WinFuture-Forum.de: Windows Abschießen (mal Wieder) - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
Seite 1 von 1

Windows Abschießen (mal Wieder) WinXP SP2 und Win2K3


#1 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 07. März 2005 - 20:27

Wie Dejan Levaja auf Securityfocus vermeldet ist sowohl Windows XP SP2 als auch Windows Server 2003 anfällig für einen sehr alten und eigentlich schon längst beseitigten Fehler im TCP/IP-Stack, der einen Absturz des Rechners ermöglicht. Dieser Klassiker namens LAND basiert auf einer Race Condition bei der Verarbeitung eines TCP-SYN-Packetes mit gleiche(r/m) Absender- und Empfängeradresse sowie -Port.

Um's kurz zusammenzufassen:
- Wer keine Dienste anbietet ist nicht davon betroffen.
- Kaum eine Personal Firewall kann den Angriff erkennen, schützen kann davor gar keine.
- Richtige Firewalls schützen davor.
- Router sollten davor schützen
- Das Problem hat nicht allzugroße Tragweite, da die meisten ISPs Ingress-Filterung betreiben. Gefährlich werden damit eigentlich nur noch Rechner im gleichen Netz, also meist in lokaler Umgebung bei schlechter Routerkonfiguration.
- In einem nichtvertrauenswürdigen LAN könnte man durchaus ein Problem damit haben.
- Ebenfalls Abhilfe schafft, obwohl etwas komplizierter, scheinbar auch eine Härtung des TCP/IP-Stacks.

[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters]
"DisableIPSourceRouting"=dword:00000002
"IPEnableRouter"=dword:00000000
"SynAttackProtect"=dword:00000002
"EnableSecurityFilters"=dword:00000001

[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\IPFilterDriver\Parameters]
"EnableFragmentChecking"=dword:00000001

Dieser Beitrag wurde von Rika bearbeitet: 07. März 2005 - 20:38

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

Anzeige



#2 Mitglied ist offline   Graumagier 

  • Gruppe: aktive Mitglieder
  • Beiträge: 8.811
  • Beigetreten: 01. März 04
  • Reputation: 1
  • Geschlecht:Männlich
  • Wohnort:Graz, Österreich

geschrieben 07. März 2005 - 20:29

Zitat

- Router sollten davor schützen

Sollten? Welche Voraussetzungen müssen dafür vorhanden sein?

Aber irgendwie komisch, so simpel und so effektiv. Sicher lustig auf LANs :blink:

Achja und wegen den LAND-Paketen, bei der Beschreibung steht

Zitat

Sending TCP packet with SYN flag set, source and destination IP address and source
and destination port as of destination machine, results in 15-30 seconds DoS condition.

Source- und Destination-IP --> klar
Source- und Destination-Port --> Was für ein Port? Welcher Dienst muss auf dem Port lauschen? Oder ist das egal, da es ein Problem des Stacks ist?

Dieser Beitrag wurde von Graumagier bearbeitet: 07. März 2005 - 20:35

"If you make something idiot proof, someone will invent a better idiot." - Marvin

For Emails always use OpenPGP. My KeyID: 0xA1E011A4
0

#3 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 07. März 2005 - 20:42

Zitat

Sollten? Welche Voraussetzungen müssen dafür vorhanden sein?

Nichtvollständige Verblödung der Programmierer der Firmware.

Zitat

Aber irgendwie komisch, so simpel und so effektiv.

Naja, dank lsasser.c und dcomtest.c nix neues. Mir scheint auch daß die die Zeiten von Ping of Death, Teardrop, WinNuke und Smurf nicht so recht miterlebt hast.

Zitat

Was für ein Port? Welcher Dienst muss auf dem Port lauschen? Oder ist das egal, da es ein Problem des Stacks ist?

Es muss irgendein Dienst auf diesem Port lauschen.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#4 Mitglied ist offline   Graumagier 

  • Gruppe: aktive Mitglieder
  • Beiträge: 8.811
  • Beigetreten: 01. März 04
  • Reputation: 1
  • Geschlecht:Männlich
  • Wohnort:Graz, Österreich

geschrieben 07. März 2005 - 20:44

Zitat

Mir scheint auch daß die die Zeiten von Ping of Death, Teardrop, WinNuke und Smurf nicht so recht miterlebt hast.

Ich habe ja nicht behauptet, dass es nicht andere, ebenso einfache Möglichkeiten gibt. Mich überrascht es nur immer wieder :blink:
"If you make something idiot proof, someone will invent a better idiot." - Marvin

For Emails always use OpenPGP. My KeyID: 0xA1E011A4
0

#5 Mitglied ist offline   Major König 

  • Gruppe: aktive Mitglieder
  • Beiträge: 772
  • Beigetreten: 23. Juni 04
  • Reputation: 0

geschrieben 07. März 2005 - 20:50

Gut, ich verstehe nicht viel davon aber welcher Dienst könnte das sein? Denn sonst ist die Aussage ein wenig Oberflächlich denn alle Dienste kann man ja schlecht abschalten. Ist das Script von Dir Rika? Gibt es etwas was man beachten muss wenn man das Script ausführt? Was ist, wenn das Script Nachteile bringt, wie kann man das wieder Rückgängig machen?

Dieser Beitrag wurde von Major König bearbeitet: 07. März 2005 - 20:50

0

#6 Mitglied ist offline   Graumagier 

  • Gruppe: aktive Mitglieder
  • Beiträge: 8.811
  • Beigetreten: 01. März 04
  • Reputation: 1
  • Geschlecht:Männlich
  • Wohnort:Graz, Österreich

geschrieben 07. März 2005 - 20:52

Zitat

Gut, ich verstehe nicht viel davon aber wlecher Dienst könnte das sein?

