|
|
|
![]() |
|
Strumenti |
![]() |
#11861 |
Bannato
Iscritto dal: Jan 2010
Città: prov. PA
Messaggi: 2945
|
Probabile tentativo di intrusione?
Salve ragazzi, questa discussione l'avevo precedentemente aperta in una sezione errata, quella nominata "Aiuto sono infetto! Cosa faccio?" ed è stata chiusa quindi il moderatore mi ha indirizzato tramite un link questo 3D dedicato a Comodo internet security che spero sia la sezione corretta per il mio problema, non sapevo dove altro postare.
Ultimamente mi è successa una cosa che non mi era mai successa prima: mentre navigavo in internet mi è comparso un popup di avviso da parte del firewall di Comodo in cui c'era scritto "svchost.exe sta tentando una connessione in entrata utilizzando la porta UDP 52175, svchost.exe è un'applicazione sicura ma se non sai cosa fare dovresti bloccare questa azione" quindi io nel dubbio ho bloccato. svchost.exe (Processo host per servizi di Windows) so che è una applicazione sicura che si trova in C:\Windows\System32 ma quello che mi è sembrato insolito è che abbia tentato una connessione in entrata utilizzando la porta UDP 52175 che utilizzo e tengo aperta solo per eMule, premmetto pure che quando è successo questo eMule era stato chiuso da poco quindi non era in funzione. Secondo voi ho fatto bene a bloccare questa azione? Oppure dovevo consentire perchè si trattava di un'applicazione sicura? Ultima modifica di gyonny : 12-02-2010 alle 10:41. Motivo: Correzione |
![]() |
![]() |
#11862 | |
Senior Member
Iscritto dal: Mar 2008
Città: Roma
Messaggi: 3561
|
Ciao Xaolao
![]() Scusa non avevo visto che avevi già risposto tu ![]() Quote:
![]() ![]() Quelle porte non le può bloccare nelle regole globali, perchè ha una LAN ![]() Ciao ciao ![]() |
|
![]() |
![]() |
#11863 | |
Senior Member
Iscritto dal: Nov 2005
Città: Sesto Fiorentino
Messaggi: 5275
|
Quote:
![]() Intanto ti ringrazio per il supporto ![]() Vediamo un po. 1) ok, (non comprometto la lan giusto?) 2) potrei bloccarlo, ed eventualmente abilitarlo qunado serve? Visto che è una cosa che non uso anche per mesi, visto che riguarda l'aggiornamento firmware del cell. 3) Quale alternativa al reader di Adobe potrei usare? Conoscevo foxit ?!? 4) Evga precision è un programma per gestire frequenze e ventola della scheda video, in teoria può anche non accedere ad internet perchè se ci sono aggiornamenti li scarico dal sito. Mcsacore è il processo di Mcafee site advisor. Steam è una piattaforma di gioco con community dove puoi trovarti con gli amici (tipo x-fire) comprare giochi in dd, e giocare online. Quindi deve andare in internet quasi liberamente. 5) restringi nel senso blocco la porta 80? ![]() 6) ok 7) ok per il webguard, ma il mailguard perchè? ![]() 8)ARM è il manager dei download (aggiornamenti) del reader di adobe (quindi vedi punto 3) 9)ok 10)ok, blocco ![]() 11)ok, blocco tutti 12) ok 13) ok 14) ok 15) se hocapito ciò che ho fatto dovrei avere limitato il traffico dalle vm verso l'host, ma non il contrario. Se è così mi va bene ![]() 16) ok 17) vebbè lascio com'è...un po di dati li devo inviare a MS sennò si sentono soli ![]() Bene, appena torno a casa mi metto a sistemare tutto. Ciao |
|
![]() |
![]() |
#11864 | |||||
Senior Member
Iscritto dal: Nov 2005
Città: Sesto Fiorentino
Messaggi: 5275
|
Quote:
![]() ![]() Si si proprio quello dall'host verso tutti e nessuno verso l'host (di vm parlando) Faccio sapere come va il tutto. Quote:
Quote:
Quote:
![]() Grazie...gantilissima ![]() Quote:
Direi un grazzissimo a tutti....mi sto facendo una cultura su Comodo grazie a voi ![]() Vi tengo aggiornati su come procede il tutto |
|||||
![]() |
![]() |
#11865 | |
Senior Member
Iscritto dal: Mar 2008
Messaggi: 344
|
Quote:
