[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:01769] Re: 侵入手口について
- To: connect24h@xxxxxxxxxxxxx
- Subject: [connect24h:01769] Re: 侵入手口について
- From: DANNA <danna@xxxxxxxxxxx>
- Date: Tue, 27 Feb 2001 14:20:59 +0900
ダンナ@サポセンです。
応急的なものですが、今回の bind exploit を snort 上で検出できる
ようにシグネチャを書いてみました。
本当に応急的なものなので取扱には注意してください。いちおう手元
の環境では検知していますが、余計なモノも検知するかな?
alert udp any any -> any 53 (msg:"ALERT!! BIND-EXPLOIT ATTEMPT "; content:"|abcd 0980 0000 0001 0000|";)
alert udp any any -> any 53 (msg:"ALERT!! SHELL START ON BIND!! "; content:"/bin/sh";)
+---------------------------------------+
+ DANNA @ SAPOSEN
+ e-mail : danna@xxxxxxxxxxx
+ web site : http://www.hawkeye.ac/micky
+---------------------------------------+