[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139ml:02691] Re: 2 bytes のちがい (Was: Re: CodeRed II)
- To: port139ml@xxxxxxxxxxxxx
- Subject: [port139ml:02691] Re: 2 bytes のちがい (Was: Re: CodeRed II)
- From: syun <syun@xxxxxxx>
- Date: Thu, 13 Mar 2003 03:43:26 +0900
syunです。
>あらい@ラックです。
こんばんは。
「セキュリティ攻撃詳細」が目の前の本棚に置いてあります。
>CodeRed.F の 2 bytes のちがいについてですが、eEye Digital Security さん
>の CodRed II の解析:
>http://www.eeye.com/html/Research/Advisories/AL20010804.html
>中の "Propagation" セクションの C. にありますローカルのシステム時間のチェッ
>クに該当する箇所をこのワームは変更しています。
詳しい情報と解説ありがとうございます。勉強になります。
| If the month is October or later or the year is greater than 34951, the
| computer will also be restarted.
●CodeRed.F
0f b7 85 3c fe ff ff 3d 88 88 00 00 73 cf 0f b7
^^^^^
0x88 + (0x88 * 256) = 34952
●CodeRedII
0f b7 85 3c fe ff ff 3d d2 07 00 00 73 cf 0f b7
^^^^^
0xd2 + (0x07 * 256) = 2002
こういうことだったのですね。