바이러스의 패턴을 알고싶습니다.
글쓴이: cjy1126 / 작성시간: 수, 2004/02/18 - 2:05오후
snort를 이용한 IPS를 만들었습니다.
테스트를 위해서 바이러스를 만들려고 하는데, 침해정보대응센터와 여러 사이트를 찾아봐도 자세한 바이러스 패턴이 없네요.
실질적인 바이러스 활동이 아닌... 그냥 바이러스 패턴만 가지고 있으면됩니다.
침입이 차단되는지 안되는지 테스트를 해봐야하거든요.
현재 코드레드, 님다, 스피다를 만들어봤는데... 이 패턴이 잘못된것인지 안잡혀서 질문을 올립니다.
CODERED
#define CODERED_PORT 80 #define CODERED "80 GET /default.ida abcdefghijklmnopqrstuvwxyz"
NIMDA
#define NIMDA_PORT 80 #define NIMDA "GET /scripts/root.exe?/c+dir\ GET /MSADC/root.exe?/c+dir\ GET /c/winnt/system32/cmd.exe?/c+dir\ GET /d/winnt/system32/cmd.exe?/c+dir\ GET /scripts/..%5c../winnt/system32/cmd.exe?/c+dir"
SPIDA
#define SPIDA_PORT 1433 #define SPIDA //변경되는 파일만 나오고, 패턴은 모르겠네요.
snort가 스트링 비교라고해서 포트에 패턴 데이타를 담아서 쏘는 방식을 사용했습니다.
도움 부탁드립니다.
Forums:
댓글 달기