[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:01023] Re: Nimda 感染者からの変なアクセス





こんにちはデルタです。

On Wed, 21 Nov 2001 11:47:48 +0900
Shikap <shikap@xxxxxxxxxxxx> wrote:

> >  たまにこんなパターンのも来ます。
> > 
> > ・・・/scripts/..%c0%qf../winnt/system32/cmd.exe?/c+dir
> > ・・・/scripts/..%c0%9v../winnt/system32/cmd.exe?/c+dir
> > ・・・/scripts/..%c1%pc../winnt/system32/cmd.exe?/c+dir
> > 
> >  ウイルスのバグなのか、感染中にコピーに失敗したのか、ちょっと謎ですね。
> 
> 間違ってないです。というか、UNICODE Directory Trasavalの攻撃が可能かどうか
> 試しています。
> 
> この辺解説すると長くなるんで、簡単に言うと、IISは、UNICODEとして
> 上記のような文字列(%c1%pcなど)も強引に解読しちゃう、と言う仕様です。
> 昔、あらい@ラックさんがどの様な文字列でtrasarvalできるか、ってのを
> テストされ、どっかのMLに投稿されてましたけど、めちゃめちゃ種類があった
> 様に思います。(MLは失念。)

 うぐぁ。完璧に忘れてました。
この辺の話もそうですよね。
 ↓
http://ml-ar6.infoseek.co.jp/MLarchive/user/67533/html/msg000000161.php3

 つまり、16進数以外の文字も、ASCIIコードとして扱われるってことですね(TT。

---
Delta<ml@xxxxxxxxxx>

--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
        『オトコとオンナの深い穴』ってどんな穴?
             http://books.rakuten.co.jp/infoseek/?svx=971122