håller ej med dej i denna sak..finns en del brister i XP:s SP2 brandvägg
Är det bara jag som tycker att XP:s (sp2) nya brandvägg är fantastiskt bra?
57 svar · 1 770 visningar · startad av mattiasnordin · sida 2 av 3
Frågan, av mattiasnordin
Om man gämför med Zonealarm, F-secure och andra produkter så tycker jag att gränssnittet till den nya XP brandväggen är fantastiskt bra. En mycket bra kombination av användarvänlighet och konfigureringsmöjligheter. Det enda jag undrar över är hur man tar bort ICPM echo request krysset. Konstigt att det inte är ett alternativ i GUI:t. Att all trafik från internet och in till datorn äntligen blir
Läs frågan i sin helhet →Som tex ?
Hur förhindrar jag ett program att prata med Internet?
Vad jag förstår kan jag förhindra att ett visst program tar emot info från Internet, men skicka till vill jag också hindra.
(Jag vet inte om det är jag som inte kan, eller om det är brandväggen som suger. Jag antar dock att det är det senare...)
@nders. Det är helt korrekt.
Det är synd att det inte finns någon som helst filtrering på utgående trafik. :)
Det jag menar med trådens rubrik är att den är fantastiskt bra gämfört med att inte ha någon eller att ha en "popup info" brandvägg. En sådan kan de flesta användare ändå inte administrera då de inte förstår vad för något de släpper igenom.
Gränssnittet på de funktioner som finns är även bra gämfört med andra produkter jag har tittat på. :)
FYI!
redigerat
Oj, redigerade själv länken såg visst att det var källkoden till hur man gör trojaner som går rakt igenom win brandväggen i sp2. så tyvärr så får ni inte läsa om detta. :x
Dock så kan jag "pejsta" in ingresstexten lite fint.
Windows XP Service Pack 2 incorporates many enhancements to try to better protect systems from malware and other forms of attacks. One of those layers of protection is the Windows XP SP2 Firewall. One of the features of this Firewall is the ability to allow users to decide what applications can listen on the network. By allowing users to control what applications can communicate on the network, Microsoft believes that systems will be protected against threats such as Trojans. Like so many things Microsoft says, this is inaccurate and in fact it is very easy for locally executing code to bypass the Windows Firewall. So don't worry you aspiring Trojan developers, your still going to be able to Trojan consumer and corporate systems to your hearts content.
Frågan är hur trojanen kommer in. Den kommer *inte* igenom brandväggen av sig själv. Den kommer antagligen via e-mail och där finns det inte många brandväggar som hjälper.
locally executing code...
Som nämnt tidigare så finns det inte något som skyddar utgående trafik. Brandväggen fungerar likadant som typ alla NAT brandväggar (ex bredbandsroutrar), dvs all trafik som initireas från insidan är tillåten.
Kombinera alltid en brandvägg med ett fungerande antivirussystem ;)
Men McD, det där är ju helt irrelevant och total bullshit. Microsoft har aldrig sagt att brandväggen ska skydda för trafik som initieras inifrån. Om någon får dig att exekvera en fil lokalt på din maskin så har du så mycket större problem än att oroa dig för att brandväggen släpper igenom utgående trafik.
Du kan få folk att exekvera filer som lägger upp nya lokala administratörer om du vill. Oavsett operativsystem. Den där texten var nog det största dravlet jag läst på ett bra tag. Klart IDG-stuk över det ;)
McD: Man ska ange källa när man citerar. Dessutom är det viktigt att folk får läsa det själva i det här fallet eftersom det du skrev inte räckte för att de skulle förstå. Vill man ha tag i informationen tar det inte mer än några sekunder att Googla fram, så det stoppar inte någon skum individ. Däremot kanske det avskräcker det vanligt hederligt folk eftersom de inte tror det är nåt för dem när det i själva verket avslöjar att Windowsbrandväggen är osäker och måste undvikas.
