[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:00515] Re: LKM rootkit の検知方法



ども、いはらです。

nekurai@xxxxx さんは書きました:
>原理的にはなんかのフラグを立ててそれを監視というのも可能だけど、
>普通は単にジャンプテーブルとかを置き換えるのが基本ではないかと。

んーと、LKM rootkit がシステム コールのジャンプテーブルを書き換えた
場合に、ジャンプテーブルが変更されているかどうかを確認するのもやは
り システム コール で行うのでしょうかね?

Solairs で実際のコード例を示しながらどーいうコールが呼ばれた時に、
こういう動作っていうのを解説した Web を開いてあったのに、お気に入
りに入れるまえに再起動してしまってちょっとショックです・・・
paketstome の資料だったかなぁ...ぁぁぁぁ記憶が薄ぃぃぃぃ


---
セキュリティスタジアム 2001 ボランティアの募集
http://sec-stadium.hawkeye.ac/

Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/