IMHO.WS

IMHO.WS (http://www.imho.ws/index.php)
-   Безопасность (http://www.imho.ws/forumdisplay.php?f=19)
-   -   Вопросы по Agnitum Outpost Firewall /Outpost Security Suite (http://www.imho.ws/showthread.php?t=39071)

Interceptor 26.05.2004 15:18

Иванов Юрий
Похоже на попытку DoS-атаки. Открыл справку Аутпоста и.... точно: он так назвал одну из попыток DoS-атак
Ничего страшного в этом нет: он (Аутпост) всё зарубил. Тем более, что ни система ни ребутнулась ни сервисы, наверное, тоже не остановились?

mishgan2 26.05.2004 17:10

Иванов Юрий
Если у тебя динамический ip, то можешь забыть об этом, если постоянный - имеет смысл заблокировать ip с которого шла атака.

enf0rcer 27.05.2004 08:40

Уязвимость:
Цитата:

Описание: Отказ в обслуживании обнаружен в Agnitum Outpost Firewall Pro. Удаленный пользователь может аварийно завершить работу программы
Решение: В outpost.ini нужно поменять вот эти значения:
HideIcmpActivity=yes
HideIpActivity=yes
взято с _http://www.securitylab.ru/45212.html

Plague 27.05.2004 10:03

enf0rcer
говорили уже. на предыдущей странице
хотя, как говорится, повторенье - мать ученья

enf0rcer 27.05.2004 11:22

sorry не заметил.

five2 30.05.2004 13:31

Есть проблемы с Outpost'ом, посетите неофициальный русский форум Agnitum Outpost Firewall

На этом форуме бывают разработчики Outpost'a :yees:

dk 31.05.2004 18:52

Всем доброго.
У меня с аутпостом случается такая проблема. Первое время работает все отлично, пакеты блокирует, предупреждает. Проходит время, и этот аутпост начинает жрать 30-40% от моего проца. Для меня это очень неприемлимо и решаю проблему только полной переустановкой файрволла.

Может дело в журнале, который он ведет?

Или в чем нибудь еще?

RTX 31.05.2004 21:42

в outpost.ini попробуй установить
HideIcmpActivity=yes
HideIpActivity=yes

mrac 03.06.2004 18:13

Такая проблема - использую Аутпост с версии 2.0 ... Сейчас стоит 2.1 последний билд. Так вот... Все стоит практически по умолчанию.. Включены фильтры Реклама\ДНС\Attack Detection.. Также настроены правила для каждого приложения. НО! Возникает проблема с доступом к моему компьютеру из сети. То, что стоит на шарах(share) - люди зайти могут, но ОЧЕНЬ медленно... Буквально открывается 1-2 минуты. При отключении Аутпоста - все ок. Сеть - 100МБит .. Комп - не совсем уж слабый - AthlonXP 1700+@2200+ ... Есть идеи? Помогите плз, а то люди жалуются, а без файра нельзя - то вирусы, то любители тестировать эксплойты и т.д. :(

Interceptor 03.06.2004 22:01

dk
Цитата:

Может дело в журнале, который он ведет?
Возможно. Хотя, вполне вероятно, что просто много всего у тебя с сетью работает. Вот от и грузит так проц: разгребает кучу соединений и решает что можно, а что нет.

RTX
Не похоже, чтобы это было целенаправленной DoS-атакой. А если бы она была, то Аутпост бы просто вылетел.

mrac
Что журнал пишет? Есть ли в нём что-нить интересное?
В настройках сети разрешал NETBIOS-соединения той сети, из которой пытаются получить доступ люди?

djon72 04.06.2004 00:41

Уже второй день обнаруживается сканирование порта ТСР 445. Можно его как-нибудь прикрыть и чем это чревато? И еще, можно узнать кто это делает (адрес, провайдер)?

Gerasim 04.06.2004 06:50

djon72
Создай правило, запрещающее входящие на 445 порт по TCP протоколу. Этот порт любят вирусы атаковать

mrac 04.06.2004 10:56

Цитата:

Что журнал пишет? Есть ли в нём что-нить интересное?
В настройках сети разрешал NETBIOS-соединения той сети, из которой пытаются получить доступ люди?
В журнале рыться практически бессмысленно... Больше 100 компов в сети, постоянно идут сканы\атаки с зараженны машин\пинги\ и тд и тп.. В таком ворохе не найти ни черта :\ Раньше, в версии 2.0, когда не было нормальной очистки журнала, за неделю он становился 300-400 Мб. Хотя может и есть смысл, но где копать? :confused: Нетбиос естественно разрешен - без него вообще бы никто на шару не залез.. Мне кажется, что надо искать ответ в Параметры\Системные\ICMP или Параметры\Системные\Общие правила
Но не знаю, что там что обозначает (вообще, в сетях разбираюсь не очень сильно).. Общие правила настраивал по документу (был здесь линк в предыдущих постах на Secure Configuration). Сеть у нас состоит из адресов 192.168.1.хх, и еще есть 192.168.2.хх (т.е. у меня ip 192.168.1.16 и 192.168.2.16, т.к. во втором сегменте (192.168.2.221) находится сервер с VPN доступом в инет)

djon72 04.06.2004 14:40

Цитата:

