WinFuture-Forum.de: ob/warum DTF's nichts taugen - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
  • 16 Seiten +
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • Letzte »

ob/warum DTF's nichts taugen oder: ein Kampf der Ideologien

#18 _simcard_

  • Gruppe: Gäste

geschrieben 01. Februar 2004 - 13:32

Bevor ich es vergesse ;)
zitat: "Verborgene Ports sind die sichersten Ports. "Verborgen" bedeutet, dass Ihr Computer nicht auf Port-Anfragen reagiert. Er ist praktisch unsichtbar für Hacker, die das Internet nach potentiellen Angriffszielen durchsuchen. Dies ist ein sehr sicheres Ergebnis"
0

Anzeige



#19 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 01. Februar 2004 - 13:48

http://www.iks-jena....t/Firewall.html

1. Durchlesen und verstehen.
2. Am Ende sind Links zu wirklich brauchbaren Online-Portscans, die nicht mit Buzzwords um sich werfen und dein angebliches Risiko bewerten wollen.
3. Ja, es gibt die Ports von 1 bis 65535, wobei 1 bis 1024 meist für Dienste reserviert sind und unter Unix nur mit Root-Rechten verwendet werden können. Jeder Port ist per Default geschlossen und wird geöffnet, wenn er von einem Programm oder Dienst genutzt wird. Und wird wieder geschlossen, wenn er nicht mehr verwendet wird. Daten an einen offenen Port werden an das jeweilige programm weitergeleitet und können daher dazu dienen, ein fehlerhaftes Programm auszunutzen um den Rechner zu befallen. Geschlossene Ports antworten nur mit "Dieser Port wird nicht verwendet.". Was eine Firewall mit ihrem Stealth-Mist macht, ist nichts weiter als ein Verwerfen der Datenpakete. Damit werden alle in den Regeln der Firewall definierten Ports, egal ob offen oder geschlossen, nie eine Antowrt zurückliefern. Deshalb aber einige entscheidene Fragen:
1. Was ist so schlimm an geschlossenen Ports? Dass sie ein freundliches "Nein." zurückliefern, stat gar nicht zu antworten? Dann weiss der Gegenüber wenigstens woran er ist.
2. Macht es Spass dem gegenüber minutenlange Wartezeit aufzudrücken, bis er merkt: Ups, vertan. Ein versuchter Einbrecher wird eh alle Ports gleichzeitg abfragen, statt auf jeden einzelnen zu antworten.
3. Macht es Spass, dass ein Programm nicht funktioniert, weil der Server keine Verbindung zu dir aufbauen kann? Und du wegen den verworfenen daten auch nicht rausfinden kannst, woran es liegt?
4. Wäre es incht einfach besser, nicht gewünschte Programme oder Dienetse einfahc zu beenden, statt sie künstlich schützen zu wollen?

@Internetkopfgeldjäger:
Das Trojaner-Board ist schon seit langer Zeit voll mit dummen Script-Kiddys, Lamern und Pseudo-Sicherheitsexperten. Dort findet man kaum noch brauchbare Infos.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#20 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

  geschrieben 01. Februar 2004 - 13:51

Zitat (simcard: 01.02.2004, 13:32)

Bevor ich es vergesse  ;)
zitat: "Verborgene Ports sind die sichersten Ports. "Verborgen" bedeutet, dass Ihr Computer nicht auf Port-Anfragen reagiert. Er ist praktisch unsichtbar für Hacker, die das Internet nach potentiellen Angriffszielen durchsuchen. Dies ist ein sehr sicheres Ergebnis"

LOL. Verborgene Ports sind weder unsichtbar noch machen sie den Rechner unsichtbar. Jeder Half Open oder Null Scan beweist das Gegenteil.
Siehe auch die Online-Portscanner am Ende der de.comp.security.firewall FAQ.