Alla: Här är länken: http://www.securiteam.com/exploits/6A00J0UBGS.html
Mattis och legis: Det handlar alltså om trafik som initieras från utsidan. I sann Microsoftanda finns det ett par inbyggda undantag i brandväggen för Microsoftprogram. Så genom att låtsas vara ett sådant kringgås brandväggen och porten öppnas. Så funkar inte typ alla NAT-brandväggar.
Mattis och legis: Det handlar alltså om trafik som initieras från utsidan. I sann Microsoftanda finns det ett par inbyggda undantag i brandväggen för Microsoftprogram. Så genom att låtsas vara ett sådant kringgås brandväggen och porten öppnas. Så funkar inte typ alla NAT-brandväggar.
Intressant. Säg gärna till när det kommer en patch som täpper till detta. :OO
nvm. Kollade igenom koden. Detta måste jag kolla up :)
Men McD, det där är ju helt irrelevant och total bullshit. Microsoft har aldrig sagt att brandväggen ska skydda för trafik som initieras inifrån.
Hur man ens kan kalla någonting som inte filtrerar i bägge riktiningarna för "brandvägg" är ett mysterium för mig. Skall naturligtvis en brandvägg klara. Liksom "stateful inspection". D.v.s. den skall kunna hålla koll på vilka utgående anslutningar som gjorts, och ta beslut utifrån det vilka ingående paket som skall släppas in.
Behöver inte nödvändigtvis handla om att hindra trojaner från att ansluta utåt. Jag vill ha koll på vilka program som försöker ansluta till internet, och det inkluderar Microsofts egna program. Vill inte att de skall gå ut på nätet i tid och otid utan att jag vet om det och har beslutat att de skall tillåtas göra det.
Robban skrev:
Hur man ens kan kalla någonting som inte filtrerar i bägge riktiningarna för "brandvägg" är ett mysterium för mig. Skall naturligtvis en brandvägg klara. Liksom "stateful inspection". D.v.s. den skall kunna hålla koll på vilka utgående anslutningar som gjorts, och ta beslut utifrån det vilka ingående paket som skall släppas in.
Behöver inte nödvändigtvis handla om att hindra trojaner från att ansluta utåt. Jag vill ha koll på vilka program som försöker ansluta till internet, och det inkluderar Microsofts egna program. Vill inte att de skall gå ut på nätet i tid och otid utan att jag vet om det och har beslutat att de skall tillåtas göra det.
Det är då man köper ett program som uppfyller de krav man har. Ser inget konstigt i det. Microsoft har ett helt gäng partners som de fortfarande vill ha ett bra samarbete med. Inbyggda firewallen är till för folk som tidigare inte har något skydd alls, plus att det skyddar under uppstart oavsett vilken annan brandvägg du kör i vanliga fall. Finns ingen annan brandvägg som klarar det idag, fast jag vet att Panda har en på gång.
legis skrev:
plus att det skyddar under uppstart oavsett vilken annan brandvägg du kör i vanliga fall. Finns ingen annan brandvägg som klarar det idag,
Jag vet att du vet det, men det finns ju andra som läser här, så det är väl bäst att poängtera att legis här pratar om en mjukvarubrandvägg som man har på samma dator som man vill skydda. Alla andra brandväggar skyddar under uppstarten.
så sant, tack tydal :)
Jag personligen tycker att brandväggen mest känns som ett medel för microsoft att försvåra för övriga tillverkares program att komma ut på internet, då det endast är dessa som blir blockerade. I övrigt känns SP2 buggigt med en lista på hundratals program och applikationer som inte går att köra längre.
Coccozz: hehe då ska jag försöka klargöra ett par saker där. Du har helt missuppfattat hur brandväggen fungerar. Den stoppar ingen som helst trafik som initieras inifrån och ut, så din första kommentar faller helt ogrundad.
Om vi nu ska utveckla din fråga till att istället handla om den inkommande trafiken så är SP2-brandväggen faktiskt till och med mycket snällare än de flesta andra mjukvarubrandväggar eftersom den frågar dig om trafik ska tillåtas. I en hel del andra brandväggar måste du manuellt ändra detta utan att få någon feedback om varför det inte fungerar som du vill, förutom i loggen.
