[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:01010] Re: Nimda 感染者からの変なアクセス





こんにちは、デルタです。

On Tue, 20 Nov 2001 08:40:16 +0900 (JST)
HIRAMOTO Kouji <hiramoto@xxxxxxxxxxx> wrote:

>   これの正体は何なんでしょうか?
> 
> 203.141.XXX.XXX - - [20/Nov/2001:08:32:08 +0900] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 282
> 203.141.XXX.XXX - - [20/Nov/2001:08:32:16 +0900] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 280


 たまにこんなパターンのも来ます。

・・・/scripts/..%c0%qf../winnt/system32/cmd.exe?/c+dir
・・・/scripts/..%c0%9v../winnt/system32/cmd.exe?/c+dir
・・・/scripts/..%c1%pc../winnt/system32/cmd.exe?/c+dir

 ウイルスのバグなのか、感染中にコピーに失敗したのか、ちょっと謎ですね。
比較的定期的に、そしてワンセットで来るので、手作業でアタックしてるとは
考えづらいですね。

---
Delta<ml@xxxxxxxxxx>

--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
        『オトコとオンナの深い穴』ってどんな穴?
             http://books.rakuten.co.jp/infoseek/?svx=971122