[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:03771] Re: 某書籍への突っ込み



根津です。

Hideaki Ihara wrote:
> 不正本で想定してるのは chkrootkit 利用するコマンド群については
> 安全にしましょう!ということなんですが、www.chkrootkit.org に
> 記述されている下記を見ると、busybox ではコマンドが足りないよう
> に見えます。(って自分で足せばいいのかな?)
> 
>  4. Which commands does chkrootkit use?
>     The following commands are used by the chkrootkit script:
> 
>     awk, cut, echo, egrep, find, head, id, ls, netstat, ps, strings,
>     sed, uname

busyboxで足りないコマンドはスタティックリンク・・・ということではいかが?

> あと、不正アクセス調査というか Incident Response の場合には、
> 侵害の可能性があるシステム上のバイナリは“危険かも”というこ
> とで通常使いませんので、仮にシステム上にある ps などが静的リ
> ンクされていても使えませんよね...
> # 皆さんのお話からすると運用面では便利なんだと思いますが。

CD-ROMなどに焼いておく場合などもスタティックリンクにしておかないと、
バイナリではなくて、ライブラリも”危険かも”なので、動いたままIRする
場合でもスタティックリンクは有効なのではないかと思いますが・・・。

-- 
------
根津 研介 日本Sambaユーザ会 / セキュリティ・スタジアム実行委員会 / (株)ファム
日本Sambaユーザ会      : http://www.samba.gr.jp
セキュリティスタジアム : http://www.security-stadium.org
オープンソースセミナー : http://www.famm.jp
 ※「802.11セキュリティ」<発売中>
   http://www.oreilly.co.jp/BOOK/80211security/
   802.11セキュリティサポートサイト
   http://www.famm.jp/wireless
 ※日経ネットワークセキュリティ〜無線LANパニック〜好評発売中
   http://nwi.nikkeibp.co.jp/nwi/book/lan.html