[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:02378] Re: TCP:515 に対するPortScanの増加



しかPです。

On Thu, 05 Apr 2001 22:13:38 +0900
DANNA <danna@xxxxxxxxxxx> wrote:
> lpdのフォーマットバグですよね。でも数が尋常じゃないので、wormの仕業の
> ような気がします。
きっとそうですね。人間は3000回もばかばかexploit打つほど暇じゃない
だろうし(^^)。

lpdのフォーマットバグをねらったwormはすでにramen、lion、adoreの3種が
確認されていますね。
どれも(lionは違ったか?)lpd-exploitを打ってきますから、繁殖するほど
tcp/515へのスキャンが増えてくるんでしょうねぇ。

ただ、wormの場合、exploitがハードコードされているんで、(変種がでない
限り)単一のルールセットでdetectされますからそういう意味では楽かも。
#人間だと変形shellCode打ちかねないですしね。0x90を仕込まれたら
#IDSをくぐり抜けちゃうし。

> いづれにせよパッチは当てときましょう。ボクはサービ
> ス閉じました。
うちははなっからlpd入っていなかったりして(^^;
フィルターもきちんと見直すこともすすめておきます。

-- 
  ===============================
    鹿田 幸治       Koji.Shikata
     E-Mail:shikap@xxxxxxxxxxxx
              :shikap@xxxxxxxxxxxx
 snort1.7のパッチ公開中 http://www.yk.rim.or.jp/~shikap/patch/
  ===============================


------------------------------------------------------------------------
    ◆桜も良いけど爽やか季節♪ 〜お出かけどこ行く?!
 http://www.infoseek.co.jp/Playspot?pg=playspot_top.html&svx=971122