[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:01785] Re: 侵入手口について



たびたびすいません。ダンナ@サポセンです。

>> alert udp any any -> any 53 (msg:"ALERT!! BIND-EXPLOIT ATTEMPT ";
>> content:"|abcd 0980 0000 0001 0000|";)
> こちらはIDS277のDNS IQUERYと重複してます。

まったく同一というわけではありませんでした。

IDS277の方は以下のマッチです。
"|0980 0000 0001 0000 0000|"; offset: 2; depth: 16;

例のexploitはオフセットなしで
|abcd 0980 0000 0001 0000|
なので、はじめのシグネチャも生きです。ただしIDS277でも引っかかりま
すね。ボクのも使ってやってもらえれば嬉しいです。

+---------------------------------------+
+    DANNA @ SAPOSEN
+  e-mail : danna@xxxxxxxxxxx
+  web site : http://www.hawkeye.ac/micky
+---------------------------------------+