- Mitglied seit
- 22 Sep 2004
- Beiträge
- 1,287
- Punkte für Reaktionen
- 0
- Punkte
- 0
Hallo Gruppe,
ich bräuchte mal Hilfe. Habe soeben bei http://scan.sygate.com ein paar Portscans auf meine FBF gemacht.
Hier die z.T. nicht klaren Ergebnisse mit der Bitte um Kommentare/Hilfestellungen.
Bislang bin ich davon ausgegangen, dass die Box ziemlich "dicht" ist für Angriffe von draussen. Zumindest habe ich kein einziges PFWD aktiviert. Auf meiner Client-Maschine laufen natürlich ein Haufen Services, aber - ich bin ja hinter einer Firewall (pfeif...)
Quick-Scan
Erwartungsgemäss bescheinigt mir der Test, dass alle wichtigen Ports nicht nur zu, sondern auch "stealthed" sind.
Sehr schön. Lediglich ICMP ist offen... Hmmm. Wieso das? Die FBF antwortet also auf PINGs und ist (wie sich zeigen wird) auch sonst ziemlich ICMP aussagewillig....
Stealth-Scan
Schön, alles dicht und versteckt.
TCP-Scan
Den habe ich bei Port 600 abgebrochen. Bis dahin alles zu.
Trojan-Scan
Nichts Aussergewöhnliches.
Aber jetzt kommts.....
UDP-Scan
Erster Hammer:
Was jetzt kommt, verstehe ich nicht mehr so recht:
Unter der Überschrift:
Werden mir folgende Ports als OPEN angedreht:
SUNRPC 111 (Often used by SUN and Unix machines for Remote Procedure Calls)
LOCATION SERVICE 135 (Microsoft relies upon DCE Locator service (RPC) to remotely manage services like DHCP server, DNS server and WINS server.)
NETBIOS NS 137, NETBIOS DGM 138 und NETBIOS 139 (Windows/Samba file and print sharing bzw. NetBios is used to share files through your Network Neighborhood. If you are connected to the internet with this open, you could be sharing your whole hard drive with the world! This is a very dangerous port to have open.
So. Und nun habe ich mal den DSL Trace mitlaufen lassen während des Scans. Es fällt auf, dass die Box sehr häufig mit ICMP DESTINATION UNREACHABLE antwortet. Sollte sie nicht besser stillhalten?
Aber auf die UDP Pakete auf 137, 138 und 139 wird ÜBERHAUPT NICHT GEANTWORTET.
Jetzt frage ich mich: Was soll das? Wieso markiert der Scanner die Ports als OFFEN, wenn überhaupt keiner zuckt? Oder geht die Antwort über Festnetz?
Sehr merkwürdig...Wollen die mir 'ne Firewall verkaufen?
Vielleicht kann ja mal jemand den Test nachvollziehen.
Grüsse
ich bräuchte mal Hilfe. Habe soeben bei http://scan.sygate.com ein paar Portscans auf meine FBF gemacht.
Hier die z.T. nicht klaren Ergebnisse mit der Bitte um Kommentare/Hilfestellungen.
Bislang bin ich davon ausgegangen, dass die Box ziemlich "dicht" ist für Angriffe von draussen. Zumindest habe ich kein einziges PFWD aktiviert. Auf meiner Client-Maschine laufen natürlich ein Haufen Services, aber - ich bin ja hinter einer Firewall (pfeif...)
Quick-Scan
Erwartungsgemäss bescheinigt mir der Test, dass alle wichtigen Ports nicht nur zu, sondern auch "stealthed" sind.
Ideally your status should be "Blocked". This indicates that your ports are not only closed, but they are completely hidden (stealthed) to attackers.
Sehr schön. Lediglich ICMP ist offen... Hmmm. Wieso das? Die FBF antwortet also auf PINGs und ist (wie sich zeigen wird) auch sonst ziemlich ICMP aussagewillig....
Stealth-Scan
Schön, alles dicht und versteckt.
TCP-Scan
Den habe ich bei Port 600 abgebrochen. Bis dahin alles zu.
Trojan-Scan
Nichts Aussergewöhnliches.
Aber jetzt kommts.....
UDP-Scan
Erster Hammer:
OK, RTP geht über UDP, aber alles offen??We have determined that you do not have any firewall blocking UDP ports!
Was jetzt kommt, verstehe ich nicht mehr so recht:
Unter der Überschrift:
Results from UDP scan of commonly used ports at IP address: xxxxxxx
Werden mir folgende Ports als OPEN angedreht:
SUNRPC 111 (Often used by SUN and Unix machines for Remote Procedure Calls)
LOCATION SERVICE 135 (Microsoft relies upon DCE Locator service (RPC) to remotely manage services like DHCP server, DNS server and WINS server.)
NETBIOS NS 137, NETBIOS DGM 138 und NETBIOS 139 (Windows/Samba file and print sharing bzw. NetBios is used to share files through your Network Neighborhood. If you are connected to the internet with this open, you could be sharing your whole hard drive with the world! This is a very dangerous port to have open.
So. Und nun habe ich mal den DSL Trace mitlaufen lassen während des Scans. Es fällt auf, dass die Box sehr häufig mit ICMP DESTINATION UNREACHABLE antwortet. Sollte sie nicht besser stillhalten?
Aber auf die UDP Pakete auf 137, 138 und 139 wird ÜBERHAUPT NICHT GEANTWORTET.
Jetzt frage ich mich: Was soll das? Wieso markiert der Scanner die Ports als OFFEN, wenn überhaupt keiner zuckt? Oder geht die Antwort über Festnetz?
Sehr merkwürdig...Wollen die mir 'ne Firewall verkaufen?
Vielleicht kann ja mal jemand den Test nachvollziehen.
Grüsse