瑞星卡卡安全论坛

首页 » 技术交流区 » 系统软件 » 瑞星防火墙自定义规则,我有疑惑!!!
雨水泡沫 - 2005-10-5 12:37:00
在导入了http://forum.ikaka.com/topic.asp?board=33&artid=6671737防火墙规则后,防火墙的灵敏度是提高了,但发生了许多不理解的东西,windows update连接报“barkdoor”,连接卡卡也报“barkdoor”,游览网页报“SQL服务器”,QQ连接是“windows的远程管理终端”,连接中国游戏中心报“恶鹰”等等。
我使用XP-sp2,正版瑞星,这些现象以前是没有的,应该说不应该有的,(多是正规网站)。
至于我系统有没有什么东西?我随便来个LOG。
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      12:34:15, 日期 2005-10-5
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\rising\rfw\RfwMain.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\WINDOWS\system32\ctfmon.exe
D:\Program Files\Maxthon\Maxthon.exe
D:\IP-QQ\qq\QQ.exe
D:\QQ\qq\TIMPlatform.exe
C:\Program Files\Windows Media Player\wmplayer.exe
E:\安全软件\HijackThis1991汉化版\HijackThis1991zww.exe

O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v8.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - D:\QQ\qq\QQIEHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\zh-cn\msntb.dll
O2 - BHO: Infofo 工具栏 - {D74EC18E-3DDD-4174-B1B1-949FE3B8366D} - C:\Program Files\Infofo Bar\infofobar.dll
O3 - IE工具栏增项: 金山快译(&K) - {6C3797D2-3FEF-4cd4-B654-D3AE55B4128C} - D:\Program Files\Kingsoft\FastAIT 2005\IEBand.dll
O3 - IE工具栏增项: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\zh-cn\msntb.dll
O3 - IE工具栏增项: Infofo 工具栏 - {D74EC18E-3DDD-4174-B1B1-949FE3B8366D} - C:\Program Files\Infofo Bar\infofobar.dll
O4 - 启动项HKLM\\Run: [RfwMain] "C:\Program Files\rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - 启动项HKLM\\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [迅雷4] C:\Program Files\Thunder Network\GameIssue\TDUpdate.exe
O4 - 启动项HKLM\\RunOnce: [RavStub] "C:\PROGRAM FILES\RISING\RAV\ravstub.exe" /RUNONCE
O4 - 启动项HKLM\\RunOnce: [InstallShieldSetup] C:\PROGRA~1\INSTAL~1\{2F353~1\Setup.exe -rebootC:\PROGRA~1\INSTAL~1\{2F353~1\reboot.ini  -l0x804
O4 - 启动项HKCU\\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - D:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - D:\Program Files\Thunder Network\Thunder\getallurl.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\QQ\qq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\QQ\qq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\QQ\qq\SendMMS.htm
O9 - 浏览器额外的按钮: Infofo 工具栏 - {8507326C-B5C1-4559-BB91-0919E753836F} - C:\Program Files\Infofo Bar\infofobar.dll
O9 - 浏览器额外的“工具”菜单项: Infofo 工具栏 - {8507326C-B5C1-4559-BB91-0919E753836F} - C:\Program Files\Infofo Bar\infofobar.dll
O9 - 浏览器额外的按钮: 信息检索 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - 浏览器额外的按钮: 易趣购物 - {BE9C13C3-9E46-4db1-BC05-BD8DA44599F2} - http://adfarm.mediaplex.com/ad/ck/4080-23171-9517-195?cn=song;icon;hp&mpro=http://www.ebay.com.cn (file missing)
O9 - 浏览器额外的“工具”菜单项: 易趣购物 - {BE9C13C3-9E46-4db1-BC05-BD8DA44599F2} - http://adfarm.mediaplex.com/ad/ck/4080-23171-9517-195?cn=song;icon;hp&mpro=http://www.ebay.com.cn (file missing)
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\QQ\qq\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\QQ\qq\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\QQ\qq\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\QQ\qq\QQIEHelper.dll
O16 - DPF: {488A4255-3236-44B3-8F27-FA1AECAA8844} (CEditCtrl Object) - https://img.alipay.com/download/aliedit.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1111303166859
O16 - DPF: {8D9E0B29-563C-4226-86C1-5FF2AE77E1D2} (AxSubmitControl Class) - https://mybank.icbc.com.cn/icbc/perbank/AxSafeControls.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{0875B3B4-DD75-4B68-8DC1-1F685473696D}: NameServer = 192.168.1.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{0875B3B4-DD75-4B68-8DC1-1F685473696D}: NameServer = 192.168.1.1
O17 - HKLM\System\CS2\Services\Tcpip\..\{0875B3B4-DD75-4B68-8DC1-1F685473696D}: NameServer = 192.168.1.1
O23 - NT 服务: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - NT 服务: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - NT 服务: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - C:\Program Files\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - NT 服务: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

