[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:02378] Re: TCP:515 に対するPortScanの増加
- To: connect24h@xxxxxxxxxxxxxxxxxxxx
- Subject: [connect24h:02378] Re: TCP:515 に対するPortScanの増加
- From: Koji Shikata <shikap@xxxxxxxxxxxx>
- Date: Thu, 5 Apr 2001 23:31:31 +0900
しかPです。
On Thu, 05 Apr 2001 22:13:38 +0900
DANNA <danna@xxxxxxxxxxx> wrote:
> lpdのフォーマットバグですよね。でも数が尋常じゃないので、wormの仕業の
> ような気がします。
きっとそうですね。人間は3000回もばかばかexploit打つほど暇じゃない
だろうし(^^)。
lpdのフォーマットバグをねらったwormはすでにramen、lion、adoreの3種が
確認されていますね。
どれも(lionは違ったか?)lpd-exploitを打ってきますから、繁殖するほど
tcp/515へのスキャンが増えてくるんでしょうねぇ。
ただ、wormの場合、exploitがハードコードされているんで、(変種がでない
限り)単一のルールセットでdetectされますからそういう意味では楽かも。
#人間だと変形shellCode打ちかねないですしね。0x90を仕込まれたら
#IDSをくぐり抜けちゃうし。
> いづれにせよパッチは当てときましょう。ボクはサービ
> ス閉じました。
うちははなっからlpd入っていなかったりして(^^;
フィルターもきちんと見直すこともすすめておきます。
--
===============================
鹿田 幸治 Koji.Shikata
E-Mail:shikap@xxxxxxxxxxxx
:shikap@xxxxxxxxxxxx
snort1.7のパッチ公開中 http://www.yk.rim.or.jp/~shikap/patch/
===============================
------------------------------------------------------------------------
◆桜も良いけど爽やか季節♪ 〜お出かけどこ行く?!
http://www.infoseek.co.jp/Playspot?pg=playspot_top.html&svx=971122