Автор Тема: Вирусна атака на порт 139  (Прочетена 782 пъти)

limbozon

  • Гост
Вирусна атака на порт 139
« -: Feb 16, 2011, 10:31 »
Здравейте,опитвам се да блокирам входящия и изходящия трафик през опасните портове на Windows 135,139,445 защото от няколко дни един червей само се опитва да премина firewall-a.Логовете за опити за конектване виждам във втория ми NAT рутер ( в мрежата сме със два).Опитах да блокирам гадината още от първия рутер като блокирах ип-то от където идва или със забрана на порт 139 със следното правило: IPTABLES -A INPUT -p tcp --dport 139 -j DROP,обаче гадината продължа с опитите си.
Активен

Acho

  • Напреднали
  • *****
  • Публикации: 6495
  • Distribution: Slackware, MikroTik - сървърно
  • Window Manager: console only
    • Профил
    • WWW
Re: Вирусна атака на порт 139
« Отговор #1 -: Feb 16, 2011, 11:06 »
Те опитите на входа продължават, ама минават ли след рутера ти ? Т.е. дропва ли ги, или ги пропуска ? А на входа ще спрат, когато ги спре атакуващия те.
Активен

CPU - Intel Quad-Core Q8400, 2.66 GHz; Fan - Intel Box; MB - Intel G41M-T2; RAM - DDR2-800, Kingston HyperX, 2X2048 MB; VC - onboard, Intel G41 Express Chipset; HDD - Toshiba, 500 GB, SATAII; SB - Realtek HD Audio; DVD-RW - TSSTcorp DVD-RW; LAN - Realtek PCI-E GBE Controller; PSU - Fortron 400 Watt.

limbozon

  • Гост
Re: Вирусна атака на порт 139
« Отговор #2 -: Feb 16, 2011, 11:33 »
Първия би трябвало да ги дропва,но явно не ги спира щом виждам логове във втория.
Активен

b2l

  • Напреднали
  • *****
  • Публикации: 4786
  • Distribution: MCC Interim
  • Window Manager: - // - // -
  • ...sometimes I feel like screaming... || RTFM!
    • Профил
    • WWW
Re: Вирусна атака на порт 139
« Отговор #3 -: Feb 16, 2011, 11:50 »
Първия би трябвало да ги дропва,но явно не ги спира щом виждам логове във втория.

Прогвай да спреш и UDP пакетите на 139 порт.
Активен

"Човекът е въже, опънато между звяра и свръхчовека, въже над пропаст. Човекът е нещо, което трябва да бъде превъзмогнато." - Фр. Ницше

limbozon

  • Гост
Re: Вирусна атака на порт 139
« Отговор #4 -: Feb 16, 2011, 14:02 »
Блокирах tcp udp port 139 и около два часа нямаше логове и сега пак се появиха.
Активен