Help - Search - Members
Full Version: Входящие TCP-соединения
Kaspersky Lab Forum > Suggestions // Предложения и пожелания > Forum suggestions // Предложения по форуму
costashu
сабж. Зачем мне эти входящие соединения (не пакеты)? Или пожаловаться в abuse@kaspersky.com? wink.gif
p2u
QUOTE(costashu @ 21.10.2007 23:11) *
сабж. Зачем мне эти входящие соединения (не пакеты)? Или пожаловаться в abuse@kaspersky.com? wink.gif

Сделал запрос через ID Serve от Steve Gibson. Вот что выдаёт:
QUOTE
Initiating server query ...
Looking up the domain name for IP: 81.176.69.85
(The domain name for the specified IP address could not be found.)
Connecting to the server on standard HTTP port: 80
[Connected] Requesting the server's default page.
The server returned the following response headers:
HTTP/1.1 200 OK
Server: nginx/0.4.6
Date: Sun, 21 Oct 2007 19:13:11 GMT
Content-Type: text/html; charset=utf-8
Transfer-Encoding: chunked
Connection: close
Set-Cookie: session_id=b6df1815136098295db18495447deea1; path=/
Content-Encoding: gzip
Vary: Accept-Encoding
Query complete.

А то, что сервер "атакует" уже не раз обсуждали здесь на форуме. Жалуются именно Sunbelt, Sygate, и Outpost...

Paul
costashu
2 p2u
впечатляет. Можно чуть расшифровать? rolleyes.gif

ПП "domain name ... not be found", но это сеть KASPERSKY-RTCOMM (81.176.69.64 - 81.176.69.127)
p2u
QUOTE(costashu @ 21.10.2007 23:23) *
2 p2u
впечатляет. Можно чуть расшифровать? rolleyes.gif

ПП "domain name ... not be found", но это сеть KASPERSKY-RTCOMM (81.176.69.64 - 81.176.69.127)

Это мы с вами знаем. Любопытно почему тул Гибсона доменное имя сервера определить не может... smile.gif

Paul
costashu
QUOTE(p2u @ 21.10.2007 22:27) *
Это мы с вами знаем. Любопытно почему тул Гибсона доменное имя сервера определить не может... smile.gif

Paul
так его нет smile.gif - я об этом в сообщении писал - в окне кис Мониторинг сети для этого сервера всегда только адрес rolleyes.gif
p2u
QUOTE(costashu @ 21.10.2007 23:31) *
так его нет smile.gif - я об этом в каком-то сообщении писал. В окне кис Мониторинг сети, например, для этого сервера всегда только адрес rolleyes.gif

А у вас в КИСе заметны именно "входящие соединения", то есть не ответы на ваши запросы как я понимаю? То, что Sunbelt, Sygate и Outpost называют "сканирование портов"?

Paul
costashu
2 p2u
именно sad.gif

ПП если в idserve указать url forum.kaspersky.com - все путем
p2u
QUOTE(costashu @ 21.10.2007 23:40) *
ПП если в idserve указать url forum.kaspersky.com - все путем

Угу. Но это, возможно, редирект какой-то...

Paul
NickGolovko
Вот так живешь и не знаешь, что творится у тебя на машине... smile.gif Да, действительно, есть такое дело в массовой форме:

Click to view attachment

По моим отчетам это фиксируется с 20 числа. Возможно, было и раньше.

Моменты с "Port scan detected" бывали и раньше, но входящие TCP я вижу впервые.
BORODA(C)
QUOTE(costashu @ 21.10.2007 23:11) *
сабж. Зачем мне эти входящие соединения (не пакеты)? Или пожаловаться в abuse@kaspersky.com? wink.gif


forum.kaspersky.com и есть 81.176.69.85, для которого забыли обратный резолвинг прописать.

Что касается "атак", то варианта два:
- форум действительно пытается инициировать соединение с клиентом;
- это не установочные пакеты tcp сессии, а ответные, не попавшие в установленный диапазон таймаута.
costashu
QUOTE(BORODA(C) @ 22.10.2007 10:50) *
забыли обратный резолвинг прописать.

