頭にある場合それらのファイル/レジストリを隠蔽
エクスプローラや Regedt32 からファイル/レジストリの存在を確認できません
-_root_が先頭にあるプロセスを隠蔽
タスクマージャ等でプロセスの存在を確認できません。
-EXE redirection
これは以前と同じかな
-Command Shell
40 では disable されてるみたい。
カーネルモードから Win32 プロセスを起動?
えーと結論からいくと、これが一旦動き出すとオンラインでは検知できそうに
ありませんね(^^;;
Windows 2000 であれば、回復コンソールで _root_ のサービスの存在を確認
できますけど、他の名前にされるときちんとサービス一覧を把握していないと
みただけではわかんないかもしれません。
---
セキュリティスタジアム 2001 ボランティアの募集
http://sec-stadium.hawkeye.ac/
Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/