![]() ![]() io non ho una LAN vera e propria, però vi sono comunicazioni tra pc e router che voglio permettere (quindi una LAN "di fatto") perché se no, avendo cadenza di tipo un secondo tra una e l'altra, mi intasano il log e per aprirlo ci vogliono tipo 10 secondi. Quindi ho organizzato le regole così: Una Due adesso, lasciando perdere che ho messo il "ricorda" (e che quindi il log mi si intasa lo stesso con i consenti ![]() ![]() ciao ![]()
__________________
![]() ![]() |
|
![]() |
![]() |
#11866 | |
Senior Member
Iscritto dal: Mar 2008
Messaggi: 344
|
Quote:
3) di solito viene consigliato foxit, ma a me piace di più pdfxchange 5) no, permetti solo sulla porta 80 7) per me servono a poco (SIA CHIARO, opinione personale) 17) ![]() ![]() ciao
__________________
![]() ![]() |
|
![]() |
![]() |
#11867 | |
Senior Member
Iscritto dal: Nov 2005
Città: Sesto Fiorentino
Messaggi: 5275
|
Quote:
Bene, adobe non la sopporto tanto...con tutte quelle menate di processi per un semplice visualizzatore di pdf ![]() Provo quello che consigli te. Perfetto non avevo capito una mazza sulla porta 80 ![]() Allora restringo solo su quella. Disabilito intanto il webguard, (tra l'altro mi sembra che anche Romagnolo consigliasse di disattivarlo), poi in seguito vedo per il mailguard. L'ultimo punto è il più bello ![]() Grazie ancora Ultima modifica di maxx1973 : 12-02-2010 alle 11:48. |
|
![]() |
![]() |
#11868 |
Senior Member
Iscritto dal: Jun 2005
Messaggi: 580
|
|
![]() |
![]() |
#11869 | |
Senior Member
Iscritto dal: Mar 2008
Città: Roma
Messaggi: 3561
|
Quote:
![]() Vabbè.... le ho corrette nel quote così da portele vedere ![]() Non ho capito bene questa faccenda delle richieste che trovi nel Log del firewall. Le regole per System non credo servano, per quanto ne so System in una LAN si occupa solo del trasferimento file/cartelle e tra router e pc non c'è questo tipo di traffico, quindi secondo me sono inutili. Forse ti confondi con le richieste NetBios (dico forse perchè non ho capito bene) che sono principalmente sulla porte 137, 138 e 139. Visto che come me non hai una LAN puoi tranquillamente disabilitare NetBios ![]() Oppure se non vuoi toccare i servizi, blocca System e non se ne parla più ![]() Per le regole globali non saprei .... non ho capito la faccenda delle comunicazioni tra pc e router che vuoi autorizzare ![]() Ciao ciao ![]() |
|
![]() |
![]() |
#11870 | |
Senior Member
Iscritto dal: Mar 2008
Città: Roma
Messaggi: 3561
|
Quote:
per me hai fatto bene a bloccare, nel dubbio meglio bloccare ![]() E poi io non ho mai sentito che svchost.exe usi quella porta. Ciao ciao ![]() |
|
![]() |
![]() |
#11871 |
Senior Member
Iscritto dal: Mar 2008
Città: Roma
Messaggi: 3561
|
@ max e Xaolao
Raga mi state facendo spaccare dalle risate ![]() |
![]() |
![]() |
#11872 | |
Senior Member
Iscritto dal: Mar 2008
Città: Roma
Messaggi: 3561
|
Quote:
![]() Noi che siamo moolto paranoici ![]() ![]() Lo lasci libero di fare quel che vuole nel pc (cioè concedi tutti i permessi che chiede al D+) e gli vieti di uscire (blocca tutte le richieste del Firewall) Ciao ciao ![]() |
|
![]() |
![]() |
#11873 |
Senior Member
Iscritto dal: Nov 2005
Città: Cervia (RA)
Messaggi: 17565
|
@ maxx1973
Relativamente a MBAM io lo cosidererei fidato e non tarperei le ali al suo controllo degli IP che è una faeture utile Per Mailguard e webguard sono inutili WebGuard è una cavolata pazzesca, basta avere settato Avira per il controllo in lettura e scrittura (è di default quindi c'è se non lo si modifica) e un eventuale allegato infetto viene controllato prima di aprirlo quindi..mailguard serve solo a rallentare il pc ![]() Di webguard ho già parlato più volte e anche nel 3d di Polonio dei consigli e penso hai già letto quindi non ci torno su, da disabilitare assolutamente
__________________
Smartphone entro i 250 € - Huawei MateBook D 14" AMD Ryzen - Huawei Mobile Services |
![]() |
![]() |
#11874 | |||
Senior Member
Iscritto dal: Nov 2005
Città: Sesto Fiorentino
Messaggi: 5275
|
Quote:
Credo che il punto 17 vada inserito in prima pagina nelle regole fondamentali da inserire nel FW. ![]() p.s. scusate ma non ho resistito ![]() Quote:
