نمایش نتایج: از شماره 1 تا 12 از مجموع 12

موضوع: connection هاي نگران كننده در گزارش netstat

  
  1. #1


    عضو غیر فعال
    تاریخ عضویت
    Mar 2004
    نوشته
    218
    سپاسگزاری شده
    2
    سپاسگزاری کرده
    0

    connection هاي نگران كننده در گزارش netstat

    اول اينو بگم كه خيلي زور زدم تا اين Title رو براي تريد انتخاب كردم.
    بعدش دو تا مشكل:
    - روي يك سيستم كه sql server 2000 نصبه و يك ip وليد هم داره در جواب گزارشي كه netstat ميده connection هاي زيادي از ip هاي ناشناس با پورت 1433 مربوط به sql server وجود داره كه اكثرا وضعيت اونها بصورت Time_wait يا syn_received هستش و تا حالا وضعيت ديگه اي نديدم مخصوصا established رو.
    -روي يه سيستم ديگه در گزارش كه netstat ميده connection هاي زيادي با پورت 445 ip هاي ناشناس ديده ميشه. همه پورتها از طريق TCP/IP filtering بسته هستند.

    توضيح اين كه روي هر دو سيستم win2000 AS SP4 با آخرين update ها نصبه.
    نظر شما چيه؟



    موضوعات مشابه:

  2. #2
    نام حقيقي: Reza ARYAGOHAR

    مدیر بازنشسته شناسه تصویری aryagohar
    تاریخ عضویت
    Jul 2003
    محل سکونت
    Sydney ,Australia
    نوشته
    3,056
    سپاسگزاری شده
    943
    سپاسگزاری کرده
    215
    اگه کار می کنه مشکلی نیست.

    ببخشید من باب شوخی نوشتم.



  3. #3


    عضو غیر فعال
    تاریخ عضویت
    Mar 2004
    نوشته
    218
    سپاسگزاری شده
    2
    سپاسگزاری کرده
    0
    از شوخي خواهش ولي بابا يه چيز جدي هم مي نوشتي ببينيم چطور ميشه حل كرد. آخه اون دومي خيلي هم send داره.



  4. #4
    نام حقيقي: Reza ARYAGOHAR

    مدیر بازنشسته شناسه تصویری aryagohar
    تاریخ عضویت
    Jul 2003
    محل سکونت
    Sydney ,Australia
    نوشته
    3,056
    سپاسگزاری شده
    943
    سپاسگزاری کرده
    215
    سيستم ديگه منظورت همون سيكو ال سرور هست يا نه.

    پورت ها رو روي Gateway بستی یا روی خود PC ها؟



  5. #5


    عضو غیر فعال
    تاریخ عضویت
    Mar 2004
    نوشته
    218
    سپاسگزاری شده
    2
    سپاسگزاری کرده
    0
    سلام آقا رضا
    هر دو سيستمي كه گفتم win2000 as sp4 هستش كه همه پورتهاشو تو TCP/IP filtering بستم. در ضمن رو اون دومي كه گفتم ارتباط با پورت 445 مربوط به ip هاي ناشناس هست. بيشتر شبيه اينه كه يه كرمي چيزي رو سيستم باشه و به اون ip ها حمله كنه. كه در اينصورت آنتي ويروسم بايد پيدا ميكرد. روش bitdefender 7.2 با آخرين update نصبه.



  6. #6


    عضو عادی شناسه تصویری kima
    تاریخ عضویت
    Nov 2003
    محل سکونت
    Shiraz
    نوشته
    2,810
    سپاسگزاری شده
    764
    سپاسگزاری کرده
    85
    این ویندوز دیگه این چیزهاش داره خرابش می کنه
    هر چقدر هم آپدیت باشه باز هم مشکل پیدا می کنه با این ویروس رو تروجان ها
    اگر می تونید برید روی لینوکس این کار رو انجام بدین و عمری خودتون رو راحت کنید



  7. #7


    عضو غیر فعال شناسه تصویری NetMaster
    تاریخ عضویت
    Jun 2004
    نوشته
    376
    سپاسگزاری شده
    5
    سپاسگزاری کرده
    0
    نقل قول نوشته اصلی توسط TecDiscuss
    اول اينو بگم كه خيلي زور زدم تا اين Title رو براي تريد انتخاب كردم.
    بعدش دو تا مشكل:
    - روي يك سيستم كه sql server 2000 نصبه و يك ip وليد هم داره در جواب گزارشي كه netstat ميده connection هاي زيادي از ip هاي ناشناس با پورت 1433 مربوط به sql server وجود داره كه اكثرا وضعيت اونها بصورت Time_wait يا syn_received هستش و تا حالا وضعيت ديگه اي نديدم مخصوصا established رو.
    -روي يه سيستم ديگه در گزارش كه netstat ميده connection هاي زيادي با پورت 445 ip هاي ناشناس ديده ميشه. همه پورتها از طريق TCP/IP filtering بسته هستند.

    توضيح اين كه روي هر دو سيستم win2000 AS SP4 با آخرين update ها نصبه.
    نظر شما چيه؟
    Did you setup SQL SP3? you should have it on your SQL. this is a reminder

    do you need your SQL to be exposed to the internet?

    Well if you do need it, then use access list to allow IPs only trusted to access your SQL. so use your

    router to allow access to trusted IPs and deny the rest of the internet.