Что касается "атак", то варианта два:
- форум действительно пытается инициировать соединение с клиентом;
- это не установочные пакеты tcp сессии, а ответные, не попавшие в установленный диапазон таймаута.
надо б прописать

таймаут исключается - ночью был на форуме, утром соединения
NickGolovko
Т.е. вы хотите сказать, что получаете соединения, не находясь на форуме? huh.gif
costashu
QUOTE(NickGolovko @ 22.10.2007 11:26) *
Т.е. вы хотите сказать, что получаете соединения, не находясь на форуме? huh.gif
именно! Конкретный пример "ночь-утро" по логам:

запрос от меня - 3:50
запрос от форума - 9:18 (включил комп)
запрос от меня - 9:31
p2u
QUOTE(NickGolovko @ 22.10.2007 12:26) *
Т.е. вы хотите сказать, что получаете соединения, не находясь на форуме? huh.gif

Один cookie хватает для этого, Nick. wink.gif Я раньше уже говорил о действии кукисов и почему их надо ограничивать, но кроме насмешки это ничего не вызывало...

Paul
Kapral
Paul, я тоже не стал выполнять указанные рекомендации (у меня работа с куками - по умолчанию в ФФ), но ничего подобного я не наблюдаю
NickGolovko
QUOTE(costashu @ 22.10.2007 12:37) *
именно! Конкретный пример "ночь-утро" по логам:

запрос от меня - 3:50
запрос от форума - 9:18 (включил комп)
запрос от меня - 9:31


Тогда не могу подтвердить в точности: у меня описанное начинается после коннекта с форумом. Это можно видеть по другим записям Activity Monitor.
p2u
QUOTE(Kapral @ 22.10.2007 13:03) *
Paul, я тоже не стал выполнять указанные рекомендации (у меня работа с куками - по умолчанию в ФФ), но ничего подобного я не наблюдаю

А вы ведёте запись ВСЕХ исходящих соединений?
Есть ряд обстоятельств при которых такие вещи наблюдаются. Кэш в Windows, кэш в браузере, правила сохранения истории в браузере, закрыли ли вы сессию на форуме или просто так браузер закрыли, и т.п.
P.S.: насчёт "атак": у себя, как я раньше уже говорил, это только наблюдал в Sunbelt, Sygate, и Outpost. Comodo у меня молчит как партизан... Только временами форум опять "тяжёлым" становится...

Paul
NickGolovko
Кстати, этой теме место не здесь. smile.gif Перемещено
BORODA(C)
QUOTE(p2u @ 22.10.2007 12:48) *
Один cookie хватает для этого, Nick. wink.gif Я раньше уже говорил о действии кукисов и почему их надо ограничивать, но кроме насмешки это ничего не вызывало...


QUOTE(p2u @ 22.10.2007 13:10) *
Есть ряд обстоятельств при которых такие вещи наблюдаются. Кэш в Windows, кэш в браузере, правила сохранения истории в браузере, закрыли ли вы сессию на форуме или просто так браузер закрыли, и т.п.


Почему куки надо ограничивать мне понятно: нечего одним собирать обо мне инфу, а другим ею пользоваться. А вот как куки могут инициировать входящий конект - очень интересно. Поделись деталями или примерами, pls.
Kapral
QUOTE(p2u @ 22.10.2007 12:10) *
А вы ведёте запись ВСЕХ исходящих соединений?
Есть ряд обстоятельств при которых такие вещи наблюдаются. Кэш в Windows, кэш в браузере, правила сохранения истории в браузере, закрыли ли вы сессию на форуме или просто так браузер закрыли, и т.п.
P.S.: насчёт "атак": у себя, как я раньше уже говорил, это только наблюдал в Sunbelt, Sygate, и Outpost. Comodo у меня молчит как партизан... Только временами форум опять "тяжёлым" становится...

Paul

У меня стоит в АХ (пардон, но я привык к этому названию) макс. защита
и для ФФ - разрешен DNS Service и все исходящие TCP потоки, даже родные от КИСули правила отключены

BORODA(C)
Посмотрел я корпоративные логи за 7 дней.
С 81.176.69.85 было всего 3 TCP пакета на мой IP и то во время тугодумия форума:

Date: 22Oct2007
Time: 11:43:41
Service: 15630
Source: 81.176.69.85
Protocol: tcp
Source Port: http (80)

Date: 22Oct2007
Time: 11:44:07
Service: 15634
Source: 81.176.69.85
Protocol: tcp
Source Port: http (80)

Date: 22Oct2007
Time: 11:44:32
Service: 15639
Source: 81.176.69.85
Protocol: tcp
Source Port: http (80)

Т.е. все пакеты были за пределами таймаута.
Со своей стороны активность от 81.176.69.85 не подтверждаю.
p2u
QUOTE(BORODA(C) @ 22.10.2007 14:40) *
А вот как куки могут инициировать входящий конект - очень интересно. Поделись деталями или примерами, pls.