Сообщение от Gerasim
djon72
Создай правило, запрещающее входящие на 445 порт по TCP протоколу. Этот порт любят вирусы атаковать

Спасибо! Так и сделаю. Если не ошибаюсь, этот порт нужно закрыть для каждого приложения в Оутпосте, не зависимо от его вида?

Plague 04.06.2004 14:50

djon72
параметры - системные - в самом низу "общие правила", кн. "Параметры".
там - Добавить - где протокол - TCP; где направление - входящее; где локальный порт - 445. Действие - блокировать.
и задвигаешь в самый верх
это общие правила Аутпост отрабатывает сперва их, а потом уже начинает с приложениями разбираться

Interceptor 05.06.2004 11:56

Gerasim
Цитата:

Этот порт любят вирусы атаковать
Почему сразу вирусы? По большей части сканирование 445'ого порта - это либо поиска шаров либо попытка атаки службы lsass.exe
А эту службу может атаковать и не обязательно вирус!

mrac
Вполне возможно, что так тормозит из-за постоянных записей в журнал.

Gerasim 05.06.2004 23:13

Interceptor
Цитата:

Почему сразу вирусы?
Я не говорю что сразу вирусы, я говорю, любят они этот порт, по мне этого достаточно, что бы закрыть его первым делом, что и Мелкософт кстати советует делать. Я при переустановке винды первым делом отрубаю драйвер NetBIOS через TCP/IP, не службу, а именно драйвер, который держит этот порт открытым и закрываю 445 порт стенкой до кучи, чтобы какая нибудь зараза типа Sasser его не открыла

SlavUser 06.06.2004 12:31

Помогите разобраться: при работе Firewall-a не работают java script на страницах. Приходиться каждый раз вырубать аутпост что бы заработал скрипт. Как быть?

Interceptor 06.06.2004 14:35

SlavUser
Посмотри в Интерактивные элементы->Свойства Вкладка Web-страницы. Убедись, что здесь не отрублены Java и javascripts

Gerasim 06.06.2004 14:35

SlavUser
Залезь в параметры плагина "Интерактивные элементы", там можно разрешить java script для всех сайтов, или только для тех, которые добавишь в исключения

SlavUser 06.06.2004 17:06

Спасибо. Но в том и дело что у меня везде стои "Enabled", и поэтому я и хочу узнать что за трабл такой. Вроде все настроено как нужно, а не работает так как надо.

Interceptor 11.06.2004 00:05

Кто-нибудь знает как отключить журнал Аутпоста? Всё перерыл - не найду как это сделать.

SlavUser
Посмотри в журнале интерактивных элементов: какие-нибудь записи там есть?

Dr.God 13.06.2004 11:47

Я знаю
 
Цитата:

Кто-нибудь знает как отключить журнал Аутпоста?
Переименуй op_data.dll и перезагрузи Outpost.

Новичок 14.06.2004 22:47

??
 
Блина кажись уже так потел с этой прогой, что бл...потерял 5-кг..
Так конечно все ок! Знаю там всякиек примочки-фишки,, но мне кажетса что все-таки прога сама ,,сырая,,
Новичок

Interceptor 15.06.2004 01:26

Новичок
С чего вдруг такие подозрения?

Dr.God 15.06.2004 15:54

Новичок
Цитата:

но мне кажетса что все-таки прога сама ,,сырая,,
Эта "сырая" прога лидер в своём классе, да и в чём, собственно, ты усмотрел "сырость"?