Quote:
![]() ![]() Lascio il controllo IP di MBAM attivo e disattivo mail e webguard. Grazie |
|||
![]() |
![]() |
#11875 | |
Senior Member
Iscritto dal: Mar 2008
Messaggi: 344
|
Quote:
Ti posto il log per farti vedere che succede se tolgo quelle 5 regoline che ho fatto in più per System/globali ![]() Ovviamente con le regole il log rimane lindo e pinto; le ho aggiunte per permettere delle comunicazioni che secondo me si scambiano modem e router (192.168.1.2 è il mio pc, 192.168.1.1 è il router, 192.168.56.1 è la VBox). Penso che siano comunicazioni "interne" perché gli ind. di destinazione contengono tutti 255 (cioè riguardano tutta la LAN, che anche se non c'è condivisione di file si genera lo stesso per forza). che dici con quelle regole poi potrebbero essere permessi anche altri comportamenti pericolosi? o posso lasciarle? (no perché non mi piace vedere sempre la scritta "Il firewall ha bloccato 780 intrusione(i)" ![]() ![]() ma tu per curiosità hai tolto AppAggWin? non hai nessun mess nel log? P.S. sì, non mi piace disabilitare i servizi e NetBIOS non so bene che è P.P.S. ma Sirio che fine ha fatto? è passato ad Outpost? ![]()
__________________
![]() ![]() Ultima modifica di Xaolao : 12-02-2010 alle 14:58. |
|
![]() |
![]() |
#11876 | |
Senior Member
Iscritto dal: Jun 2005
Messaggi: 580
|
Quote:
Ricapitolando con Applicazione bloccata si vieta a qualsiasi applicazione di uscire, sempre se non ho capito male; e quindi l'ho bloccato!!!! Ormai mi avete contaggiato sto' paranoico ![]() ![]() ![]() |
|
![]() |
![]() |
#11877 |
Senior Member
Iscritto dal: Mar 2008
Città: Roma
Messaggi: 3561
|
Quote:
http://www.hwupgrade.it/forum/showpo...2&postcount=11 Io ho la tua stessa identica configurazione, perfino VirtualBox usa lo stesso IP ![]() Io però ho disabilitato NetBios e il mio LOG è pulito ![]() Ma tu condividi file tra VirtualBox ed il pc reale? Io no ![]() Sì cmq tutte quelle richieste che hai è proprio NetBios ![]() In quanto a sicurezza NetBios tiene le porte in listening proprio per poter comunicare con gli altri pc della rete. Questo ovviamente ti espone, ma quanto sia grave questo rischio proprio non lo so ![]() Le regole predefinite per AppAggWin non le ho cancellate, te l'ho detto sono pigra .... non ho voglia di rifare tutto a manina ![]() Eh.... Sirio è a Londra ![]() E poi che vorresti dire??? Io e Romagnolo non ti bastiamo? ![]() |
![]() |
![]() |
#11878 | |
Senior Member
Iscritto dal: Mar 2008
Città: Roma
Messaggi: 3561
|
Quote:
![]() ![]() Esatto ![]() |
|
![]() |
![]() |
#11879 |
Senior Member
Iscritto dal: Nov 2005
Città: Sesto Fiorentino
Messaggi: 5275
|
Buona sera a tutti,
ho fatto un po di modifiche sulle regole del FW: ![]() ![]() ![]() Ci sono alcune applicazioni che non conosco ed ho lasciato stare; ho disabilitato i servizi webguard e mailguard di avira....ma che tristezza l'ombrello chiuso però ![]() Ho bloccato un po di applicativi, messo come web browser IE e FF, tolto adobe e messo pdfxchange. Vmware, per uscire ha creato due nuove regole...(o meglio le ho fatte creare io) che ne dite? Ma altrimenti non vanno le vm Una cosa non mi è chiara....come faccio a restringere prevx, ecc solo sulla porta 80? ![]() In generale, come vi sembra la situazione? Grazie ![]() Ultima modifica di maxx1973 : 12-02-2010 alle 20:37. |
![]() |
![]() |
#11880 | |
Senior Member
Iscritto dal: Mar 2008
Messaggi: 344
|
Quote:
![]() Ti ringrazio davvero tanto, odiavo proprio quel bombardamento di richieste Non mi piace disabilitare i servizi quando bisogna passare per il pannello di controllo o usare i vari programmini (queli tipo NVT) perché poi mi si pianta immancabilmente Vista, ma così è proprio una grande idea (e c'è dietro sempre il Romagnolo nazionale). ancora qualche mese e poi il thread diventa vostro per usucapione ![]()
__________________
![]() ![]() |
|
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 06:48.