[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:00208] [summary]about snort-1.7 IIS unicode attack detector





しかPです。
だいたい打ち止めになった、と見ていますので、サマライズします。
#ざっくり行きます。ちょっと見づらいかも・・・・

元ネタはこちら。
  Koji Shikata <shikap@xxxxxxxxxxxx> wrote:
  > すでに24時間常時接続MLでは一応投稿しましたが、あのうっとおしい
  > http_decodeの誤検知を回避するパッチを作りました。

現在、パッチは
http://www.yk.rim.or.jp/~shikap/patch/
から取得できます。

また、
  > せっかくなので、Unicodeのシグネチャに相当する文字列を
  > 列記して、転置表現についての謎についてわかった範囲で書いておきます。
  > #FW-Wizardに流れていたのでご存じの方も多いとは思いますが。
および、
  >内容を簡単に言うと、
  >「謎の転置パターンをどの%??に適用しても、デコードが可能」
などの、IIS4.0特有の、「Unicodeを転置した表現」の攻撃適用範囲情報について
交換を行いました。

この時、
  "他力本願堂" <tarikihongandou@xxxxxxxxxxx> wrote:
  > キャラクタコードによって
  > (二ケタ目-'0')*16+下一ケタ-'0'
  > (二ケタ目-'a')*16+下一ケタ-'a'
  > (二ケタ目-'A')*16+下一ケタ-'A'

  minz@xxxxxxxx (Hiroshi Migimatsu ^^;) wrote:
  > 	きっと if ( isalpha( c ) ) ( c - 'a' + 10 ); なんつう
  > 	安直な展開しているだけでんわ。その後「正しい Unicode」
  > 	であろーがなかろうが。
などの、転置表現についての有益な情報が交換されました。

検知アルゴリズムは、
  > 符号を解読して、/\.(16進数でそれぞれ0x2f,0x5c,0x2e)に
  > 相当する符号を確認したらメッセージを出力する、
というものとなっています。

なお、
  犬のみっきー <micky@xxxxxxxxx> wrote:
  > さっそくunicodeパッチを当てたsnortをvanguardで動かしてみま
  > した。結果は例によってリアルタイムでacidに反映されます。
  > 
  > http://vanguard.hawkeye.ac/acid/acid_main.php
  > 
  > 別な某所で旧パッチを運用してましたが、いくつか誤検知が発生
  > することを確認しました。例によってサーチエンジン系のアクセ
  > スです。

  Koji Shikata <shikap@xxxxxxxxxxxx> wrote:
  > > ぬぅ、新パッチも誤検知しましたぁ(;_;)
  > 誤検知の最大の理由は、文字コードが違っていると、UTF-8なパターンと
  > 一致しないので、事実上誤動作することが原因でしたぁ。
というわけで、完全に誤検知をなくすことはできていない、という状況です。

これについては、
  Koji Shikata <shikap@xxxxxxxxxxxx> wrote:
  > とはいえ、一度のった船には最後まで乗り続けます。(きっぱり)
ということで、いつかは解消する手段が作成される*予定*です。

(手前味噌で恐縮ですが)最終的には、
  Koji Shikata <shikap@xxxxxxxxxxxx> wrote:
  > snort1.7用Unicodeパッチが、数々の改変を経て、私のコードなんて
  > 影も形もない状態に変わり(笑)、CVSツリーに入りました。
ということで、snort本体にて次期バージョン用コードがメインテナンス
されています。

サマリーなのでちょっと違うよな、とは思うのですが、この場を借りてお礼をば。

おかげさまで、snort本家に取り込まれることになりました。
みっきーさんを初めとして、このMLには本当にお世話になりました。<(__)>

感謝の気持ちとして、ソースコード中にcreditを入れさせていただきました。
#この程度のことしかできませんでした。リリース版でも残っているかは不明。

上記のとおり、今後も開発(次期版、1.7版ともに)開発は続けていきますので、
叱咤激励、バグや情報などをおよせいただければ幸いです。

本当にありがとうございました。


-- 
  ===============================
    鹿田 幸治       Koji.Shikata
     E-Mail:shikap@xxxxxxxxxxxx
              :shikap@xxxxxxxxxxxx
 snort1.7のパッチ公開中 http://www.yk.rim.or.jp/~shikap/patch/
 Home はこちら http://www.yk.rim.or.jp/~shikap/
  ===============================

--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
            ★投げる! 打つ! 走る! 春の高校野球放送中!★
○ ◎ http://www.infoseek.co.jp/Kky?pg=kky_top.html&svx=971122 ◎ ○