[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:01769] Re: 侵入手口について



ダンナ@サポセンです。

応急的なものですが、今回の bind exploit を snort 上で検出できる
ようにシグネチャを書いてみました。

本当に応急的なものなので取扱には注意してください。いちおう手元
の環境では検知していますが、余計なモノも検知するかな?

alert udp any any -> any 53 (msg:"ALERT!! BIND-EXPLOIT ATTEMPT "; content:"|abcd 0980 0000 0001 0000|";)

alert udp any any -> any 53 (msg:"ALERT!! SHELL START ON BIND!! "; content:"/bin/sh";)


+---------------------------------------+
+    DANNA @ SAPOSEN
+  e-mail : danna@xxxxxxxxxxx
+  web site : http://www.hawkeye.ac/micky
+---------------------------------------+