Это на самом деле не Входящий коннект, а ответ на незамеченный файрволом ИСходящий. Одна программка, которая может в этом роль играть - Flash Player. Во-первых он имеет право с каждого сайта (то есть и с третьих стророн!) качать по 100КБ, накапливает весь этот мусор на комп, и индексирует все эти адреса (тоже у вас на компе). Его никто не остановит. Отменить эти настройки по умолчанию можно здесь. Это + наличие куки определённых сайтов достаточно, чтобы вызывать такие коннекты, даже когда ваш браузер ещё не работает... Именно так по-моему работают многие он-лайн атаки с непонятных адресов - это не входящие, а 1 ответ на незамеченные исходящие + начало настоящих атак. Именно поэтому я настаиваю на отключение ненужного функционала в ОС... smile.gif

Paul
Kapral
Посмотрел внимательно на свои настройки
В общем у меня и не должно быть этой проблемы

У меня строго ограниченный круг программ, которые считаются достойными для выхода в интернет (и соответсвенно получения данных оттуда)
Попытки остальных без вопросов - режутся
p2u
QUOTE(Kapral @ 22.10.2007 15:31) *
Посмотрел внимательно на свои настройки
В общем у меня и не должно быть этой проблемы

У меня строго ограниченный круг программ, которые считаются достойными для выхода в интернет (и соответсвенно получения данных оттуда)
Попытки остальных без вопросов - режутся

А вы для Флэш плеера когда-нибудь получили алерт? Или он у вас не установлен? (У меня, например, его нет)

Paul
Kapral
QUOTE(p2u @ 22.10.2007 14:32) *
А вы для Флэш плеера когда-нибудь получили алерт? Или он у вас не установлен? (У меня, например, его нет)

Paul

Флэш плеер сделал однажды попытку установится, но я ему не дал...
В общем мне надоело в самый неподходящий момент ловить алерты от стенки...
Потом сел на пару часов, поковырялся в файрволле (и в других компонентах), разрешил все что считаю нужным. И установил макс.защиту...

Кстати от отсутствия флэш-анимации я вообще не страдаю...

В общем я исходил в основном из-за достаточно дорогого трафика, а не из безопастности

ЗЫ. разрешен выход ФФ, качалке и клону аськи... остальные обойдутся...


p2u
QUOTE(Kapral @ 22.10.2007 15:44) *
В общем я исходил в основном из-за достаточно дорогого трафика

Тогда настоятельно рекомендую установить дополнение ImgLikeOpera. Сэкономите много трафика! Можно задать разные политики по умолчанию, например:
* грузить картинки только из кэша
* запретить все картинки по умолчанию, и задать исключения для определённых сайтов, и т.д.

Paul
BORODA(C)
QUOTE(p2u @ 22.10.2007 15:17) *
Это на самом деле не Входящий коннект, а ответ на незамеченный файрволом ИСходящий. Одна программка, которая может в этом роль играть - Flash Player [skip]


Логика понятна, спасибо за пример!
Вот только, если файрвол не замечает исходящий коннект от плагина браузера или просто плеера, то такой файрвол ставить опасно...

QUOTE(p2u @ 22.10.2007 13:10) *
P.S.: насчёт "атак": у себя, как я раньше уже говорил, это только наблюдал в Sunbelt, Sygate, и Outpost. Comodo у меня молчит как партизан... Только временами форум опять "тяжёлым" становится...


Sunbelt, Sygate, и Outpost - не замечали исходящих?..

Мне кажется, в нашем случае имеет место обычный ASK сессии, воспринятый файрволом как новый пакет по причине выхода за рамки таймаута.
p2u
QUOTE(BORODA(C) @ 22.10.2007 16:26) *
Вот только, если файрвол не замечает исходящий коннект от плагина браузера или просто плеера, то такой файрвол ставить опасно...

Понятие Outbound Protection по любому - миф. ;) И Flash Player - очень привилегированный плагин - почти с "дипломатической неприкосновенностью"...
QUOTE(BORODA(C) @ 22.10.2007 16:26) *
Sunbelt, Sygate, и Outpost - не замечали исходящих?..

Sunbelt уж точно не останавливает ничего. Когда вы получаете алерт в нём об Акробате - пока вы не успели нажать "блокировать", Acrobat Reader уже давно сообщит вам, что имеется обновление... smile.gif
QUOTE(BORODA(C) @ 22.10.2007 16:26) *
Мне кажется, в нашем случае имеет место обычный ASK сессии, воспринятый файрволом как новый пакет по причине выхода за рамки таймаута.