Egal. Der Fehler liegt im TCP/IP-Stack von Windows.

Zitat

Gibt es etwas was man beachten muss wenn man das Script ausführt?

Die Registry-Einträge? Ich denke nicht.

Zitat

Was ist, wenn das Script Nachteile bringt, wie kann man das wieder Rückgängig machen?

Die alten Werte aufschreiben und bei Bedarf wieder eintragen.
"If you make something idiot proof, someone will invent a better idiot." - Marvin

For Emails always use OpenPGP. My KeyID: 0xA1E011A4
0

#7 Mitglied ist offline   Major König 

  • Gruppe: aktive Mitglieder
  • Beiträge: 772
  • Beigetreten: 23. Juni 04
  • Reputation: 0

geschrieben 07. März 2005 - 21:00

Höö?

Habe es noch nicht ausgeführt aber diese beiden Einträge gibt es bei mir garnicht.

"DisableIPSourceRouting"=dword:00000002
"SynAttackProtect"=dword:00000002

Dann würde es wohl helfen, dass ich bei Problemen diese Einträge wieder komplett lösche Richtig?
0

#8 Mitglied ist offline   Graumagier 

  • Gruppe: aktive Mitglieder
  • Beiträge: 8.811
  • Beigetreten: 01. März 04
  • Reputation: 1
  • Geschlecht:Männlich
  • Wohnort:Graz, Österreich

geschrieben 07. März 2005 - 21:01

Zitat

Dann würde es wohl helfen, dass ich bei Problemen diese Einträge wieder komplett lösche Richtig?

Ja.
"If you make something idiot proof, someone will invent a better idiot." - Marvin

For Emails always use OpenPGP. My KeyID: 0xA1E011A4
0

#9 Mitglied ist offline   Major König 

  • Gruppe: aktive Mitglieder
  • Beiträge: 772
  • Beigetreten: 23. Juni 04
  • Reputation: 0

geschrieben 07. März 2005 - 21:02

Danke
0

#10 Mitglied ist offline   Major König 

  • Gruppe: aktive Mitglieder
  • Beiträge: 772
  • Beigetreten: 23. Juni 04
  • Reputation: 0

geschrieben 07. März 2005 - 23:19

@ Rika

Vielleicht solltest Du in deinem Script noch

Windows Registry Editor Version 5.00

hinzufügen damit das auch funktioniert. Konnte es erst nicht ausführen weil:

Die angegebene Datei (tcp.reg) ist keine Registrierungsdatei: "Registrierungsdateien können nur innerhalb des Registrierungs-Editors importiert werden".
0

#11 Mitglied ist offline   theoutsider 

  • Gruppe: aktive Mitglieder
  • Beiträge: 426
  • Beigetreten: 27. März 04
  • Reputation: 0
  • Geschlecht:Männlich
  • Wohnort:Schweiz

geschrieben 07. März 2005 - 23:30

@ Major König

Das was Rika gepastet hat ist doch gar kein Skript?! :veryangry:
Wenn die Welt untergeht heisst das noch lange nicht, dass das die Schweiz auch betrifft. Eingefügtes Bild
0

#12 Mitglied ist offline   Major König 

  • Gruppe: aktive Mitglieder
  • Beiträge: 772
  • Beigetreten: 23. Juni 04
  • Reputation: 0

geschrieben 08. März 2005 - 00:00

Mit "Windows Registry Editor Version 5.00" ist es schon einer es sei denn man macht sich die Mühe und tippt alles selber ein und erstellt die DWORDS. Das geht doch dann viel einfacher wenn man es als Script ausführt.
0

#13 _simcard_

  • Gruppe: Gäste

geschrieben 08. März 2005 - 03:12

;D für alle die auch zu faul sind :veryangry:

Angehängte Datei(en)

  • Angehängte Datei  abc.zip (327bytes)
    Anzahl der Downloads: 98

0

#14 Mitglied ist offline   smartie2004 

  • Gruppe: Mitglieder
  • Beiträge: 16
  • Beigetreten: 12. Februar 05
  • Reputation: 0

geschrieben 08. März 2005 - 03:16

hmm, Dejan Levaja empfiehlt selber die Windows Firewall auf Workstations zu benutzen, und was fällt sofort auf ? Genau, das ist ein Nullchecker, weiss
er doch nicht wie einige hier im Forum, dass das a. ja gar keine Firewall ist und b. selbst wenns eine wäre, würd sie ja nix nützen.
0

#15 Mitglied ist offline   Graumagier 

  • Gruppe: aktive Mitglieder
  • Beiträge: 8.811
  • Beigetreten: 01. März 04
  • Reputation: 1
  • Geschlecht:Männlich
  • Wohnort:Graz, Österreich

geschrieben 08. März 2005 - 07:04

Zitat

Genau, das ist ein Nullchecker, weiss
er doch nicht wie einige hier im Forum, dass das a. ja gar keine Firewall ist und b. selbst wenns eine wäre, würd sie ja nix nützen.

Dejan Levaja ist mit Sicherheit kein "Nullchecker". Der "Windows-Interne Paketfilter", um es mal so auszudrücken, ist eine der bekannten Möglichkeiten zur Symptombekämpfung, ebenso wie das von Rika vorgeschlagene Hardening des TCP/IP-Stacks, auch wenn dieses etwas weiter geht. An den Ursachen kann nur Microsoft was ändern.
"If you make something idiot proof, someone will invent a better idiot." - Marvin

For Emails always use OpenPGP. My KeyID: 0xA1E011A4
0

Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0