[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:03895] msyslog の peo*1 モジュールでログ改竄をチェック



Port139 伊原です。ネタ元は(R)日記で〜す。

msyslog の peo*1 モジュールでログ改竄をチェック
http://d.hatena.ne.jp/Ryw-A/20030811

ログの改ざんが検出できるという点で面白いツールですね。

で、ここで少し別の観点というか例えば、このモジュールを利用したとして、
侵害を受けたシステムのログ(証拠)として利用可能か?というと個人的に
はちょっと疑問です。

これって、msyslog へアプリケーションからログが出力される寸前の段階で
フックしてログを改ざんしてから、msyslog へ出力することが理論上は可能
ですよね?

いずれにせよ、“侵害を受けたホスト上のログは信用できない”という考え
でいくと、専用のログホストとかで有効なツールでしょうかね。
#ってこの日記を書かれた某氏もそのつもりだったかと読めますが...

-- 
セキュリティ・スタジアム セミナー
「コンピュータ・フォレンジック」参加者募集中!
http://www.jnsa.org/seminar_20030910.html
Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
Microsoft MVP (Security)
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/