瑞星卡卡安全论坛在线技术支持在线技术支持[已关闭] 【求助】瑞星防火墙IP设置规则的问题(未解决请各位版主和老鸟们多多赐教)

12   1  /  2  页   跳转

【求助】瑞星防火墙IP设置规则的问题(未解决请各位版主和老鸟们多多赐教)

【求助】瑞星防火墙IP设置规则的问题(未解决请各位版主和老鸟们多多赐教)

大家好呀..小妹偶的用的198RMB的瑞星正版2005个人8合一组合版.联网的方式是小区宽带LAN,,平时上网防火墙都是处于打开状态的..当然在IP规则设置里都是按默认的..如图3:这里我想请教下大家,默认的IP规则里是否有包含拦截连接135,445.139之类的端口的功能呢?瑞星提示里说规则设置越多,性能越低,所以平常我也米去注意自己自定义添加此类规则,139.445等都通过其他的方法都手动关闭了,只剩下135端口开放着..因为在我原来以为开着防火墙系统的端口都处于隐形状态,所以不容易被扫描到并建立临时连接..而且瑞星防火墙默认的IP规则里也有防止PING入的..所以一直掉以轻心..直到昨天突然发现系统有点卡,有点异常,因为开的进程不算多.所以就用冰刃查看了下端口的连接和开放情况..发现我的TCP135端口被很多前两位相同的远程主机IP地址连接,状态都为established..而且这个端口开放所对应的系统进程都是进程ID452的SVCHOST.EXE(查看了下所在路径正常没有可疑).对应的后台服务是RPCSs终结点映射程序.我觉得很诧异,百思不得其解..就断网到DOS下用瑞星查了毒,没发现病毒和木马.查看了系统启动项目,文件关联也是正常..没可疑项目.重新启动后我就自己手动添加了IP自定义拦截135TCP端口的规则,联上网时不时的就报警"符合IP规则拦截135端口的连接".
PS:我的系统是WIN2000.打了最新的补丁.默认的共享都关闭了.
这里我想请教大家几点:
1瑞星防火墙默认的规则里是不是没包括诸如拦截TCP135.445.139端口此类的规则..所以即使在开着防火墙的状态下135端口也是处于开放着的?
2瑞星防火墙在一直打开的情况下,为什么还会在本机的TCP135端口被很多远程主机IP给建立了临时连接..不是打开防火墙加上防PING的IP规则不是端口处于隐形的最佳状态吗?对方是通过什么途径建立连接的呢?是不是和我的小区LAN局域网有关?
3有朋友说对方可能是用流光之类的扫描工具扫到而建立临时连接的,但很奇怪的一点怎么和我的135端口建立临时连接的远程IP地址大多数都是前两位相同的似乎同一网段的IP地址呢.开着防火墙状态也难以抵挡流光之类的扫描工具吗?
请各位老鸟们多多各抒己见,不吝赐教呀...帮帮小妹解惑吧..小妹菜鸟一个..这里先谢谢大家了.

}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶

附件附件:

您所在的用户组无法下载或查看附件

最后编辑2005-07-08 18:41:18
分享到:
gototop
 

你可以到这里http://forum.ikaka.com/topic.asp?board=33&artid=6671737下载taylor05771编写的瑞星新增的IP规则,也许对你有帮助.上面也有关于对规则误解的说法,你可以去看看}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶
gototop
 

瑞星 默认规则几乎没防御能力
瑞星提示里说规则设置越多,性能越低,说法错误}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶
gototop
 

【回复“taylor05771”的帖子】
十分感谢楼上两位的回复呀..
瑞星防火墙IP规则设置里提示说:不需要增加防范性规则,系统已经内置并自动升级..那么为什么还会出现我这种TCP135被连接的情况呢,是不是默认的拦截135.137.139.445等诸如此类的规则属于缺省策略,瑞星默认的IP规则是不包括的..请帮忙解答下..谢谢..}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶
gototop
 

