Заховання файлів
Одному з головних завдань хакера після вдалого вторгнення в систему є надійне заховання свого інструментарію. В розділі 5 обговорювалися два способи заховання файлів: за допомогою команди attrib і файлових потоків.
Команда attrib
Для заховання файлів
як і раніше можна застосовувати команду attrib, але при цьому файли все ж таки залишаться видимими при виборі опції Show All Files для даної теки.
Потоки
За допомогою утиліти ср з набору NTRK (що підтримує стандарт POSIX) можна приховати файли за іншими файлами в потоках (див. розділ 5). Цю утиліту можна використовувати і в Win 2000 навіть при переході на нову версію 5 файлової системи NTFS.
Для виявлення файлових потоків можна використовувати утиліту sfind від компанії Ntobjectives. Вона увійшла до складу пакету Forensic Toolkit, доступного за адресою
http://www.ntobjectives.com.
|