[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:02946] Re: [宿題]イベントログの改ざん



Port139 伊原です。

On Mon, 24 Mar 2003 12:00:22 +0900
Hideaki Ihara <hideaki@xxxxxxxxxxxxx> wrote:

>例)ログオンタイプを 2 -> 3 へ変更する
>
>バイナリファイルなのとシステムがオープンしてるので厄介そう?と
>いう気はしますが、イベントログがデータ内容の完全性を確保してい
>るか謎なので、バイナリエディタで編集したら意外に簡単?

ということで、ちょっとやってみました。

 1.リモートから C$ へ接続
 2.SecEvent.Evt をバイナリエディタで開く
 3.内容を確認

意外にすんなり?と思ったのですが、途中から共有違反になって
ファイルがオープンできなくなってしまいました(T_T)
# オープンできてたのは何故なんだ?

ただ、オープンしファイル内容を表示できれば、中身の編集は
比較的みたまんまなので簡単そうでした。

システムがオープン中のファイルの内容を強制定期に更新する
裏技があったらぜひ教えてください(^^;;

-- 
Port139 セミナー セキュア サーバ構築 〜Windows 2000編〜
東京会場(4月18日)参加者募集中!
http://www.port139.co.jp/seminar/seminar_030418.htm
Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/