Hola chicos. Soy un novato en temas de seguridad y ahora estoy trabajando en mi proyecto final sobre IDS basados en host. Tengo algunas preguntas para ustedes
- ¿Se puede clasificar un rootkit como una intrusión o es un malware o ambos? ¿Cuál es la diferencia entre la intrusión y el malware entonces?
- ¿Puede una secuencia de llamada al sistema determinar que hay una intrusión en el sistema? O la secuencia syscall no válida solo puede detectar malware.
- Si me gustaría monitorear syscall, ¿puedo hacerlo en el espacio de usuario, por ejemplo, usando systrace o solo se puede hacer en el espacio del kernel? ¿Cuál es el mejor método posible?