[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:03776] Re: Exploit for MS03-026(RPC)



Port139 伊原です。匿名希望な方から情報いただきましたので転載。
# ちょっと話がややこしいので全文引用をご容赦ください。

ここから---

[port139ml:03766] Re: Exploit for MS03-026(RPC):
> >MS03-026 の当たっている Windows 2000 SP4 と当たってない
> >Windows 2000 SP4 ですが、両方とも 135/tcp を listen していた
> >svchost.exe が落ちてしまいます。
> >これってどういうことなんでしょう。
> 
> Hotfix が“だめだめ”ってことなんではないでしょうか?(^^;;
> 他の方の環境ではいかがなんでしょ?

これですが、当の exploit 作成者側の人? は
「LSD の発表したぜい弱性とは違うんだよ。MS03-026 適用しててもcrashできる」
といっています。
#最近はやりの漢字圏の方々です http://www.xfocus.org

http://www.securityfocus.com/bid/8234
http://www.securityfocus.com/archive/1/329957/2003-07-17/2003-07-23/0

いま心配なのはこれもそうですが、MS03-026 用の攻撃ツールの Windows 版やら
がいろんなところに post されてしまい、公開されてしまったことですね。

元のsourcはここにあるもののようです。(VulnWatch.org より)
http://www.metasploit.com/releases.html
#linux版のsourceがあります。
http://archives.neohapsis.com/archives/vulnwatch/2003-q3/0053.html

これをcygwinで Win32化したものがあったようなのですがなくなってしまったよ
うです。また Eeye より以下の便利なツールが公開されています。

Eeye の無料スキャンツール:
http://www.eeye.com/html/Press/PR20030725.html

---ここまで

On Sun, 27 Jul 2003 14:25:00 +0900
Yoji AOKI <yjaoki@xxxxxxxxxxxxxxxx> wrote:

> 青木です。
> 
> MS03-026 の exploit sample が出たので注意してね。
> Updated Information Regarding Microsoft Security Bulltin MS03-026
> http://communities.microsoft.com/NewsGroups/previewFrame.asp?ICP=GSS3&sLCID=US&sgroupURL=microsoft.public.win2000.security&sMessageID=%253CeVmCfGwUDHA.2168@xxxxxxxxxxxxxxxxxxxx%253E
> 
> というので、ちょっと以下のを試してみたのですが、
> 
> Microsoft Windows 2000 RPC DCOM Interface DOS AND Privilege Escalation Vulnerability
> http://www.xfocus.org/advisories/200307/4.html
> 
> The Analysis of LSD's Buffer Overrun in Windows RPC Interface
> http://www.xfocus.org/documents/200307/2.html
> 
> 
> MS03-026 の当たっている Windows 2000 SP4 と当たってない
> Windows 2000 SP4 ですが、両方とも 135/tcp を listen していた
> svchost.exe が落ちてしまいます。
> これってどういうことなんでしょう。
> 
> 
> 
> 
> -- 
> 青木 洋二 (Yoji AOKI)
> yjaoki@xxxxxxxxxxxxxxxx
> 
> 

-- 
Port139 セミナー「不正アクセス調査」参加者募集中
https://www.port139.co.jp/seminar.htm
Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
Microsoft MVP (Security)
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/