Nu till din andra kommentar om att den är buggig. Nej, det är inte SP2 som är buggig. Den stänger möjligtvis till mycket som tidigare varit öppet och som tidigare då däremot kan tänkas vara buggar ur säkerhetssynpunkt. Jag skulle säga tvärtom, det är all de program som du säger inte fungerar som har buggar i sig. De är helt enkelt felprogrammerade ur säkerhetssynpunkt.
tydal skrev:
Jag vet att du vet det, men det finns ju andra som läser här, så det är väl bäst att poängtera att legis här pratar om en mjukvarubrandvägg som man har på samma dator som man vill skydda. Alla andra brandväggar skyddar under uppstarten.
legis är jag felaktigt informerad eller är det inte så att den inbyggda brandväggen startar innan nätverksdelen är igång; under själva bootprocessen alltså?
Rikard: du har helt rätt, eller iaf delvis. Om vi tar det lite mer detaljerat så finns det två komponenter av intresse, boot time protection och inbyggda brandväggen. boot time protection är beroende av brandväggstjänsten, så om den tjänsten stoppas så tappar vi även boot time protection.
boot time protection dras igång ungefär samtidigt som nätverkskortet blir aktivt. Den släpper igenom DNS, DHCP och group policy-objekt. Själva brandväggen dras igång lite senare. Så det som är nytt med SP2 är boot time protection som alltså ska skydda maskinen tills själva brandväggen är uppstartad helt.
tydal skrev:
Mattis och legis: Det handlar alltså om trafik som initieras från utsidan. I sann Microsoftanda finns det ett par inbyggda undantag i brandväggen för Microsoftprogram. Så genom att låtsas vara ett sådant kringgås brandväggen och porten öppnas. Så funkar inte typ alla NAT-brandväggar.
Halloj igen. Tydal, har du mer information om detta för vad jag kan se efter att ha kollat närmre på det så kräver detta att du har en trojan eller liknande på din lokala maskin. Det den gör sen är att ligga och kolla på en specifik port och sedan haka på denna session ut på internet. På det sättet märker man den alltså inte.
Detta innebär att denna alltså fortfarande kräver att din maskin redan är infekterad. Detta skulle i praktiken innebära att din maskin redan är ägd av någon annan som kan göra vad han vill i den kod som trojanen har.
Detta är inte unikt för SP2, detta problem finns i alla brandväggar. Det är därför det finns de som klarar deep content inspection, som alltså kan analysera och verifiera paketen.
M.a.o. detta kräver alltså att någon annan redan har lyckats exekvera kod på din maskin
legis skrev:
så kräver detta att du har en trojan eller liknande på din lokala maskin.
Ja, men brandväggen ska ju hindra trojanen från att agera server. Det är ju det man har brandväggar till. Man stänger alla inkommande portar just för att det inte ska spela någon roll om någon server drar igång, för den ska ändå inte få access.
Har man konfigurerat sin dator rätt så man inte har någon server igång då behöver man ju ingen brandvägg. Då är ju alla portar stängda. Men man har ju ändå brandvägg just för att ifall det skulle dyka upp något okänt program så ska det inte kunna dra igång en fungerande server.
legis skrev:
Det den gör sen är att ligga och kolla på en specifik port och sedan haka på denna session ut på internet.
Nja, det den gör är att den kallar sig för ett program som Windows litar på och därmed bryr sig inte brandväggen om den utan den får öppna portar som den vill.
legis skrev:
Detta är inte unikt för SP2, detta problem finns i alla brandväggar.
Att stänga ner brandväggar och antivirusprogram är en sak. Det är ju svårt att komma ifrån. Men att programmet är felkonstruerat så det släpper igenom icke godkända program och säger att allt är okej, det är en annan. Det innebär att man inte kan lita på att programmet fungerar trots att det är igång.