135端口

  端口说明:135端口主要用于使用RPC(Remote Procedure Call,远程过程调用)协议并提供DCOM(分布式组件对象模型)服务,通过RPC可以保证在一台计算机上运行的程序可以顺利地执行远程计算机上的代码;使用DCOM可以通过网络直接进行通信,能够跨包括HTTP协议在内的多种网络传输。

  端口漏洞:相信去年很多Windows 2000和Windows XP用户都中了“冲击波”病毒,该病毒就是利用RPC漏洞来攻击计算机的。RPC本身在处理通过TCP/IP的消息交换部分有一个漏洞,该漏洞是由于错误地处理格式不正确的消息造成的。该漏洞会影响到RPC与DCOM之间的一个接口,该接口侦听的端口就是135。

  操作建议:为了避免“冲击波”病毒的攻击,建议关闭该端口。



关闭135端口的方法:

方法1:

使用网络或是个人防火墙过滤以下端口:

  135/TCP epmap

  135/UDP epmap

  139/TCP netbios-ssn

  139/UDP netbios-ssn

  445/TCP microsoft-ds

  445/UDP microsoft-ds

  593/TCP http-rpc-epmap

  593/UDP http-rpc-epmap


方法2:

使用Windows自带的TCP/IP筛选功能


  打开默认的网络连接属性(方法有右击桌面网络邻居、控制面板网络属性)

  单击属性,选择常规页的TCP/IP,再单击属性, 单击高级,进入下一页,再选择TCP/IP筛选。然后单击属性,在TCP和UDP端口设置中选择只允许,添加相应的端口,如80用于IE浏览,其它的端口根据应用程序的设定相应修改。最后确定就OK了。

方法3:


  用一款16为编辑软件(推荐UltraEdit)打开你系统x:winntsystem32或者x:windowssystem32下的rpcss.dll文件。

  查找31 00 33 00 35替换为30 00 30 00 30
查找3100330035,将其替换为3000300030,意思就是将135端口改为000。
  至此修改的任务已经完成,下面将面临一个保存的问题。因为该文件正在运行,在Windows环境下是不能覆盖的。如果你是FAT32文件系统,那么直接引导进DOS环境,将修改好的文件覆盖掉原来的文件。
  如果是NTFS格式,相对就麻烦一些。进安全模式。然后启动pulist列出进程,然后用pskill这个程序(不少黑客网站有的下)杀掉svchost.exe程序。然后在COPY过去。
  覆盖后重新启动,使用netstat -an命令,可以看到Windows 2000下已经没有135端口了。XP系统下还有TCP的135,但是UDP里面已经没有135端口了。}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶
gototop
 

【回复“endurer”的帖子】
谢谢endure斑竹..
偶想知道的是防火墙开着的情况下何以还被连接,是被怎么连接的,什么途径?期待老鸟来解答...}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶
gototop
 

什么反病毒软件都差不多,不可能一点问题都没有,将就着用吧.
我用瑞星一年多了,只查到过2次,都是网页里带的,不知道是瑞星真的很强还是怎么回事,反正只有几次查到毒了.}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶
gototop
 

【回复“wang_star”的帖子】
还是米人来解答吗?}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶
gototop
 

【回复“嘢蠻丫头”的帖子】瑞星防火墙17.32版已经添加了禁止任何用户连接135、445端口,请将瑞星防火墙升级至最新版。}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

引用:
【力克千年虫的贴子】【回复“嘢蠻丫头”的帖子】瑞星防火墙17.32版已经添加了禁止任何用户连接135、445端口,请将瑞星防火墙升级至最新版。
...........................

晕啊,我6月份升级的时候就已经是17.32版本了,为什么我没出现这规则呀...我的是2005光盘版的}O±äÍ­ŒŸ…bbs.ikaka.comÿkúñ3Íx§¨¶
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT