[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:04703] Re: Nimda signature



塚本です

Koga Youichirou <y-koga@xxxxxxxxxxxxxxxx> wrote:

> メールについては、以下が文字列固定部分だと思います。
> 
> <HTML><HEAD></HEAD><BODY bgColor=3D#ffffff>

これと

> 	name="readme.exe"

これぐらいですかね。

> あと、readme.exe を strings してみたら、

こっちは

> GET %s HTTP/1.0
> Host: www
> Connnection: close

こんなスペルミス(nがひとつ多い)をするやつは他にいそうも
ないので、

> HTTP での攻撃については、Host: www と Connection: close とあわせる
> と Nimda を引っかけることができるかもしれません。

おっしゃるように
alert tcp any any -> $HTTP_SERVERS 80 (msg: "Nimda Worm Defacement Prove"; flags:PA+; content: "Host\: www|0D0A|Connnection\: close"; depth:128;)

こんな感じでいけそうです。

-- 
塚本  弘
hirobo-24@xxxxxxx

------------------------------------------------------------------------
         ニュース速報! はインフォシークで!!
     http://www.infoseek.co.jp/Home?pg=Home.html&svx=971122