shio SA.ppt[読み取り専用]

Similar documents
untitled

Security Solution 2008.pptx

1

エクセルソフト株式会社 WinDriver PCI 5! WinDriver 1. DriverWizard 2. DriverWizard WinDriver 1. Windows 98/Me NT/2000/XP Windows CE/CE.NET Windows Server 2003 Lin

untitled

ネットワークユーティリティ説明書

Windows2000 Edge Components V Edge Components V Java Edge Components

Microsoft PowerPoint - bh-japan-08-Murakami.ppt [互換モード]

スライド 1

main.dvi

etrust Access Control etrust Access Control UNIX(Linux, Windows) 2

2004 SYN/ACK SYN Flood G01P014-6

WIDE 1

TCP/IP Internet Week 2002 [2002/12/17] Japan Registry Service Co., Ltd. No.3 Internet Week 2002 [2002/12/17] Japan Registry Service Co., Ltd. No.4 2

IPSJ SIG Technical Report Vol.2014-EIP-63 No /2/21 1,a) Wi-Fi Probe Request MAC MAC Probe Request MAC A dynamic ads control based on tra

Windows PC/ BCP () PC (BYOD: Bring Your Own Device) Windows 8 2 Windows 8 Windows 8 Windows Windows 8 Windows 8 Windows 8 PC/ 2


内閣官房情報セキュリティセンター(NISC)

WinDriver PCI Quick Start Guide

R70_Software_Manual_JP1.3

Oracle Fail Safe For Windows NT and Windows 2000 リリース・ノート、リリース 3.1.2

2 1: OSI OSI,,,,,,,,, 4 TCP/IP TCP/IP, TCP, IP 2,, IP, IP. IP, ICMP, TCP, UDP, TELNET, FTP, HTTP TCP IP

untitled

FirePass Edge Client TM Edge Client LAN Edge Client 7.0 Edge Client Edge Client Edge Client Edge Client Edge Client Edge Client LAN Edge Client VPN Wi

untitled

ISBN ISBN 0 0 ISBN

民事責任規定・エンフォースメント

ISBN ISBN ISBN

496


ISBN ISBN 5 128p ISBN ISBN 2


SHOBI_Portal_Manual

スライド 1

Windows Oracle -Web - Copyright Oracle Corporation Japan, All rights reserved.

VMware VirtualCenter: Virtual Infrastructure Management Software

untitled

Microsoft Word - D JP.docx

82801pdf.pqxp

Networking Semester 802.3

untitled

Systemwalker IT Service Management Systemwalker IT Service Management V11.0L10 IT Service Management - Centric Manager Windows

DMS300

untitled

KLCシリーズ インストール/セットアップ・ガイド

untitled

1 Linux UNIX-PC LAN. UNIX. LAN. UNIX. 1.1 UNIX LAN. 1.2 Linux PC Linux. 1.3 studenta odd kumabari studentb even kumabari studentc odd kumabari student

Quickstart Guide 3rd Edition

IP S ( :H ) ( ) ( :H22 4

untitled

shio_ PDF

目次

AlertCon SOC SOC IBM X-Force SOC SOC

WinDriver を使用して、簡単にデバイス ドライバを作成

2

Computer Security Symposium October ,a) API API API Alkanet IDA MWS API Proposal of static analysis assistance method utilizi

RouteMagic Controller RMC-MP200 / MP Version

Oracle8 Workgroup Server for Windows NTインストレーション・ガイド,リリース8.0.6


RouteMagic Controller RMC-MP200 / MP Version

Northern Lights Server

RouteMagic Controller( RMC ) 3.6 RMC RouteMagic RouteMagic Controller RouteMagic Controller MP1200 / MP200 Version 3.6 RouteMagic Controller Version 3

ja:Products:USB-3-Hard-Drive:Printable · User Manuals

2

8 PC CoIT (Consumerization of IT) BCP () PC BYOD (Bring Your Own Device) BYOD IT IT IT IT PC/ 2

HP Server tc2120 Microsoft Windows 2000 Server SP3 HP P

Windows7移行ガイド

¥¤¥ó¥¿¡¼¥Í¥Ã¥È·×¬¤È¥Ç¡¼¥¿²òÀÏ Âè1²ó

Copyright


インストールマニュアル

DianaScope インストレーションマニュアル

Faronics Core User Guide

Rによる計量分析:データ解析と可視化 - 第3回 Rの基礎とデータ操作・管理

Moldplus_Server_4.12

LHD-LAN_E_G_PDF.}.j...A...p65


自動シャットタ<3099>ウンクイックインストールカ<3099>イト<3099>.indb

知っておきたいLinuxの知識

install_guide.PDF

Mac OS X Server Windows NTからの移行

集中講義 インターネットテクノロジー 第5回

NetIQ White Paper

モデムおよびネットワーク接続ガイド

SR-S224PS1 セキュアスイッチ ご利用にあたって


rzakg.ps

2

PowerPoint プレゼンテーション

DEFCON 2011 JRF

インストールマニュアル

untitled

untitled

Logitec NAS シリーズ ソフトウェアマニュアル

LHD-PD5GU2

まえがきIntroduction

コンバートスター15シリーズ 製品パンフレット

- 2 -

設定例集_Rev.8.03, Rev.9.00, Rev.10.01対応

東京エリアDebian勉強会   Buffalo Linkstation向け Debian Installer - 第139回 2016年5月度

Transcription:

