CPF3 - Log intrusioni (possibile problema)

Salve a tutti e complimeti per il forum ;)…

Vorrei porvi una domanda…è già da tempo che utilizzo Comodo firewall…ed ora utilizzo l’ultima versione…mi sono accorto di una cosa abbastanza strana(almeno per me)…nel box network defense è molto raro che il numero di intrusioni bloccate arrivino a 100(dopo un intera giornata con il pc collegato ed anche con programmi p2p accesi),mentre prima dell’aggiornamento(quello con la patch) mi risultavano molte connessioni bloccate(utilizzando anche gli stessi settaggi in Network security policy molti dei quali presi proprio qui)…Qualcuno saprebbe “illuminarmi”???
Grazie mile in anticipo…

Ciao e benvenuto sul Forum,

prova a fare il test delle porte su GRC | Gibson Research Corporation Home Page  

Vai nella sezione Hot Spot e clicca su ShieldsUP! poi sul pulsante Proceed.

Quindi scegli il test “All Service Ports” e verifica se nel firewall, in Firewall Tasks > Common Tasks > View Firewall Events vengono loggati i tentativi di accesso del/degli indirizzi ip 4.79.142.192 - 4.79.142.207

grazie mille per la risposta…allora ho fatto il test e il firewall ha loggato solo due blocchi dell ip 4.79.142.206…mentre mi da come risultato che tutte le porte sono in Stealth…

Quale porte ti ha loggato?

Comunque l’importante e che non sia stata segnalata anomalia alle porte.

Per avere più informazioni loggate puoi aggiungere la spunta su “log as firewall event if this rule is fired” in tutti i ruoli che bloccano, sia nell’Application Rules che nel Global Rules.

(:WAV)

Allora, la source port è la 35402 mentre la destination port è la 136…ho letto anche il problema di Max ma non ho un router ma un semplice modem…

Dal test le porte risultano OK.

Hai provato a fare come ho scritto??

Ti chiedo scusa,ma come si fa ad accedere a questi comandi?
Devo entrare nella sezione Firewall,Defense+ o dove?
Ti ringrazio e saluto cordialmente.

Ciao,

bisogna andare in Firewall > Firewall Tasks > Advanced > Network Security Policy

poi in Application Rules e Global Rules aprire i ruoli che bloccano e mettere la spunta come indicato, quindi cliccare su "Apply"nel ruolo stesso e alla fine di tutto cliccare sull’ “Apply” relativo al Network Security Policy globale.

Cordiali Saluti

Salve, ho fatto il test e ho questo risultato:

Results from scan of ports: 0-1055

2 Ports Open
1 Ports Closed

1053 Ports Stealth

1056 Ports Tested

Ports found to be OPEN were: 135, 445

The port found to be CLOSED was: 1029

Other than what is listed above, all ports are STEALTH.

TruStealth: FAILED - NOT all tested ports were STEALTH,
- NO unsolicited packets were received,
- NO Ping reply (ICMP Echo) was received.

Negli eventi del firewall non risultano IP bloccati, da cosa dipende? Ho la vers. 3.0.16.295

Grazie

Anche con la versione .304,sono alle prese col solito problema già esposto tempo addietro.

Selezionando da Stealth Ports Wizard la modalità “Alert to me incoming…” la porta 139 risulta “open” ed in Network Defense, il fw smette di rilevare intrusioni. >:(

Per la “139” avrei risolto,aggiungendo una specifica regola di blocco in Global Rules.
Rimane il problema della rilevazione delle intrusioni.

Ho aggiornato l’ultima versione di Comodo e devo dire che a differenza delle altre ho notato che nella parte Network Defense a “The Firewall has blocked 0 intrusion attemp(s) so far” rimane sempre a 0 blocked intrusion mentre con le altre edizioni notavo che i blocchi delle intrusioni salivano moltissimo come mai? E’ possiblie che non blocchi nulla?
Riguardo a quanto detto la cosa salta ancor più all’occhio quando vado in Firewall\Common Tasks\View Firewall Events\ e non trovo assolutamete nulla. Come Antivirus uso Panda +firewall 2008 ovviamente con esclusione del firewall gia dalla modalità di installazione.

Se non hai una LAN può essere che hai abilitato per sbaglio quelle porte.
In genere è meglio bloccare l’accesso con il firewall se non servono:

https://forums.comodo.com/italiano_italian/blocco_porte_135_e_445-t19892.0.html;msg136415#msg136415

A volte può essere utile aggiungere per ultima una regola del tipo:

Block and Log IP IN/OUT from IP Any to IP Any Where Protocol is Any

sia nelle regole Custom dell’ Application Rules che alla fine dei Global Rules e poi fare un riavvio del sistema.

Ma “occhio” che potrebbe bloccare qualcosa che si vuole invece che abbia accesso.
Bisogna fare delle prove, controllare il log e regolarsi.

ciao yeiazel

ho provato a fare il test e tutte le porte sono sthealt
ma mi si ferma la freccia su una porta(1020) e compare:

http://img337.imageshack.us/img337/1048/screenshot035xw1.th.png

e cliccando sopra:

http://img507.imageshack.us/img507/4113/screenshot036on6.th.png

Per l’inglese sai già(nada)quindi non so cosa mi dice il test.
Ho un vampiro nel pc? cosa vuol dire?

Stavo impostando comodo poichè mi sono dimenticato di
salvare le impostazioni prima dell’aggiornamento(so come si fà),
comodo versione .309
qualche consiglio se sono infestato ???

grazie anticipatamente a todo
(ho postato le mie prime immagini,van bene?)

Ciao cuzzo,

nessun problema, non hai il vampiro … se sposti la freccia su ogni casella ti indica quale servizio o malware, in genere, usa quel tipo di porta; è solamente a puro titolo informativo. Il test è passato e non hai una porta aperta o non stealth sulla 1020 (così come nelle altre), quindi è tutto a posto. :-TU

Per le immagini va bene, ma puoi usare le opzioni del form del forum per allegare direttamente un’immagine, cliccando su “Additional Options” e inserendo in “Attach” il path dell’immagine.

[attachment deleted by admin]

grazie ancora :BNC
avevo già preparato l’aglio…
meglio così,si prospettava un fine settimana
a caccia!
Per l’immagine sono arrivato fino a dopo sfoglia
ho trovato l’immagine ma non riesco a inserirla nel post.
riprovo poi
gnaonè
capito, bmp non va!

:-TU Meno male! Il nome del trojan lasciava supporre ricche succhiate!! :smiley:

Per l'immagine sono arrivato fino a dopo sfoglia ho trovato l'immagine ma non riesco a inserirla nel post. riprovo poi gnaonè capito, bmp non va!

Sì, dovresti convertirlo in jpg