[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:04703] Re: Nimda signature
- To: connect24h@xxxxxxxxxxxxxxxxxxxx
- Subject: [connect24h:04703] Re: Nimda signature
- From: Hiroshi Tsukamoto <hirobo-24@xxxxxxx>
- Date: Wed, 19 Sep 2001 22:45:58 +0900
塚本です
Koga Youichirou <y-koga@xxxxxxxxxxxxxxxx> wrote:
> メールについては、以下が文字列固定部分だと思います。
>
> <HTML><HEAD></HEAD><BODY bgColor=3D#ffffff>
これと
> name="readme.exe"
これぐらいですかね。
> あと、readme.exe を strings してみたら、
こっちは
> GET %s HTTP/1.0
> Host: www
> Connnection: close
こんなスペルミス(nがひとつ多い)をするやつは他にいそうも
ないので、
> HTTP での攻撃については、Host: www と Connection: close とあわせる
> と Nimda を引っかけることができるかもしれません。
おっしゃるように
alert tcp any any -> $HTTP_SERVERS 80 (msg: "Nimda Worm Defacement Prove"; flags:PA+; content: "Host\: www|0D0A|Connnection\: close"; depth:128;)
こんな感じでいけそうです。
--
塚本 弘
hirobo-24@xxxxxxx
------------------------------------------------------------------------
ニュース速報! はインフォシークで!!
http://www.infoseek.co.jp/Home?pg=Home.html&svx=971122