SimpleHTTPServer撃墜〜検死カーネルHacks

6
tk0miya @tk0miya

V って(略)いやらしいよね #pyspa

2011-08-07 01:53:35
nishio hirokazu @nishio

#pyspa root/confs/snort/rules/dos.rules のGoogleキャッシュによれば http://t.co/qGv58qD CVE-1999-0271 に関係するらしい

2011-08-07 01:54:04
ところてん @tokoroten

なぜかLinuxカーネルハックが始まるPython温泉。 #pyspa

2011-08-07 01:56:28
nishio hirokazu @nishio

#pyspa 1999年のこの脆弱性報告をsiteしてsnortがコード中にマジックナンバーとして埋め込んでいる

2011-08-07 01:58:55
tk0miya @tk0miya

検出されたバイトシーケンスはReal Audio の脆弱性に関連しているようだ。でもport が異なっているので、このコードは動かないはずなのだが… という追い詰め方をしているらしい #pyspa

2011-08-07 02:00:35
nishio hirokazu @nishio

#pyspa snortの http://t.co/qGv58qD はdstが7070であることを指定しているので9000だった今回のサーバが落ちたこととは直接的には関係しないはずであるというVの見解に同意。でも偶然で5バイトのマジックナンバーが一致するとも考えにくい

2011-08-07 02:01:24
nishio hirokazu @nishio

#pyspa http://t.co/U13IRaE SIGINTで中断されたサーバが問題のペイロードを返すという話

2011-08-07 02:07:40
ところてん @tokoroten

#pyspa "FF F4 FF FD 06" はDDoSと関連のある何からしいことはわかった。

2011-08-07 02:08:18
tk0miya @tk0miya

telnet の Ctrl+C シーケンスを示した値、とのこと(by ransui) RT @tokoroten: #pyspa "FF F4 FF FD 06" はDDoSと関連のある何からしいことはわかった。

2011-08-07 02:09:18
nishio hirokazu @nishio

#pyspa telnetのコントロールシーケンスだという指摘 by @ransui > FFF4FFFD06

2011-08-07 02:11:06
tk0miya @tk0miya

telnet は関係ないという見解が多数を占めてるなう。そして TCP スタックが怪しいのではないか、という意見。 #pyspa

2011-08-07 02:11:21
tk0miya @tk0miya

#pyspa は只今を持ちまして終了し、#kernel_tcp_stack_spa という名称に変化しました。長らくのご愛顧誠にありがとうございました。という夢を見た。

2011-08-07 02:12:03
nishio hirokazu @nishio

ちなみに #pyspa の外の人にいまPySpa内で絶賛盛り上がり中のイベントを解説すると、HTTPサーバに負荷をかけて殺すツールを作って殺すことに成功したのだが、その時ペイロードにFFF4FFFD06の5バイトが繰り返し出現していて、一体これは何なんだ?という流れ。

2011-08-07 02:13:24
tk0miya @tk0miya

SIGINT がかなり怪しいとの見解が集まっている。そしてだれが SIGINT を投げているのか。 #pyspa

2011-08-07 02:17:45
nishio hirokazu @nishio

#pyspa #define SDLA_502_MDM_STATUS 0xFFF4 と #define SDLA_502_IRQ_INTERFACE 0xFFFD と SIGINT がくっついたものなのではないか、という話

2011-08-07 02:26:05
tk0miya @tk0miya

#pyspa は大人のセプキャンに変化しました #otona_spcamp #pyspa

2011-08-07 02:26:23
nishio hirokazu @nishio

#pyspa シグナルの6番はSIGABRTだということ

2011-08-07 02:29:22
nishio hirokazu @nishio

#pyspa 127.0.0.1だからループバックなのでデバドラを通らない、デバドラから殺されたという解釈はどうか、との指摘

2011-08-07 02:30:15