[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139ml:02689] 2 bytes のちがい (Was: Re: CodeRed II)
- To: port139ml@xxxxxxxxxxxxx
- Subject: [port139ml:02689] 2 bytes のちがい (Was: Re: CodeRed II)
- From: ARAI Yuu <y.arai@xxxxxxxxx>
- Date: Thu, 13 Mar 2003 00:36:00 +0900
あらい@ラックです。
CodeRed.F の 2 bytes のちがいについてですが、eEye Digital Security さん
の CodRed II の解析:
http://www.eeye.com/html/Research/Advisories/AL20010804.html
中の "Propagation" セクションの C. にありますローカルのシステム時間のチェッ
クに該当する箇所をこのワームは変更しています。
2002 ではなく、別の 2 bytes 分の値に変更することでシステム時間が 2002 年
以降であっても動作するようなしくみとなっています。ただし、10月以降かどう
かのチェックは CodeRed II と同様に行っておりますので、さきほどけんさんが
ご紹介された:
http://securityresponse.symantec.com/avcenter/venc/data/codered.f.html
におきましても:
| If the month is October or later or the year is greater than 34951, the
| computer will also be restarted.
と述べられております。
Best Regards,
-----------------------------------------------
ARAI Yuu <y.arai@xxxxxxxxx>
Chief Researcher / LAC Computer Security Laboratory
http://www.lac.co.jp/security/