[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[stalk:01023] Re: Nimda 感染者からの変なアクセス
- To: security-talk@xxxxxxxxxxxxxxxxxxxx
- Subject: [stalk:01023] Re: Nimda 感染者からの変なアクセス
- From: Delta <ml@xxxxxxxxxx>
- Date: Wed, 21 Nov 2001 12:11:07 +0900
こんにちはデルタです。
On Wed, 21 Nov 2001 11:47:48 +0900
Shikap <shikap@xxxxxxxxxxxx> wrote:
> > たまにこんなパターンのも来ます。
> >
> > ・・・/scripts/..%c0%qf../winnt/system32/cmd.exe?/c+dir
> > ・・・/scripts/..%c0%9v../winnt/system32/cmd.exe?/c+dir
> > ・・・/scripts/..%c1%pc../winnt/system32/cmd.exe?/c+dir
> >
> > ウイルスのバグなのか、感染中にコピーに失敗したのか、ちょっと謎ですね。
>
> 間違ってないです。というか、UNICODE Directory Trasavalの攻撃が可能かどうか
> 試しています。
>
> この辺解説すると長くなるんで、簡単に言うと、IISは、UNICODEとして
> 上記のような文字列(%c1%pcなど)も強引に解読しちゃう、と言う仕様です。
> 昔、あらい@ラックさんがどの様な文字列でtrasarvalできるか、ってのを
> テストされ、どっかのMLに投稿されてましたけど、めちゃめちゃ種類があった
> 様に思います。(MLは失念。)
うぐぁ。完璧に忘れてました。
この辺の話もそうですよね。
↓
http://ml-ar6.infoseek.co.jp/MLarchive/user/67533/html/msg000000161.php3
つまり、16進数以外の文字も、ASCIIコードとして扱われるってことですね(TT。
---
Delta<ml@xxxxxxxxxx>
--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
『オトコとオンナの深い穴』ってどんな穴?
http://books.rakuten.co.jp/infoseek/?svx=971122