Brzzz-左岸 - 2005-10-5 12:59:00
基于规则的防火墙
只要是不符合规则的都报
不理就是
建议用官方默认的
雨水泡沫 - 2005-10-5 13:13:00
我已把导入规则的防火墙换了,还是用原来的。这个系统用了快1年了,中过2个网页木马(让杀软给扁了)平均在网时间不低于5小时,导了规则有点给自己添乱了,呵呵。
吃猫的鱼1984 - 2005-10-5 13:17:00
你一个系统能用到1年左右!真是佩服!我的系统最多不到一个月就换,不是因为病毒,我喜欢换着玩~~!
Brzzz-左岸 - 2005-10-5 13:20:00
引用:
【雨水泡沫的贴子】我已把导入规则的防火墙换了,还是用原来的。这个系统用了快1年了,中过2个网页木马(让杀软给扁了)平均在网时间不低于5小时,导了规则有点给自己添乱了,呵呵。
...........................

其实个人用户没有必要那么看重防火墙的(个人看法)
吃猫的鱼1984 - 2005-10-5 13:22:00
引用:
【Brzzz-左岸的贴子】
其实个人用户没有必要那么看重防火墙的(个人看法)
...........................
所有的软件防火墙都是白搭!不管什么用!算不上真正的防火墙
chunr - 2005-10-5 13:36:00
引用:
【雨水泡沫的贴子】在导入了http://forum.ikaka.com/topic.asp?board=33&artid=6671737防火墙规则后,防火墙的灵敏度是提高了,但发生了许多不理解的东西,windows update连接报“barkdoor”,连接卡卡也报“barkdoor”,游览网页报“SQL服务器”,QQ连接是“windows的远程管理终端”,连接中国游戏中心报“恶鹰”等等。
我使用XP-sp2,正版瑞星,这些现象以前是没有的,应该说不应该有的,(多是正规网站)。
我个人的看法是:
1=只要有上网,被攻击或扫描都是正常的;
2=QQ本身就携带有后门,这在2005QQBETA2之前就有很多这方面的文章,规则包对QQ后门的拦截(但不影响QQ的正常使用),我觉得是走在前面了,也体现了这个规则包对网络安全的负责;
3=你遇到的“barkdoor”、“SQL服务器(扫描)”、“windows的远程管理终端”、“恶鹰”等等,并不一定来自于你所说的相关正规网站,它们来自于网络;
4=你所说的“这些现象以前是没有的,应该说不应该有的”,那是你过去根本不知道,反过来讲,如果没有安装防火墙,你也不会发现(看到)来自于网络的攻击或扫描,而且我个人看来瑞星防火墙的默认规则根本没有用,再进一步说,如果你安装了ZA,那么,你还会说“这些现象以前是没有的,应该说不应该有的”吗?ZA是目前为止据说是最强了防火墙了,有“防火墙之父”的美誉。
taiying - 2005-10-5 13:48:00
我支持“chunr”看法!

“1=只要有上网,被攻击或扫描都是正常的;
2=QQ本身就携带有后门,这在2005QQBETA2之前就有很多这方面的文章,规则包对QQ后门的拦截(但不影响QQ的正常使用),我觉得是走在前面了,也体现了这个规则包对网络安全的负责;
3=你遇到的“barkdoor”、“SQL服务器(扫描)”、“windows的远程管理终端”、“恶鹰”等等,并不一定来自于你所说的相关正规网站,它们来自于网络;
4=你所说的“这些现象以前是没有的,应该说不应该有的”,那是你过去根本不知道,反过来讲,如果没有安装防火墙,你也不会发现(看到)来自于网络的攻击或扫描,而且我个人看来瑞星防火墙的默认规则根本没有用,再进一步说,如果你安装了ZA,那么,你还会说“这些现象以前是没有的,应该说不应该有的”吗?ZA是目前为止据说是最强了防火墙了,有“防火墙之父”的美誉。”
  的确,如果安装了ZA,那么报警的也会很多!网络里向来就没有平安过,只是我们不知道而已。自从我使用了这个规则包以后,单位的30多台电脑再也没有发生过不良问题,作为网管,我很感谢这个规则包。
浩浩的火车 - 2005-10-5 14:05:00
我一直在用这个规则
感觉很正常啊
经常被别人扫描
都知道 并且被拦截了
雨水泡沫 - 2005-10-5 15:06:00
呵呵,瑞星的防火墙的默认是那么的没用?我的电脑运气好是吧?我没说规则不好,只是让我不解,每次的连接都报,我把防火墙关了,用sports扫描连接端口没什么多余连接,(主要是报这些IP的)时间久了是不是有狼来了的后果?
步溪月 - 2005-10-5 18:05:00
安全是以牺牲方便为前提的 不需要安全就可以更方便
连防火墙都不要装
杀软更是拖系统速度
只要不在乎
一个系统可以用一辈子
雨水泡沫 - 2005-10-5 19:13:00
各位请看这2个连接,就是因为这2个连接,让我在换防火墙以前没法上网。
接下来所有的连接多是“炸弹”断网了。

