Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Сетевые технологии > Постоянные запросы на 135, 139, 445 и др


Автор: Ch0bits 2.4.2007, 22:10
Поставил Outpost Firewall 4. Весь день, почти каждую минуту, детектор атак регистрирует запросы на следующие порты: 135, 139, 445, 1026, 1027, 1080, 1371, 2048 и др. Причём запросы по всем протоколам.
Вот мои вопросы:
1. Неужели это всё сетевые черви???  smile (Если так, то интернет просто кишит заразой)
2. Каким образом они определяют какой компьютер атаковать?
3. Если написать программу прослушивающую вышеуказанные порты, то можно получать сигналы иных цивилизаций (вирусов)?
4. Посоветуйте, что почитать по САБЖу?

Автор: ALEX-26rus 2.4.2007, 22:52
 А ты допускаешь такой вариант что в каждый из этих портов стучится нужный запрос или ответ? и нужно для каждого процесса создать правило, пускать его или нет!
 Что это за Аутпост 4 такой? ты его где нарыл???

 http://forum.kaspersky.com/lofiversion/index.php/t15738.html Возможен такой вариант???
 http://www.wasm.ru/article.php?article=outpostk

Автор: Ch0bits 2.4.2007, 23:11
Цитата(ALEX-26rus @  2.4.2007,  22:52 Найти цитируемый пост)
А ты допускаешь такой вариант что в каждый из этих портов стучится нужный запрос или ответ?

Нет. Потому что у меня нет никаких экзотических программ, только обычный набор: браузер, е-майл клиент, аська, менеджер закачек. Они не используют САБЖевые порты.

Цитата(ALEX-26rus @  2.4.2007,  22:52 Найти цитируемый пост)
Что это за Аутпост 4 такой?

http://agnitum.ru/products/outpost/whatsnew40.php

Цитата(ALEX-26rus @  2.4.2007,  22:52 Найти цитируемый пост)
инфа Возможен такой вариант???

Сталкивался раньше с этим, но сейчас касперского нет.

Автор: ALEX-26rus 3.4.2007, 11:05
 Кажется это у программы проблемы, о чем пишется на официальном сайте Аутпоста smile 
 http://www.agnitum.ru/support/kb/article.php?id=1000219&lang=ru

Автор: xVirus 4.4.2007, 21:38
Если вы не в курсе,большая часть из вышеназванных портов используется системой,так что аутпост просто детектит системную активность.
135, 139, 445 - эти порты 100% используются системой,по-моему это службы RPC и Общего доступа к файлам.

Автор: DENNN 4.4.2007, 23:31
NetBIOS это, чтоб ему не ладно было.  Если это идет с компа наружу, то видимо парень на сетевой врубил по умолчанию все службы, включая общий доступ к фалам и принтером и т.п..
Если валится из внешней сетки, то просто зарубить и сказать фаерволлу, чтоб не вопил каждый раз по этому поводу. smile

Автор: ALEX-26rus 6.4.2007, 00:32
Цитата

DENNN  то просто зарубить и сказать фаерволлу, чтоб не вопил каждый раз по этому поводу
Я о чем и говорю! smile 

Автор: MuToGeN 6.4.2007, 03:12
Цитата(DENNN @  4.4.2007,  23:31 Найти цитируемый пост)
видимо парень на сетевой врубил по умолчанию все службы, включая общий доступ к фалам и принтером
[offtop] Родилась интересная концепция: новый вид спама - расшариваете принтер и спам печатается на бумажном носителе! [/offtop]
А вообще, конечно, мясо. Блокировать все это дело надо на фаерволе / брандмауере.

Автор: Ch0bits 9.4.2007, 20:03
Цитата(xVirus @  4.4.2007,  21:38 Найти цитируемый пост)
Если вы не в курсе,большая часть из вышеназванных портов используется системой,так что аутпост просто детектит системную активность.

Спасибо что сказали, я не в курсе. Но запросы на подключение идут от удалённых хостов. Видимо всё-таки черви.

Цитата(DENNN @  4.4.2007,  23:31 Найти цитируемый пост)
NetBIOS это, чтоб ему не ладно было.  Если это идет с компа наружу, то видимо парень на сетевой врубил по умолчанию все службы, включая общий доступ к фалам и принтером и т.п..

Нет, после установки винды я первым делом отключаю все вышеуказанные и многие другие ненужные службы.

Цитата(DENNN @  4.4.2007,  23:31 Найти цитируемый пост)
Если валится из внешней сетки, то просто зарубить и сказать фаерволлу

Ну я так и сделал.

Заметил, что такие атаки идут не каждый день и в разное время. Видимо у меня и инфицированного компьютера один провайдер и он пытается атаковать соседние компьютеры в сети?

Автор: angel_ 10.4.2007, 10:39
А Тебе нетюиом нужен? Если нет отключи в службах нетбиос поверх tcp.( Оффтоп ) Вообще нетбиос это враг.... в ЛВС файлообменник легче и надежнее сделать на п2п или фтп, а уж если юзать нетбиос то только совместо с ВИНС сервером, мначе ресурсов сети жрет немеренно (/Оффтоп)

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)