[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:01785] Re: 侵入手口について
- To: connect24h@xxxxxxxxxxxxx
- Subject: [connect24h:01785] Re: 侵入手口について
- From: DANNA <danna@xxxxxxxxxxx>
- Date: Tue, 27 Feb 2001 17:38:12 +0900
たびたびすいません。ダンナ@サポセンです。
>> alert udp any any -> any 53 (msg:"ALERT!! BIND-EXPLOIT ATTEMPT ";
>> content:"|abcd 0980 0000 0001 0000|";)
> こちらはIDS277のDNS IQUERYと重複してます。
まったく同一というわけではありませんでした。
IDS277の方は以下のマッチです。
"|0980 0000 0001 0000 0000|"; offset: 2; depth: 16;
例のexploitはオフセットなしで
|abcd 0980 0000 0001 0000|
なので、はじめのシグネチャも生きです。ただしIDS277でも引っかかりま
すね。ボクのも使ってやってもらえれば嬉しいです。
+---------------------------------------+
+ DANNA @ SAPOSEN
+ e-mail : danna@xxxxxxxxxxx
+ web site : http://www.hawkeye.ac/micky
+---------------------------------------+