Und da siehste mal wieder, was Symantec dir für einen Unsinn einreden will und wie wenig technische Kompetenz dahintersteckt.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#21 _simcard_

  • Gruppe: Gäste

geschrieben 01. Februar 2004 - 14:13

Zitat

http://www.iks-jena....t/Firewall.html
Durchlesen und verstehen.

Das les ich heute abend mal, wenn ich mindestens ne Stunde Zeit habe, wer hat nur soviel Text geschrieben ;)
EDIT3: So, @Rika, habe den ersten Sicherheitstest absolviert, das Ergebniss ist angehangen
EDIT4: Mache jetzt mal diesen Portscan(0-65xxx) und schalte Zone Alarm und die Windows-Firewall aus, mal sehen ;)
@Carlos, du hast doch ne gute Antwort bekommen ;)

Angehängte Miniaturbilder

  • Angehängtes Bild: dd.jpg

Dieser Beitrag wurde von simcard bearbeitet: 01. Februar 2004 - 14:46

0

#22 _simcard_

  • Gruppe: Gäste

geschrieben 01. Februar 2004 - 14:50

Zitat

Weißt du was? Mein Port 135 ist sperrhagelweit offen und ich brauche mit trotzdem nicht im Geringsten zu fürchten

Meiner übrigens auch (epmap), zumindest laut Test, dazu noch (bisher) folgende Ports:
389, 445(microsoft-ds) ,1002, 1025 (blackjack) 1720 (h323hostcall)
Hoffe, das ist kein Risiko? ;) Weiß ja nicht, was das für Ports sind...
test läuft wie erwähnt, ohne Windows-Firewall und mit deaktiviertem Zone Alarm.

Dieser Beitrag wurde von simcard bearbeitet: 01. Februar 2004 - 14:52

0

#23 Mitglied ist offline   Meltdown 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.216
  • Beigetreten: 02. November 03
  • Reputation: 0
  • Geschlecht:Männlich

  geschrieben 01. Februar 2004 - 14:53

Bei den meisten Leuten die hier jetzt gleich wieder anfragen, nehme ich mal
folgendes an: Die offenen Ports sind sicherlich ein geringeres Problem. Da wären
meist erst noch andere Maßnahmen angesagt, bevor wir uns irgendwelchen Ports
widmen.
0

#24 _simcard_

  • Gruppe: Gäste

geschrieben 01. Februar 2004 - 14:56

Hä? ;)
Was denn zum Beispiel? ;)
Bei den anderen Dingen ist bisher alles Dicht gewesen, kein Zugriff aufs Netzwerk usw... (siehe Foto weiter oben)

Dieser Beitrag wurde von simcard bearbeitet: 01. Februar 2004 - 14:57

0

#25 Mitglied ist offline   Meltdown 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.216
  • Beigetreten: 02. November 03
  • Reputation: 0
  • Geschlecht:Männlich

  geschrieben 01. Februar 2004 - 15:02

Patches, Dienste abschalten, NetBIOS killen, alternativer Browser, Virenscanner,
lokale Sicherheitsrichtlinien, eingeschränkte Benutzer-Konten...

etc. pp

Ich will das nicht noch mal alles aufzählen. Das würde wieder ewig dauern...

;)
0

#26 _simcard_

  • Gruppe: Gäste

geschrieben 01. Februar 2004 - 15:08

Zitat

Patches
Immer aktuell via Technet und Windows Update

Zitat

Dienste abschalten
? welche denn?

Zitat

NetBIOS killen
Laut Sicherheitscheck keine Zugriffs-Chance !

Zitat

alternativer Browser
Verwende fast immer Mozilla Firebird 0.7

Zitat

Virenscanner
Kaspersky Anti Virus Personal 4.5 Virenprüfung jeden Abend um 20uhr! Automatische Updatesuche stündlich

Zitat

lokale Sicherheitsrichtlinien
Alle auf "mittel" - Active X nur das sichere Aktiviert.

