[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:02689] 2 bytes のちがい (Was: Re: CodeRed II)



あらい@ラックです。

CodeRed.F の 2 bytes のちがいについてですが、eEye Digital Security さん
の CodRed II の解析:
http://www.eeye.com/html/Research/Advisories/AL20010804.html
中の "Propagation" セクションの C. にありますローカルのシステム時間のチェッ
クに該当する箇所をこのワームは変更しています。

2002 ではなく、別の 2 bytes 分の値に変更することでシステム時間が 2002 年
以降であっても動作するようなしくみとなっています。ただし、10月以降かどう
かのチェックは CodeRed II と同様に行っておりますので、さきほどけんさんが
ご紹介された:
http://securityresponse.symantec.com/avcenter/venc/data/codered.f.html
におきましても:

| If the month is October or later or the year is greater than 34951, the
| computer will also be restarted.

と述べられております。


Best Regards,
-----------------------------------------------
ARAI Yuu <y.arai@xxxxxxxxx>
Chief Researcher / LAC Computer Security Laboratory
http://www.lac.co.jp/security/