    Good Luck



  8. #8


    عضو غیر فعال شناسه تصویری hessamsh
    تاریخ عضویت
    May 2003
    نوشته
    274
    سپاسگزاری شده
    6
    سپاسگزاری کرده
    0
    آقا در مورد اون سيستم دومي كه ميگي تمامي كانكشنها از فايلهاي winmon.exe و winmon32.exe و Explorer.exe برقرار ميشه و اگر اشتباه نكنم ورمش هم بايد Korgo.U و Korgo.Q باشه اگر يك فايروال مثل نورتون روي اون سيستم نصب كني و يك Rule روي اون فايروال تعريف كني كه تمام ترافيك خروجي با پورت 445 را Deny كند مشكلت حل ميشه .



  9. #9


    عضو غیر فعال
    تاریخ عضویت
    Mar 2004
    نوشته
    218
    سپاسگزاری شده
    2
    سپاسگزاری کرده
    0
    ممنون از دوستان.
    در جواب آقاي خياط بايد عرض كنم كه sp3 روي سيستم نصبه. و اينهم access-list روتر gateway هستش:
    Standard IP access list 15
    permit w.x.y.z
    Standard IP access list 16
    permitw.x.y.z
    Extended IP access list 112
    deny tcp any any eq 135 (1787795 matches)
    deny udp any any eq 135 (1268 matches)
    deny udp any any eq 139
    deny tcp any any eq 139 (32589 matches)
    deny tcp any any eq 4444 (2467 matches)
    deny udp any any eq 4444 (2 matches)
    deny udp any any eq 1344 (14 matches)
    deny tcp any any eq 1344 (1926 matches)
    deny tcp any any eq 593
    deny udp any any eq 593
    permit ip any any (21200354 matches)

    اينجا كه 1344 بسته هست!!!

    در مورد كرم هم فعلا نتونستم بدونم چيه ولي يك zone alarm گذاشتم جلوي ترافيك رو گرفتم فعلا.

    راستي نظرتون راجع به access-list چيه. چيزي ميخواد اضافه كم بكنم. نه تنها واسه اين مشكل. كلا؟


    ویرایش توسط TecDiscuss : 2004-12-02 در ساعت 11:17 AM

  10. #10
    نام حقيقي: مرتضی نکویی

    عضو عادی شناسه تصویری offers2you
    تاریخ عضویت
    Sep 2004
    محل سکونت
    اصفهان
    نوشته
    268
    سپاسگزاری شده
    56
    سپاسگزاری کرده
    83
    اينجا كه 1344 بسته هست!!!
    با سلام
    احتمالا شماره پرت را اشتباه وارد کردید . شماره پرت 1433 و 1434 هست . 1433 تی سی پی و 1433 و 1434 یو دی پی
    در ضمن در صورتی که از عدم وجود ورم مطمئن شدید حتما یوزر نیم و پسورد دیفالت را تغییر بدین تا حدی که قابل بازیابی توسط افراد دیگر نباشد . در ضمن جتما پچ های مربوطه را نصب کنید تا از آسیب پذیریهای ناگهانی در امان باشید چون در صورتی که آسیب پذیری خاصی از اس کیو ال سرور توسط افراد شناسایی شود احتمال نفوذ به شبکه شما بدون داشتن پسورد وجود دارد .
    پرتهای ال سس و آر پی سی و اچ تی تی پی حتما بصورت دقیق مدیریت بشه . مخصوصا 80 که در صورت نصب بودن IIS و پچ نشدن آسیبهای آن احتمال نفوذ یا خطرات دیگر وجود خواهد داشت




  11. #11


    عضو غیر فعال
    تاریخ عضویت
    Mar 2004
    نوشته
    218
    سپاسگزاری شده
    2
    سپاسگزاری کرده
    0
    آقا دستت درد نکنه. من چقد خنگم. باور کن یه بار دقت هم کردم ها رد این 1344 ولی نمیدونم چرا متوجه نشدم. آخه این لیست رو یکی دیگه نوشته بود. و خیلی ممنون از راهنمائی هاتون.



  12. #12


    عضو غیر فعال
    تاریخ عضویت
    Mar 2004
    نوشته
    218
    سپاسگزاری شده
    2
    سپاسگزاری کرده
    0
    آقا من اين مشکل رو بالاخره حل کردم.
    البته اولي که طبيعي بود چون پورت روي روتر بسته نبود اشتباهي و بابتش از جناب نکوئي تشکر ميکنم.
    اما دومي کار يک کرم خاکي بود فکر کنم يا از اين spy ها ولي دقيق نتونستم بفهمم چي بود چون 3 تا 4 تا كار رو باهم انجام دادم. در كل از ْXoftspy و از سايت trendmicro استفاده كردم. در ضمن خيلي دنبال كرم و ويروسهايي كه از پورت 445 (بعنوان مقصد) استفاده مي كنند گشتم. يه 2-3 مورد پيدا كردم. از جمله Korgoكه جناب حسام خان اشاره كرده بودند و نيز Agobot ولي هيچ كدوم اونها رو سيستم نبودن.
    گفتم شايد به درد کسي بخوره اينجا نوشتم.



کلمات کلیدی در جستجوها:

از کجا بفهمم پورت1433 باز است یا بسته

از کجا بفهمم پورت 445 باز است؟

برچسب برای این موضوع

مجوز های ارسال و ویرایش

  • شما نمی توانید موضوع جدید ارسال کنید
  • شما نمی توانید به پست ها پاسخ دهید
  • شما نمی توانید فایل پیوست ضمیمه کنید
  • شما نمی توانید پست های خود را ویرایش کنید
  •