[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139ml:03895] msyslog の peo*1 モジュールでログ改竄をチェック
- To: port139ml@xxxxxxxxxxxxx
- Subject: [port139ml:03895] msyslog の peo*1 モジュールでログ改竄をチェック
- From: Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
- Date: Mon, 11 Aug 2003 19:45:02 +0900
Port139 伊原です。ネタ元は(R)日記で〜す。
msyslog の peo*1 モジュールでログ改竄をチェック
http://d.hatena.ne.jp/Ryw-A/20030811
ログの改ざんが検出できるという点で面白いツールですね。
で、ここで少し別の観点というか例えば、このモジュールを利用したとして、
侵害を受けたシステムのログ(証拠)として利用可能か?というと個人的に
はちょっと疑問です。
これって、msyslog へアプリケーションからログが出力される寸前の段階で
フックしてログを改ざんしてから、msyslog へ出力することが理論上は可能
ですよね?
いずれにせよ、“侵害を受けたホスト上のログは信用できない”という考え
でいくと、専用のログホストとかで有効なツールでしょうかね。
#ってこの日記を書かれた某氏もそのつもりだったかと読めますが...
--
セキュリティ・スタジアム セミナー
「コンピュータ・フォレンジック」参加者募集中!
http://www.jnsa.org/seminar_20030910.html
Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
Microsoft MVP (Security)
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/