@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

隠された通信経路を作成するツールを検出するには?

使い方を説明する文書(ヘルプ)がプログラムに含まれているケースでは、strings や“りーふきっと”を使用することで、それらのツールが発見できたりする場合もありそうですね。(国産品でヘルプが日本語だったりする場合には“りーふきっと”がないと辛そうですけど)
rootkit を検出するために未割り当て領域で Readme を探したりする手法の延長ですが、(既知のファイルを除外し)不明なファイルに対して文字列抽出を行うことで作業効率を上げることもできますね。*1

*1:抽出された文字列に対しては”あいまい検索”をするか目視で確認する部分は時間がかかりますが...