[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:02691] Re: 2 bytes のちがい (Was: Re: CodeRed II)



syunです。

>あらい@ラックです。

こんばんは。
「セキュリティ攻撃詳細」が目の前の本棚に置いてあります。

>CodeRed.F の 2 bytes のちがいについてですが、eEye Digital Security さん
>の CodRed II の解析:
>http://www.eeye.com/html/Research/Advisories/AL20010804.html
>中の "Propagation" セクションの C. にありますローカルのシステム時間のチェッ
>クに該当する箇所をこのワームは変更しています。

詳しい情報と解説ありがとうございます。勉強になります。

| If the month is October or later or the year is greater than 34951, the
| computer will also be restarted.

●CodeRed.F 
0f b7 85 3c fe ff ff 3d 88 88 00 00 73 cf 0f b7
                        ^^^^^
 0x88 + (0x88 * 256) = 34952

●CodeRedII
0f b7 85 3c fe ff ff 3d d2 07 00 00 73 cf 0f b7
                        ^^^^^
 0xd2 + (0x07 * 256) = 2002 

こういうことだったのですね。