Zitat

eingeschränkte Benutzer-Konten
Administratorkonto mit totsicheren Kennwort in der Art von &%("=?ddsi2244|))# geschützt! Eingeschränktes Konto aktiviert und zusätzlich eins mit Ádmin-Rechten welches ebenfalls so ein totsicheres Passwort hat (ich glaub ne Brute-Force Attacke brauch da 210 Billionen Jahre oder so)
Was noch *g* ;) ;)

Dieser Beitrag wurde von simcard bearbeitet: 01. Februar 2004 - 15:10

0

#27 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 01. Februar 2004 - 15:09

Zitat (simcard: 01.02.2004, 14:50)

Zitat

Weißt du was? Mein Port 135 ist sperrhagelweit offen und ich brauche mit trotzdem nicht im Geringsten zu fürchten

Meiner übrigens auch (epmap), zumindest laut Test, dazu noch (bisher) folgende Ports:
389, 445(microsoft-ds) ,1002, 1025 (blackjack) 1720 (h323hostcall)
Hoffe, das ist kein Risiko? ;) Weiß ja nicht, was das für Ports sind...
test läuft wie erwähnt, ohne Windows-Firewall und mit deaktiviertem Zone Alarm.

389 und 1002 sind ziemlich ungewöhnlich, 1025 hängt an 135 dran, 1720 könnte so ziemlich jede mögliche Software sein, aber zumindest 445 kriegt mand definitiv dicht. Dass er nicht dicht ist heisst, dass du ein ernstzunehmendes KOnfigurations- und dmit auch Sicherheitsproblem hast.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#28 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 01. Februar 2004 - 15:11

Zitat (simcard: 01.02.2004, 15:08)

Zitat

Patches
Immer aktuell!

Zitat

Dienste abschalten
?

Zitat

NetBIOS killen
Laut Sicherheitscheck keine Chance !

Zitat

alternativer Browser
Verwende fast immer Mozilla Firebird 0.7

Zitat

Virenscanner
Kaspersky Anti Virus Personal 4.5 Virenprüfung jeden Abend um 20uhr ! Automatische Updatesuche stündlich

Zitat

lokale Sicherheitsrichtlinien
Alle auf "mittel" - Active X nur das sichere Aktiviert.

Zitat

eingeschränkte Benutzer-Konten
Administratorkonto mit totsicheren Kennwort in der Art von &%("=?ddsi2244)))# geschützt! Eingeschränktes Konto aktiviert und zusätzlich eins mit Ádmin-Rechten welches ebenfalls so ein totsicheres Passwort hat (ich glaub ne Brute-Force Attacke brauch da 210 Billionen Jahre oder so)
Was noch *g* ;) ;)

1. Wenn du nicht mal weisst, was Dienste in Windows XP sind, dann HAST du ein ernsthaftes Sicherhietsproblem.
2. NetBIOS irgendwo vorhanden -> Ports offen gegenüber Nulll Scans -> Ausnutzung von Sicherheitsproblemen im Arbeitsstationsdienst.
3. Lokale Sicherheitsrichtline != IE-Sicherheitszonen
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#29 _simcard_

  • Gruppe: Gäste

geschrieben 01. Februar 2004 - 15:12

hm... wieso heißt der 1025 eigentlich blackjack *dummgefragt* das klingt so Trojanerhaft ;)
Und kannst du mir sagen, wie ich den 445 dicht bekommen oder ist das zu kompliziert?
Und für was ist der denn da, wenn er schon Microsoft heißt?

EDIT:

Zitat

1. Wenn du nicht mal weisst, was Dienste in Windows XP sind, dann HAST du ein ernsthaftes Sicherhietsproblem.

Klar weiß ich das, zum Beispiel Automatische Updates, Fehlerberichterstattung oder Nachrichtendienst usw. Das kann man ja alles bei msconfig einstellen welche beim Systemstart gestartet werden sollen, doch ändere ich bei denen lieber nix, sonst gehts hinterher nicht mehr ;)

Zitat

2. NetBIOS irgendwo vorhanden -> Ports offen gegenüber Nulll Scans -> Ausnutzung von Sicherheitsproblemen im Arbeitsstationsdienst.

