[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139ml:03678] Re: LKM Rootkit 検出ツール
- To: port139ml@xxxxxxxxxxxxx
- Subject: [port139ml:03678] Re: LKM Rootkit 検出ツール
- From: YASUDA Yasunori <Yasunori.Yasuda@xxxxxxxxxxx>
- Date: Thu, 17 Jul 2003 16:13:52 +0900
From: Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
To: port139ml@xxxxxxxxxxxxx
Subject: [port139ml:03674] LKM Rootkit 検出ツール
Date: Thu, 17 Jul 2003 10:14:30 +0900
> Port139 伊原です。
>
> LKM rootkit がシステムコールテーブル(用語の使い方あってます?)
> を書き換えた場合に、それを検出してアラートを出すソフト(仕組み)
> が幾つかあると思うのですが、
>
> samhain (http://la-samhna.de/samhain/)
> nae (http://tf.happyhacking.net/archive/a.d.200x/2001/)
>
> 他に何がありましたっけ?
>
> カーネルを再コンパイルせずに利用できる形式のものが嬉しいです。
chkrootkit (http://www.chkrootkit.org/)
kstat (http://www.s0ftpj.org/en/site.html)
あたりは有名だと思います。既出でしたら流しちゃってください。
検知の仕方はそれほどバリエーションがあるわけではないので、どれも
似たり寄ったりの内容だと思いますが。
--
YASUDA Yasunori/安田 泰勲