Pull to refresh

Comments 12

UFO just landed and posted this here
Собственно, сам автор (руткита, разумеется) уже написал статью о менее изощрённом способе его детектить. Впрочем, на него тоже найдётся анти-анти-руткит:)
Да, в общем-то, было очевидно, что такие руткиты из-под ядра легко детектить. Гораздо интересней, на мой взгляд, все-таки детектить в юзерленде. Есть как минимум еще один способ детекта — детектить скрытые файлы по несовпадению количества инодов.
Ну а количество инодов вы как хотите узнавать?
Как угодно. Azazel не скрывает иноды, как и не перехватывает libdl (ну, это пока).
Можно ли снять общее кол-во инод и всё дерево каталогов одним снепшотом, транзакционно?
Вы действительно, считаете, что Ваш пост:
может служит источником информации о том, как работать с ядром, а именно перехватывать его функции и модифицировать поведение системы.
?
Так не «может служить» же, а «может, служит».
Познавательно, но почему бы не использовать systemtap?
Sign up to leave a comment.

Articles