logo
ИнфСборник по ЗИ и ИБ

1. Наличие права на запись в системный каталог

Наличие возможности записи в один из каталогов, используемых в файле начальной загрузки (loginscript) приводит к тому, что злоумышленник может исправить одну из запускаемых программ (это могут быть различные драйверы, операционные оболочки и т.п.) так, чтобы она совершала некоторые несанкционированные действия (в частности, запоминала пароль, под которым пользователь вошел в систему). Здесь используется также тот факт, чтоNovellNetWareникоим образом не контролирует целостность своих системных компонент.

Например, способ с "обратным чтением пароля" (readback) использует тот факт, что все введенные с клавиатуры символы сохраняются некоторое время в буфере клавиатуры, и состоит в следующем.

Запускаемая программа меняется на другую, которая записывает на диск, в память, или тут же передает по сети буфер клавиатуры, который еще содержит только что набранный пароль, и затем запускает оригинальную программу.

Таким образом, в момент входа в систему в памяти нет никаких резидентных программ и программа loginзаведомо "чистая". Этот способ и называется "обратным чтением", т. к. удается получить уже вроде бы введенный и недоступный пароль.

Для уменьшения вероятности обнаружения этой "закладки" она может быть реализована не в виде отдельного файла, а дописана к нужной программе по вирусному принципу, т.к. ее размеры крайне невелики.