2005 213 <shio@st.rim.or.jp>

Rootkit 2

...... GPG EFS Windows 3

Rootkit + ifconfig, ps, ls, login Tripwire lkm-rootkit NT Rootkit, AFX Rootkit OS 4

HD... NTFS ADS Alternate Data Stream... NTFS HD HD... 5

HD...... NTFS ADS? http://www.seifried.org/security/advisories/ kssa-003.html 6

PC Cookie... Evidence Eliminator http://www.evidence- eliminator.com/product.d2w In tests, Evidence Eliminator defeats EnCase and other Forensic Analysis equipment as used by investigators, police and government agencies. 7

Secret?... Stego Suite 8

SSH SSL... ICMP TCP ACK Covert Channel 9

!?!? PC PC 10

PC HIDS 11

Know Your Enemy!! 12

Windows Rootkits 13

Windows Rootkit User-Mode Rootkit exe / dll WFP FakeGINA DLL Injection & API Hooking Kernel-Mode Rootkit IDT/SDT/SSDT Hooking Direct Kernel Object Manipulation Kernel Patching (Memory / File) 14

kernel32.dll call WriteFile()... WriteFile() User Application ntdll.dll IAT (Import Address Table ) ZwWriteFile() Int 0x2E User Mode IDTR (Interrupt Descriptor Table Register) Kernel Mode 0x2E KiSystemService() 0xED SDT (Service Descriptor Table) System Service Dispatcher NtWriteFile() IDT (Interrupt Descriptor Table) SSDT (System Service Dispatch Table) 15

DLL Injection & API Hooking API Hooking DLL Injection call WriteFile()... User Application kernel32.dll WriteFile() ntdll.dll hook.dll ZwWriteFile() IAT (Import Address Table ) ZwWriteFile() Int 0x2E User Mode 16

AFX Rootkit 2004 DLL & API rootkit http://iamaphex.net/downloads/ root.exe, hook.dll 17

AFX Rootkit 2004 18

NT Rootkit Kernel API Rootkit https://www.rootkit.com/vault/hoglund/r k_044.zip _root_ / IP 10.0.0.166 disable _root_sys, deploy.exe 19

NT Rootkit 20

Hacker defender API Rootkit http://rootkit.host.sk/ ini hxdef100.exe, hxdefdrv.sys, bdcli100.exe 21

Hacker defender 22

Direct Kernel Object Manipulation (DKOM) FU Rootkit process to hide EPROCESS EPROCESS EPROCESS FLINK BLINK FLINK BLINK FLINK BLINK 23

FU Rootkit DKOM Rootkit https://www.rootkit.com/vault/fuzen_op /FU_Rootkit.zip SID fu.exe, msdirectx.sys fu.exe... 24

FU Rootkit 25

Windows Rootkit HD? HDD RAID MAC Morphine... 26

VICE http://www.rootkit.com/vault/fuzen_op/vice.zip rootkit Win32 API 27

KProcCheck http://www.security.org.sg/code/kprocc heck.html API KProcCheck 28

KProcCheck -p... API -s... FU -d... -t... SSDT -g...??? 29

30 30 KProcCheck KProcCheck

31 31 KProcCheck KProcCheck

32 32 KProcCheck KProcCheck

Klister KProcCheck? PatchFinder Execution Path Analysis EPA rootkit sc / 33

Windows Forensics and Incident Recovery Harlan Carvey, Addison-Wesley, ISBN:0321200985 Exploiting Software : How to Break Code Greg Hoglund & Gary McGraw, Addison-Wesley, ISBN:0201786958 Malware: Fighting Malicious Code Ed Skoudis & Lenny Zeltser, Prentice Hall PTR, ISBN:0131014056 VICE - Catch the hookers! Advanced Windows 2000 Rootkit Detection (Execution Path Analysis) http://www.blackhat.com/presentations/bh-usa usa-04/bh-us-04- butler/bh-us us-04-butler.pdf http://www.blackhat.com/presentations/bh-usa usa-03/bh-us-03- rutkowski/bh-us us-03-rutkowski-paper.pdf FU Rootkit (GCIH Practical Assignment by Mariusz Burdach) http://www.giac.org/practical/gcih/mariusz_burdach_gcih.pdf 34