Я это не говорил. Проблемы
* Flash Player+cookies и
* "сканирование портов" от серверов, которые регистрируются в этих файрволах - отдельные проблемы.
Я тоже думаю, что это связно с внутренними настройками таймаута этих файрволов.

Paul
Kapral
QUOTE(p2u @ 22.10.2007 15:16) *
Тогда настоятельно рекомендую установить дополнение ImgLikeOpera. Сэкономите много трафика! Можно задать разные политики по умолчанию, например:
* грузить картинки только из кэша
* запретить все картинки по умолчанию, и задать исключения для определённых сайтов, и т.д.

Paul

Давно уже сделано
* Еще размер кэша увеличил до 100Мб
* И один раз по нужному сайту пройтись с Грузить все картинки

p2u
QUOTE(BORODA(C) @ 22.10.2007 16:26) *
Логика понятна, спасибо за пример!

Вдогонку: когда вы заходите например на loveplanet.ru, то тогда одновременно выполняется очень много -
* картинки всякие
* куки с разных сайтов вставляются
* скрипты выполняются с разных сайтов (если вы ничего особенного не предпринимаете против этого)
Картинка показывает, что именно выполняется.
Click to view attachment
Имейте в виду, что у меня Flash Player НЕ стоит! Если был бы, то тогда, возможно, ещё больше хлама получилось бы.
Это всё остаётся задействовано в кэше браузера и в кэше Windows!

Paul
costashu
как всё оказалось интересно! smile.gif Тогда дополнительный вопрос - почему только НЕКОТОРЫЕ посещаемые мной сайты (буквально по пальцам) делают или провоцируют всё то, что вы описали, и можно ли сделать что-то со стороны форума, чтоб входящих не было? Со стороны клиента - понятно что, а со стороны сервера?
p2u
QUOTE(costashu @ 22.10.2007 18:05) *
как всё оказалось интересно! smile.gif Тогда дополнительный вопрос - почему только НЕКОТОРЫЕ посещаемые мной сайты (буквально по пальцам) делают или провоцируют всё то, что вы описали, и можно ли сделать что-то со стороны форума, чтоб входящих не было? Со стороны клиента - понятно что, а со стороны сервера?

Форум Касперского, как и форум softboard.ru, форум PCFlank, и другие по безопасности ДДосятся - это не секрет. Далее происходят постоянные попытки зломумышленников влиять на все точки между клиентами и конечного сервера. Возможно эти дела связаны. Как именно это техничекски объяснить - не знаю - просто интуитивно чувствую. То, что вы видите как входящие с 81.176.69.85 может быть совсем неоттуда. Думаю, что сам форум правильно настроен, и что со стороны сервера ничего особенно делать нельзя. Куки убрать или запретить от таких сайтов может влиять. Когда у меня стоял Sunbelt я пробовал разные такие сайты. То разрешил куки - то нет. Разница в поведении отражалась в логах файрвола - без кук было гораздо меньше "атак"!
Кстати - атаки от PCFlank исчезли после того, как вы убрали их куки?

Paul
costashu
но ведь поддельные айпи можно ловить? Аутпост ловит (или пытается?). Хотя меня больше интересовали все-таки форумные настройки (свои я знаю). На других форумах с этим движком я такого не заметил. Понаблюдаю еще

ПП то была проверка фланком моего компа smile.gif Опера ж адрес не показывает sad.gif А для каждого адреса искать домен и наоборот - очень уж скучно. Только в особых случаях wink.gif
p2u
QUOTE(costashu @ 22.10.2007 18:48) *
но ведь поддельные айпи можно ловить? Аутпост ловит (или пытается?).

Пытается. Конечно не принимает такие пакеты, но вы можете увидеть в нём "атаку" с какого-то адреса, которая на самом деле не с указанного адреса...

Paul
p2u
Тоже пострадал... biggrin.gif
Click to view attachment
Paul
costashu
QUOTE(p2u @ 22.10.2007 18:53) *
Тоже пострадал... biggrin.gif
Paul
интересному процессу эти входяшие шлются wacko.gif

Дополнительная инфа - первый такой пакет у меня был 19.10 в 21:01 (что было до 17.10 - неизвестно). Щас поймал его в вайршарке (сделал временно узкое разрешающее правило). Вот снимки этих запроса и ответа:
Click to view attachmentClick to view attachment
А вот и сами они, пакеты (формат PCAP) - Click to view attachment

вопрос - а что такое ZeroWindow?
p2u
QUOTE(costashu @ 22.10.2007 21:43) *
вопрос - а что такое ZeroWindow?

