[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:02006] Re: snort IIS Unicode attack signature
- To: connect24h@xxxxxxxxxxxxx
- Subject: [connect24h:02006] Re: snort IIS Unicode attack signature
- From: DANNA <danna@xxxxxxxxxxx>
- Date: Thu, 08 Mar 2001 11:09:25 +0900
kirei 『ねぇ、見た?このサイト』
suteki 『これでしょう!いいよね♪』
http://www.kadan.ne.jp/bn.cgi?info02
kantan 『お、いいね。早速使おうっと!』
------------------------------------------------------------------------
ダンナ@サポセンです。
昨日からsnortのACIDで遊んでます。ログ管理に要する時間がsnortsnarfを
使うのに比べて、体感で半分くらいになってしまった。アプリケーション
レイヤまで参照できるし、イロイロなクエリをかけられるしで、とっても
気に入りました。これでシグネチャのメンテナンスもリモートで出来ると
嬉しいな。
それはさておいて、
> これって、64.7.21.19から単にIIS Unicode アタックが来ているだけの
> ような気がするんですが、本当のところ、どうなんでしょう
ちょっとみてきました、単なる誤検知っぽい気がします。と言うか、SNORT
のUNICODE DETECTORの部分って、英語圏しか想定してないみたいですから、
「信じちゃイカン!」ってカンジですか?
。
# シグネチャで対応できるかな?とかって無責任に思ったりして。
武田さんの仰るように、この部分に関しては2バイトコード圏からのフィ
ードバックが必要でしょう。
どなたか有志の方はいらっしゃいません?
# または、pakemonにUNICODE DETECTORを内蔵するのダメ?
+---------------------------------------+
+ DANNA @ SAPOSEN
+ e-mail : danna@xxxxxxxxxxx
+ web site : http://www.hawkeye.ac/micky
+---------------------------------------+