?

Zitat

3. Lokale Sicherheitsrichtline != IE-Sicherheitszonen

Weiß ich doch, darum habsch ja gesagt, dass die alle auf "Mittel" sind ;)

EDIT: Der Portscan ist jetzt stehengeblieben...

Angehängte Miniaturbilder

  • Angehängtes Bild: de.jpg

Dieser Beitrag wurde von simcard bearbeitet: 01. Februar 2004 - 15:20

0

#30 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 01. Februar 2004 - 15:40

1. Ja, genau daran erkennt man dumme Portscanner (inklusive von Symantec).
Port 1025 kann sowohl von RCP als auch von irgendwelchen Programmen als auch von dem Trojaner "blackjack" genutzt werden. Dass jener bei Blackjack nur der Standardport ist und eigentlich immer abgeändert wird, ist diese Angabe somit 100%ig unzuverlässig. BTW, es ist der RPC-Dienst.

2. Wie man Port 135 dichtbekommt, nennt sich "DCOM deaktivieren" und dazu gibt's massenhaft Anleitungen im Netz.

3. Es heisst Microsoft, weil es von Microsoft kommt. Es ist Teil des DCOM-Systems, dann keiner braucht und keiner will und nur von Blaster&Co. genutzt wird -> deshalb: abschalten.

4. msconfig zu benutzen ist leichtsinnig: Weil da kann man sogar den RPC-Dienst selbst deaktivieren = der Tod deiner Windows-Installation. Systemsteuerung, Verwaltung, Dienste, dort solltest du hin. Und was jeder Dienst macht und welche man deaktivieren kann, wurde auch schon massenhaft im Netz niedergeschrieben.

5. Jaha, nennt sich WKRSRV-Blast und ist ein Trojaner, der genua einen solchen Bug nutzt. Genau wie bei Blaster hat Microsoft eigentlich laut genug vorher rumposaunt: Bitte installiert diesen Patch, der Bug könnte serh leicht für einen echten Wurm genutzt werden. Naja, zum Glück gab es keinen Blaster-Nachfolger, obwohl möglich.

6. Du verstehst nicht:
6.1. Bei den IE-Einstellungen alles auf deaktiviert setzen.
6.2. IE nicht benutzen.
6.3. Die Lokale Sicherheitsrichtline betrifft dein System selbst: Was User dürfen, was das System darf, welche grundlegende Konfiguration gilt, Netzwerksicherheit etc. In der LSR gibt es keine Einstellung "Mittel".


BTW, Port 8086 ist auch ziemlich ungewöhnlich. Was hast du denn alles laufen? Mach mal "netstat -a -n -o -p" und vergleiche die ProcessIDs mit denen im Taskmanager.
Und schon mal die anderen Portscanner probiert? Gerade NMAP und Null Scan sind wirklich interessant.

Dieser Beitrag wurde von Rika bearbeitet: 01. Februar 2004 - 15:43

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#31 _simcard_

  • Gruppe: Gäste

geschrieben 01. Februar 2004 - 16:00

Zitat

6.2. IE nicht benutzen

Prima, es gibt aber leider soviele Webseiten die nur mit dem Internet Explorer laufen ;) Mich kotzt das auch an, aber glaubst du das wird geändert?
Solange 99 % aller User dieses Scheiß-Ding nutzen sind alle Webseiten auf den spezialisiert und man muss ihn dann manchmal benutzen ;)
Ohne den IE könnte ich z.B. meine Homepage nicht bearbeiten und das ist nur ein Beispiel von vielen...

