Avatar billede cyberdude Nybegynder
16. august 2003 - 17:24 Der er 14 kommentarer og
2 løsninger

Norton, win XP, firewall & den nye virus

Hejsa!
Jeg skriver dette indlæg for en af mine venner (brugeren lch)

Jeg er er ved at flytte mit arbejde fra min gamle maskine og til min nye, har så instaleret min norton antivir / firewall på min nye maskine, men nu da jeg så forsøger at oprette alle mine FTP kontoer i mit ftp prog. (totalcomander tidligere kaldet windowscomander)
- skal lige siges at alle lch's domæner er hos den samme udbyver (hos mig)
får jeg blot besked på at norton suspenderet ip'en i 30 min da der førsøges hacking fra den adresse af.....
- det er mig der har serveren stående (cyberdude)
serveren indeholder intet - ej heller de 5 maskiner der er på indersiden af serveren
- serveren køre linux og er fuldt opdateret, og efter hvad jeg har forstået så kan en virus som eks. *blast* vel heller ikke "leve" på en linux maskine, eller er der noget jeg er gået glip af ???

Hvor sikke rer den indbyggede firewall i XP i forhold til eks. norton ??
Avatar billede bufferzone Praktikant
16. august 2003 - 18:27 #1
XP firewallen er ret sikker, og skulle faktisk give noget der minder om stateful inspection, hvilket Norton ikke kan håndtere. Til gengæld har norton en anderkendt certificering og den har XP ikke endnu
Avatar billede bufferzone Praktikant
16. august 2003 - 18:28 #2
Jeg er nok mest til nortons, Jeg har ikke rigtig tillid til microsofts egne produkter.

Blast og varianter er en ren microsoft virus, der udnytter et RPC hul i XP og 2000
Avatar billede cyberdude Nybegynder
16. august 2003 - 18:42 #3
kan Blast virusen "forklæde" sig så det ser ud som om den kommer fra den ip man nu prøver at komme i kontakt med, men rent faktisk er andetsteds på nettet?
Avatar billede bufferzone Praktikant
16. august 2003 - 18:48 #4
Ikke mig bekendt, men hvis din firewall har stateful inspection, skulle den kunne fange den slags
Avatar billede cyberdude Nybegynder
16. august 2003 - 19:06 #5
Jeg sider lige nu ved min egen pc
XP med firewall aktiveret, og jeg får ingen warning når jeg prøver at oprette FPT access til føromtalte fpt/site....
SÅ måske det blot er en bug i selve FTP programmet, som firewallen reagere over for....
Avatar billede cyberdude Nybegynder
16. august 2003 - 19:07 #6
er der entlig nogen steder i XP hvor man kan se om der evt. er forsøg på at nogen/noget trænger gennem den indbyggede firewall... ?
Avatar billede langbein Nybegynder
17. august 2003 - 01:35 #7
Jo, da. XP har vel faktisk to forskjellige måter man kan sette opp firewall på. "Den gamle 2000 måten" og "XP måten". XP varianten har en log her:
C:\WINDOWS\pfirewall.log
Avatar billede langbein Nybegynder
17. august 2003 - 01:43 #8
Man må ellers ha krysset av for at man skal ha logging ..

Det er vel ellers helt feil, slik som jeg ser det, at XP firewall har noe som minner om "statefull inspection" i hvert fall mht den aktuelle "orm".

http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_MSBLAST.GEN
Avatar billede langbein Nybegynder
17. august 2003 - 01:46 #9
The vulnerability affects unpatched systems running Windows NT, 2000, XP, and Server 2003. This worm, however, can only propagate into systems running Windows 2000 and XP.

Så Linux skulle ikke ha noe problem med denne :-)
Avatar billede langbein Nybegynder
17. august 2003 - 01:51 #10
Gratis versjon av Zone Alarm bør ellers også kunne klare ormen, i hvert fall hindre den i å tre i funksjon. (XP innebygde vil muliggens kunne hindre den i å komme inn men ikke i å tre i funksjon hvis den først er inne.) Zone Alarm bør kunne hindre dette ved anvendelsen av et prosess filtering prinsipp. Norton, Bitguard, Zonealarm og en del andre bruker vel dette. XP firewall mangler både dette pluss sansynligvis også statefull inspection (??)
Avatar billede langbein Nybegynder
17. august 2003 - 02:02 #11
Det ser ut som det er port 111 og 135 som er de som kan være utsatt for et angrep. De fleste firewalls har jo dette sperret for inngående. Er ormen først inne så kreves enten prosessfiltering a la zone alarm eller en annen litt avansert firewall for å hindre ormen i å tre i funksjon. Statefull inspection prinsippet allene vil uansett ikke være tilstrekkelig.

Ellers for online scanneing etter den aktuelle ormen ++
http://housecall.trendmicro.com/
Avatar billede cyberdude Nybegynder
17. august 2003 - 14:44 #12
hi igen!

Nu sider jeg ved den putter der giver mig problemerne...

Dette er meddelsen fra norton :
Forsøg på indtrængen konstateret fra adressen skansespil.dk(80.62.48.230) af reglen "Bloker som standard Sokets de Trois v1. Trojan".
Blokerede yderligere adgang i 30 minutter.

Denne meddelse fremkommer, NÅR jeg forsøger at tilgå sitet via FTP...
Avatar billede cyberdude Nybegynder
17. august 2003 - 14:45 #13
nå man har lige prøvet til en anden FTP server, og det er samme problem, har nu rodet lidt i nortonen, og kan se at det er al trafik på port 20 der bliver blokleret for, så n uskal jeg blot lige forsøge at finde ud af hvor jeg åbner for den port....
Avatar billede cyberdude Nybegynder
17. august 2003 - 14:56 #14
jeg har nu fundet ud af at ved at sætte `FTP programmet til at bruge "passiv mode" så får jeg ikke alarmerne......
sååå, noget kunne vel helt sikkert tyde på en bug i ftp programmet, eller er der noget ved "passiv mode" jeg har misforstået
Som jeg har forstået begrepet "passiv mode" er at det er serveren der sender/kræver alle oplysningerne af programmet, altså programmet gør INTET af sig selv, er det ikke korekt ?
Avatar billede langbein Nybegynder
17. august 2003 - 22:23 #15
Her er den beste forklaringen jeg kjenner til vedroerende denne problemstillingen:
http://slacksite.com/other/ftp.html
Avatar billede cyberdude Nybegynder
29. august 2003 - 21:34 #16
Viste sig at FTP programmet blot skulle sættes til at bruge passiv-overførsel/tilstand så virkerde det!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester



IT-JOB

Udlændinge- og Integrationsministeriet

Forretningsudvikler med fokus på digitalisering og AI

SporingsGruppen ApS

App-udvikler

Udviklings- og Forenklingsstyrelsen

Kontorchef med ansvar for tværgående service management

Cognizant Technology Solutions Denmark ApS

Senior Delivery Manager