[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[stalk:00208] [summary]about snort-1.7 IIS unicode attack detector
- To: security-talk@xxxxxxxxxxxxxxxxxxxx
- Subject: [stalk:00208] [summary]about snort-1.7 IIS unicode attack detector
- From: Koji Shikata <shikap@xxxxxxxxxxxx>
- Date: Mon, 2 Apr 2001 01:52:58 +0900
しかPです。
だいたい打ち止めになった、と見ていますので、サマライズします。
#ざっくり行きます。ちょっと見づらいかも・・・・
元ネタはこちら。
Koji Shikata <shikap@xxxxxxxxxxxx> wrote:
> すでに24時間常時接続MLでは一応投稿しましたが、あのうっとおしい
> http_decodeの誤検知を回避するパッチを作りました。
現在、パッチは
http://www.yk.rim.or.jp/~shikap/patch/
から取得できます。
また、
> せっかくなので、Unicodeのシグネチャに相当する文字列を
> 列記して、転置表現についての謎についてわかった範囲で書いておきます。
> #FW-Wizardに流れていたのでご存じの方も多いとは思いますが。
および、
>内容を簡単に言うと、
>「謎の転置パターンをどの%??に適用しても、デコードが可能」
などの、IIS4.0特有の、「Unicodeを転置した表現」の攻撃適用範囲情報について
交換を行いました。
この時、
"他力本願堂" <tarikihongandou@xxxxxxxxxxx> wrote:
> キャラクタコードによって
> (二ケタ目-'0')*16+下一ケタ-'0'
> (二ケタ目-'a')*16+下一ケタ-'a'
> (二ケタ目-'A')*16+下一ケタ-'A'
minz@xxxxxxxx (Hiroshi Migimatsu ^^;) wrote:
> きっと if ( isalpha( c ) ) ( c - 'a' + 10 ); なんつう
> 安直な展開しているだけでんわ。その後「正しい Unicode」
> であろーがなかろうが。
などの、転置表現についての有益な情報が交換されました。
検知アルゴリズムは、
> 符号を解読して、/\.(16進数でそれぞれ0x2f,0x5c,0x2e)に
> 相当する符号を確認したらメッセージを出力する、
というものとなっています。
なお、
犬のみっきー <micky@xxxxxxxxx> wrote:
> さっそくunicodeパッチを当てたsnortをvanguardで動かしてみま
> した。結果は例によってリアルタイムでacidに反映されます。
>
> http://vanguard.hawkeye.ac/acid/acid_main.php
>
> 別な某所で旧パッチを運用してましたが、いくつか誤検知が発生
> することを確認しました。例によってサーチエンジン系のアクセ
> スです。
Koji Shikata <shikap@xxxxxxxxxxxx> wrote:
> > ぬぅ、新パッチも誤検知しましたぁ(;_;)
> 誤検知の最大の理由は、文字コードが違っていると、UTF-8なパターンと
> 一致しないので、事実上誤動作することが原因でしたぁ。
というわけで、完全に誤検知をなくすことはできていない、という状況です。
これについては、
Koji Shikata <shikap@xxxxxxxxxxxx> wrote:
> とはいえ、一度のった船には最後まで乗り続けます。(きっぱり)
ということで、いつかは解消する手段が作成される*予定*です。
(手前味噌で恐縮ですが)最終的には、
Koji Shikata <shikap@xxxxxxxxxxxx> wrote:
> snort1.7用Unicodeパッチが、数々の改変を経て、私のコードなんて
> 影も形もない状態に変わり(笑)、CVSツリーに入りました。
ということで、snort本体にて次期バージョン用コードがメインテナンス
されています。
サマリーなのでちょっと違うよな、とは思うのですが、この場を借りてお礼をば。
おかげさまで、snort本家に取り込まれることになりました。
みっきーさんを初めとして、このMLには本当にお世話になりました。<(__)>
感謝の気持ちとして、ソースコード中にcreditを入れさせていただきました。
#この程度のことしかできませんでした。リリース版でも残っているかは不明。
上記のとおり、今後も開発(次期版、1.7版ともに)開発は続けていきますので、
叱咤激励、バグや情報などをおよせいただければ幸いです。
本当にありがとうございました。
--
===============================
鹿田 幸治 Koji.Shikata
E-Mail:shikap@xxxxxxxxxxxx
:shikap@xxxxxxxxxxxx
snort1.7のパッチ公開中 http://www.yk.rim.or.jp/~shikap/patch/
Home はこちら http://www.yk.rim.or.jp/~shikap/
===============================
--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
★投げる! 打つ! 走る! 春の高校野球放送中!★
○ ◎ http://www.infoseek.co.jp/Kky?pg=kky_top.html&svx=971122 ◎ ○