Merlin Cori 15.06.2004 16:00

Новичок
Цитата:

Блина кажись уже так потел с этой прогой, что бл...потерял 5-кг..
а руководство пользователя почитать, а форум почитать, а на форум поддержки сходить, а вопрос по делу задать? :mad:

cREoz 16.06.2004 01:49

Неправильное правило
 
Всегда при переустановке виндомс я ставил оутпост и использовал заранее сохраненные более года назад настройки. Но при последней переустановке виндомс на той неделе я поставил оутпост версии 2.1.303.4009 (314) с настройками по умолчанию. И при первом же коннекте в и-нет обнаружил туеву-хучу UDP ответов от DNS серверов, которые должны были нормально отрабатываться правилами по умолчанию. После нескольких миную нажатия на "Allow once", я решил разобраться и нашел правило "DNS Service" для программы svchost.exe следующего содержания:
---
Where the protocol is UDP
and Where the local port is DNS
Allow it
---
что меня сразу насторожило, ведь 53 порт открыт не у меня, а на сервере и сделав небольшое преобразования правило получило следующий вид:
---
Where the protocol is UDP
and Where the remote port is DNS
Allow it
---
и как ни странно все заработало.
п.с. выше описаноое относится к версии 2.1.303.4009 (314), и на более ранних (всей ветке 2.1.*) не проверялось.

djon72 16.06.2004 11:24

Народ, вопрос ко всем. Я уже ранее задавал вопрос о сканировании 445 порта. Мнения разделились на два: либо глючит оутпост на определенном провайдере (адресе), либо действительно сканируется порт. Первый случай рассматривался http://www.imho.ws/showthread.php?t=...hlight=outpost. У кого-нибудь возникали такие проблемы? Виноват ли в этом действительно оутпост?

Interceptor 16.06.2004 12:15

djon72
Я так думаю, что Аутпост всё верно видит: он просто не даёт службам отвечать (направлять ответные пакеты в сеть) и только принимает входящие пакеты на порты. От сюда он и видит, что порты пытаются просканить

djon72 16.06.2004 12:47

Interceptor
Вот и я так думаю. Оутпост поставил 15 мая и все было нормально. И вдруг с 4 июня как вбесился. Так что дело не в нем.

Interceptor 16.06.2004 12:59

djon72
Цитата:

И вдруг с 4 июня как вбесился. Так что дело не в нем.
Наверное, просто массовые сканы на шары и дыры в винде. Я так понимаю, у тебя Win2000\XP. Верно?

Partyzan 16.06.2004 13:18

Цитата:

Сообщение от cREoz
... ведь 53 порт открыт не у меня, а на сервере...

Недавно тоже был подобный глюк. Тоже переставил систему, поставил Outpost со старыми настройками. Вылез в инет и обнаружил, что все DNS запросы отображаются не как исходящие на удаленный порт 53, а наоборот, как входящие на _локальный_ порт 53. Я знаю, что такого не должно быть, попробовал минут двадцать разные варианты, но все-таки разрешил такие соединения. Все стало нормально, а через некоторое время и вообще стало так, как и должно быть - исходящие на удаленный порт 53. По ходу, глюк небольшой случился :-)

djon72 16.06.2004 15:18

Interceptor
Цитата:

Наверное, просто массовые сканы на шары и дыры в винде. Я так понимаю, у тебя Win2000\XP. Верно?
Да (ХР). Вот только у другого провайдера этого нет. Крупных у нас только двое.

Interceptor 16.06.2004 17:18

djon72
Цитата:

Вот только у другого провайдера этого нет. Крупных у нас только двое.
Всё понятно. Знаю я эту фишку: просто один пров не даёт сканить свою сеть на некоторые порты - рубит пакеты в капусту, оберегая своих клиентов. Попробуй сам просканить свою или чужую сеть - увидишь, что ни одного компа с открытым 445 портом не найдёшь - пров все пакеты зарубит!

Semi 16.06.2004 21:52

REBYATA u menay na samom verxu gde napisanno Agnitum Otpust firewaal i Konfiguraciya ... vot mejdu etimi dvumya v napisanno (Service Mode) chto eto? pochemu tak napisanno?

Dr.God 17.06.2004 14:04

У меня тоже самое
 
Цитата:

napisanno (Service Mode) chto eto? pochemu tak napisanno?
А что здесь удивительного? Service Mode - режим обслуживания.

Semi 17.06.2004 14:14

Цитата:

А что здесь удивительного? Service Mode - режим обслуживания.
TAK i daljno bit?Nu mayevo druga etovo ne pisanno tak kak pravilneye?

caramba 18.06.2004 01:41

Цитата:

Сообщение от Interceptor
djon72
Наверное, просто массовые сканы на шары и дыры в винде. Я так понимаю, у тебя Win2000\XP. Верно?

А у меня WinMe и тоже постоянные атаки!

Interceptor 18.06.2004 15:17

caramba
Цитата:

А у меня WinMe и тоже постоянные атаки!
Это не атаки! Сканирование - это сбор информации, а не атака!!! К тому же, спешу тебе доложить, что 445'й порт по дефолту открыть тока у WinNT-ОСей! Так что можешь не бояться


Часовой пояс GMT +4, время: 08:50.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.