附件: 4752272005105191333.jpg
雨水泡沫 - 2005-10-5 19:14:00
文雪岸 - 2005-10-5 20:14:00
总之我的水平好低,用了规则包后,觉得是安全多了。加上最新的卡卡,在我这个低用来说,觉得系统是干净安全多了。
taylor05771 - 2005-10-5 20:23:00
别的 偶不说
就拿 诺顿墙来说
自己看好了
05年 一月的某个晚上
3小时不到
那时没规则包 就 诺顿一个墙


附件: 2434252005105202312.JPG
taylor05771 - 2005-10-5 20:26:00
16233次 攻击
图 自己点击放大看
补充一句
报警是 因为 符合了一个规则
而不是不符合
我是天才陈叙 - 2005-10-5 20:38:00
吓人啊
taiying - 2005-10-5 23:17:00
【回复“雨水泡沫”的帖子】超级大菜鸟!
雨水泡沫 - 2005-10-6 17:23:00
菜鸟也罢,高手也罢,在这里不停的提问,没什么不好,斑竹会烦吗?不会!!!
IP段的不同被扫描和攻击的次数也会不同,斑竹你有点激动了,呵呵。
2个中游的连接正好是炸弹的端口,被封了,当然还有许多服务器全是“炸弹”段网。换句话说,我的系统应该换了许多次了是吧???没,我对我的系统很信任。
到这里我明白了,规则只是封住那些端口而已。
换了防火墙还是这几个端口连接,还是那几个IP ,你说我是不是有疑问呢?
香水蛋蛋 - 2005-10-6 17:32:00
斑竹机器上怎么还有金山毒霸。。。
雨水泡沫 - 2005-10-6 17:45:00
蛋蛋你那的啊,我真有点喜欢你了,斑竹拿着没瑞星的图片看什么看啊,恶心。
香水蛋蛋 - 2005-10-6 17:56:00
北京的。
病毒观察员 - 2005-10-6 18:05:00
这个规则包还是很有用的,9月份的时候我单位上“狙击波”和“Trojan.rootkit.m”爆发,很多人的机器都中招了,我因为提前作了防范,一直安全地用着。
taylor05771 - 2005-10-6 18:21:00
别的 偶不说
就说 游戏平台
防火墙是 访问规则优先  IP规则在次
所以 只要 你允许游戏访问网络 规则是不会干涉什么的
我已经说过N次了 这个规则包是植入代码的(也就是包含内置规则)
外面是看不到的
另外 那张图 是2005年1月20日的
规则包是7月出的
那时候 偶没有用瑞星的墙  因为没有规则包的瑞星的墙 根本不堪一击
偶过去做的是黑客,成天和黑客打交道 用没有规则包的瑞星墙 是找死!
雨水泡沫 - 2005-10-6 18:23:00
因为这个规则,我又有问题了,网络上的攻击和扫描对系统的版本是不是作用一样呢?不会吧?嘻嘻。
taylor05771 - 2005-10-6 18:26:00
当然 不一样!
最简单的攻击方式
RPC溢出
98就没事
2000 XP 没补丁肯定挂
反过来
ICMP 攻击
98没补丁就挂 (蓝屏)
2000 XP 毫发不损
另外补充一点
防火墙在系统外围
xinyu9608 - 2005-10-6 18:47:00
偶是菜鸟,没用版主的规则以前,经常被病毒入侵,需要采用各种方法来杀毒,没办法时还得重装系统,好不麻烦.自从用了版主的规则后,近三个月瑞星杀毒软件的实时监控没报过病毒,上网也没出现过问题.
偶觉得版主的规则就是好,偶用着放心.
爱我就跟我走 - 2005-10-6 19:50:00
偶用斑竹的规则用的很好,没什么异常,楼主觉得不好可以不用啊,或者在规则设置里把那个放行就OK了。斑竹出规则是为大家好,大家应该尊敬才对
街头游荡 - 2005-10-7 22:14:00
我赞成楼上的.不方便就不用.想用就不要怕不方便.我做天装的新规则包.报警就没断过.烦的很.就重装了一次.现在到是挺安静的.其实装不装也没什么.系统补丁打好了.怕什么.如果真的有人想入侵的话.对付菜鸟足够了.高手的话我想那些规则也挡不住.
taiying - 2005-10-7 22:46:00
【回复“雨水泡沫”的帖子】这叫秀才遇上兵有理说不清,很多菜鸟都要经过楼主这一关的,可以理解嘛!我曾经也怀疑过这个规则包,后来用了ZA以后才发现自己纯碎是“望IP思意”,从那以后我又换回了瑞星防火墙,并坚持用这个规则包。
如果可以,楼主不妨先卸载瑞星防火墙,改用ZA,用一段时间后,你再用ZA中的反间谍工具扫描一下,也许你就有不敢相信自己的系统有多安全了。
我不会说菜鸟又怎么样,但我确实从这个规则包里学到了不少新的知识,也改变了自己以前只是凭空想象的固执。毕竟在真正的高手面前,我们还有很多不知道的地方,也多了几分固执,好问不是坏事情,我曾经就几个类似楼主的问题不停地发QQ询问“寿宁”,但最终的结果是我从错误的判断中得到了启发。
12