[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139:00518] Re: LKM rootkit の検知方法
- To: port139@xxxxxxxxxxxxx
- Subject: [port139:00518] Re: LKM rootkit の検知方法
- From: nekurai@xxxxx
- Date: Mon, 13 Aug 2001 04:23:09 GMT
ども、根暗井です ^^)
From: Hideaki Ihara
Date: 2001/08/13 11:33:11
Subject: [port139:00515] Re: LKM rootkit の検知方法
>んーと、LKM rootkit がシステム コールのジャンプテーブルを書き換えた
>場合に、ジャンプテーブルが変更されているかどうかを確認するのもやは
>り システム コール で行うのでしょうかね?
結果的にはなんらかのシステムコールを経由する事になりますね。
割り込みテーブルを参照出来るディスクリプタが信用できる(って何だ?)
のであれば読み出し自体はシステムコールを使う必要はありませんが...
# ユーザープロセスからシステムを経由せずに物理メモリを読み書き
# 出来るようなしくみなんてあるほうが怖いかも ^^;
By 根暗井
------- 根暗井 == 櫻井 -------- (E-mail : nekurai@xxxxx) -------
ところで rootkit って Ring0 上で動作? それとも Ring3 上で動作???
----------------------------------------------------------------