[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:00541] Alamo(トロイの木馬「 K nark」の対策ソフト)



Port139 伊原です。

Googole で検索してたらこんなのあるんですね。

米Rackspace Managed Hosting社,トロイの木馬「Knark」の対策ソフトを公開
http://linux.nikkeibp.co.jp/news2/499.org.shtml

Alamo
http://www.rackspace.com/alamo/

実際に試してみてないんですが、とりあえずシステムコールのテーブルを元に
戻すことで ls などが正常に動作するようにはできるみたいですね。
Alamo を実行後に Tripwire などを動作させると検知しやすいかな?
あーでも /dev は苦手だ・・・


---
セキュリティスタジアム 2001 ボランティアの募集
http://sec-stadium.hawkeye.ac/

Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/