Zitat

4. msconfig zu benutzen ist leichtsinnig: Weil da kann man sogar den RPC-Dienst selbst deaktivieren = der Tod deiner Windows-Installation. Systemsteuerung, Verwaltung, Dienste, dort solltest du hin. Und was jeder Dienst macht und welche man deaktivieren kann, wurde auch schon massenhaft im Netz niedergeschrieben.

Ich hab ja auch gesagt, dass ich msconfig nicht dafür benutze, sondern nur um die Progs aus dem Autostart zu entfernen, keinesfalls einen Windows Dienst ausser den 3 bekannten (Fehlerberichterstattung, Autom. Win Update und Nachrichtendienst)

Zitat

2. Wie man Port 135 dichtbekommt, nennt sich "DCOM deaktivieren" und dazu gibt's massenhaft Anleitungen im Netz.

Jo, das war auch einfach zu finden :) Einfach in der Registry den Eintrag suchen:
HKEY_LOCAL_MACHINE\Software\Microsoft\OLE\EnableDCOM dort einfach ein N wie NO (*g*) reintun.
Dann steht dort aber noch folgendes:
Klicken sie auf Start<ausführen und geben sie "Dcomcnfg.exe" ein.
- Klicken Sie unter Konsolenstamm auf den Knoten Komponentendienste.
- Öffnen Sie den Ordner Computer
Sobald ich auf Computer klicke, schließt sich das Fenster aber ;) Zone Alarm fragt mich noch ob das Serverfunktion zur Verfügung stellen darf und ich hab ja und nein probiert, aber es geht net...
Liegt das am geänderten Eintrag oder woran?

Zitat

BTW, Port 8086 ist auch ziemlich ungewöhnlich. Was hast du denn alles laufen? Mach mal "netstat -a -n -o -p" und vergleiche die ProcessIDs mit denen im Taskmanager.
Und schon mal die anderen Portscanner probiert? Gerade NMAP und Null Scan sind wirklich interessant.

Nicht, dass du mich noch attackierst :D
Die anderen Links gehen leider nicht:
mirror.ping.de da zeigts die Seite nicht an
linux-sec.net das ist zu unübersichtlich :D
bei securityspace kommt nach der Anmeldung folgende Fehlermeldung:
"Fatal error: Cannot redeclare findaffiliate() (previously declared in /home/webapps/smysecure.v5.26/templates/affiliate.php:3) in /home/webapps/smysecure.v5.26/templates/affiliate.php on line 3"
und der letzte Test scheint nix zu taugen...
Kennst du sonst noch nen guten Test?
Wenn ich netstat -a -n -o -p eingebe kommt ein schwarzes Fenster und schließt sich gleich wieder, ist das normal?
Ach ja: Tuh fast immer meine Beiträge editieren/aktualisieren anstatt das neu zu schreiben, nicht dass es keiner merkt und sich wundert, dass ich nix dazu schreib :)

Dieser Beitrag wurde von simcard bearbeitet: 01. Februar 2004 - 16:12

0

#32 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 01. Februar 2004 - 16:19

Na prima, da glaubt einer immer noch, der IE sei das Maß aller Dinge. Ganz im Gegenteil, i.d.R. kommen alle Alternativbrowser mittlerweile besser mit kaputten Seiten zurecht als der IE.
Und so nebenbei, was nützt dir ein toller Browser, der mit einem einfachen Hyperlink deine Platte formatiert?

Dass sich das Fenster wieder schließt, ist normal - schon mal daran gedacht, dass Programm direkt in der Konsole zu starten? Dass sich die Konsole nicht mehr schließt, nachdem das Programm beendet wird? Herrje...

Dass DCOM deaktivieren noch etwas umfangreicher ist, hast du wohl noch nicht gelesen... BTW, was macht denn noch ZoneAlarm auf deinem Rechner? Runter damit!

Und linux-sec.net ist alles andere als unübersichtlich - per Default brauchst du nur den "Prob my srv"-Button zu klicken und los geht's...
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

Thema verteilen:


  • 16 Seiten +
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
  • 14
  • 15
  • Letzte »

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0