[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:00488] Re: NTrootkit



いはらです。

Hideaki Ihara さんは書きました:
>えーと結論からいくと、これが一旦動き出すとオンラインでは検知できそうに
>ありませんね(^^;;

って書きましたけど、以外に簡単に発見できました(--;;

winmsd やリソースキットの drivers.exe を利用すると _root_.sys の存在
がわかりますので、システムでロードされているドライバを winmsd でファ
イルなどへ出力していれば、名前が変更されていても検知できると思います。

うーん、でもこれもきっと理論上は消すことできますよね?


---
セキュリティスタジアム 2001 ボランティアの募集
http://sec-stadium.hawkeye.ac/

Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/