[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139:00488] Re: NTrootkit
- To: port139@xxxxxxxxxxxxx
- Subject: [port139:00488] Re: NTrootkit
- From: Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
- Date: Fri, 10 Aug 2001 16:45:33 +0900
いはらです。
Hideaki Ihara さんは書きました:
>えーと結論からいくと、これが一旦動き出すとオンラインでは検知できそうに
>ありませんね(^^;;
って書きましたけど、以外に簡単に発見できました(--;;
winmsd やリソースキットの drivers.exe を利用すると _root_.sys の存在
がわかりますので、システムでロードされているドライバを winmsd でファ
イルなどへ出力していれば、名前が変更されていても検知できると思います。
うーん、でもこれもきっと理論上は消すことできますよね?
---
セキュリティスタジアム 2001 ボランティアの募集
http://sec-stadium.hawkeye.ac/
Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/