TCP ZeroWindow - Occurs when a receiver advertises a receive window size of zero. This effectively tells the sender to stop sending because the receiver's buffer is full. Indicates a resource issue on the receiver, as the application is not retrieving data from the TCP buffer in a timely manner.

Если я правильно всё понял по картинкам, то тогда получатель (форум) вовремя не успевает обрабатывать и/или проглатывать все данные и сообщает это отправителю (вам). Проблема с ресурсами на сервере короче. ДДосят, скорее всего, как я уже говорил. Форум поэтому, видимо, действительно начинает новое соединение, чтобы сообщить вам, что не успевает; сообщение, которое воспринимается как атаку или "сканирование портов". Картина - ясна...

Paul
costashu
QUOTE(p2u @ 22.10.2007 20:50) *
Картина - ясна...
Paul
и правда. Вот только один момент - возможно, что это сообщение о нехватке ресурсов идет сутки, неделю, месяц... в общем до тех пор, пока я его не приму и не отвечу. Вот с этим можно, наверное, что-то сделать со стороны сервера. А если да - то нужно
p2u
QUOTE(costashu @ 22.10.2007 22:53) *
и правда. Вот только один момент - возможно, что это сообщение о нехватке ресурсов идет сутки, неделю, месяц... в общем до тех пор, пока я его не приму и не отвечу. Вот с этим можно, наверное, что-то сделать со стороны сервера. А если да - то нужно

Проблема для сервера в том, что все пользователи в сети "невидимки" и их файрволы блокируют такие сообщения (смотрите только на размер пакета). Это "защита" называется. Если файрволы также хорошо блокировали бы ненужные входящие вещи (такие как черви и т.п.), и исходящие (такие как Пинч), то тогда было бы очень хорошо... smile.gif

Paul
BORODA(C)
QUOTE(p2u @ 22.10.2007 21:50) *
ДДосят, скорее всего, как я уже говорил. Форум поэтому, видимо, действительно начинает новое соединение, чтобы сообщить вам, что не успевает;


Как это форум "начинает новое соединение"?.. Может клиент повторяет запросы, а форум отвечает, что в массовом порядке только усиливает вероятную атаку?
p2u
QUOTE(BORODA(C) @ 23.10.2007 10:06) *
Как это форум "начинает новое соединение"?.. Может клиент повторяет запросы, а форум отвечает, что в массовом порядке только усиливает вероятную атаку?

Файрволы этот ответ воспринимают как НОВОЕ, ВХОДЯЩЕЕ (значит незапрошенное!) соединение... Вот в чём проблема.

Paul
BORODA(C)
QUOTE(p2u @ 23.10.2007 10:18) *
Файрволы этот ответ воспринимают как НОВОЕ, ВХОДЯЩЕЕ (значит незапрошенное!) соединение... Вот в чём проблема.

Paul


Ну тогда мы говорим об одном и томже.

Foxgen,
ведь TCP statefull в KIS есть (анализ флагов, адресов, портов, времени, фрагментации), так почему бы диагностику не выдавать верную? Типа, "обнаружен TCP с ACK без SYN, при timeout 360 секунд".
Foxgen
QUOTE(BORODA(C) @ 23.10.2007 10:37) *
Ну тогда мы говорим об одном и томже.

Foxgen,
ведь TCP statefull в KIS есть (анализ флагов, адресов, портов, времени, фрагментации), так почему бы диагностику не выдавать верную? Типа, "обнаружен TCP с ACK без SYN, при timeout 360 секунд".


Да, в KIS все так и есть ... определяются потоки по флагам, адресам, портам, времени ... есть и таймауты ...
про предупреждения подумаем... Но мне почему-то думается, что это не раньше 8-ки
costashu
(после перемещения темы слетела подписка. Ну очень неприятно sad.gif)

после того, как я вчера все-таки принял этот ломящийся ко мне (несколько дней подряд!) ответ от форума (один пакет!) о нехватке ресурсов - больше (пока!) этих входящих нет

ПП легок на помине! wacko.gif только отослал это сообщение, опять какого-то ресурса на сервере не хватило, и получил три входящих. Не буду разрешать. Пусть живет ВЕЧНО! rolleyes.gif
costashu
прописали домен:
CODE
Initiating server query ...
Looking up the domain name for IP: 81.176.69.85
The domain name for the IP address is: forum.kaspersky.com
спс! wub.gif
This is a "lo-fi" version of our main content. To view the full version with more information, formatting and images, please click here.
Invision Power Board © 2001-2009 Invision Power Services, Inc.