Совместная работа Agnitum Outpost Firewall 2009 + Кaspersky Anti-Virus 2009 - Выбор сетевого экрана (фаерволы, firewall) - Форумы Anti-Malware.ru Перейти к содержанию
Vofres

Совместная работа Agnitum Outpost Firewall 2009 + Кaspersky Anti-Virus 2009

Recommended Posts

Vofres

Добрейший день (утро, вечер).

На компьютере стоит Agnitum Outpost Firewall 2009+КАV 2009. Фаервол при обнаружении атак настроен на оптимальный уровень защиты. Когда захожу на сайт, постоянно блокируется. Запись в журнале: 22.11.2008 2:43:53 213.234.193.226 Узел заблокирован на 5 мин. SCAN (38901, 41973, 36597, 38133, 59637, 21494, 14838, 21750, 46329, 64761). Подскажите, что это за атака может быть. Дело в том, что этот сайт мой, и никакого деструктивного кода я туда, естесственно, не встраивал, поэтому мне не понятно, что это за атака такая.

Заранее спасибо за ответы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vofres

Хм. Почитал. Там речь идет о совместной настройке KIS и Outpost. У меня во-первых, KAV, а во-вторых, в Оутпосте действительно многие настройки заблокированы. или я чего-то не понимаю?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Вы чего-то не понимаете. Там речь идет о совместной работе КАВ/КИС и Аутпоста. Выполните все требования и проблема отпадет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vofres
Правильная ссылка (именно по связке продуктов 2009):

http://forum.kaspersky.com/index.php?s=&am...st&p=620863

Спасибо. Буду разбираться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Добавьте адрес в исключения outpost'a

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
losiar

Зрасти. У меня похожия проблемма. Захожу просто в инет, не зависимо на какой сайт. Выдаёт вот это: Атакующий адрес: 192.***.***.***, узел заблокирован на 5 минут. Заблокировано Детектором атак. Может заблокировать после пяти минут нахождения в инете, а может через полчаса. Что это такое, действительно атака? Стоит Outpost и Avira AntiVir.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND

Трудно сказать. Недостаточно данных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
losiar
Трудно сказать. Недостаточно данных.

А какие ещё надо данные?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Зрасти. У меня похожия проблемма. Захожу просто в инет, не зависимо на какой сайт. Выдаёт вот это: Атакующий адрес: 192.***.***.***, узел заблокирован на 5 минут. Заблокировано Детектором атак. Может заблокировать после пяти минут нахождения в инете, а может через полчаса. Что это такое, действительно атака? Стоит Outpost и Avira AntiVir.

Кто-то у вас в локалке заразился и вирус стучится ко всем подряд через какую то уязвимость. -))

В след раз, когда IPшник покажет, напиши провайдеро или админу сети, что мол такой то заражен - пускай ему передадут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Когда захожу на сайт, постоянно блокируется.

Vofres

А где размещён сайт? Не на бесплатном ли хостинге?

Если ДА, то скорее всего блокируется то, что владелец бесплатного хостинга внедряет во все страницы.

Например, РБК (pochta.ru и др.) лишь в начале века ничего не добавлял в страницы бесплатных хостеров, а потом стал внедрять всё, что счёл нужным, в том числе новости о звёздах, обнажёнку этих самых звёзд, рекламу знакомств с фотками... с кучей всевозможных скриптов.

Сейчас это всё можно увидеть внизу страницы, но были времена - это было и вверху.

Другие поставщики бесплатного хостинга это делали изначально и продолжают делать и поныне.

От этого никуда не деться. Если только добавить url-адрес (http и ftp) своего сайта в доверенную зону.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
seevbon
Атакующий адрес: 192.***.***.***, узел заблокирован на 5 минут. Заблокировано Детектором атак. Может заблокировать после пяти минут нахождения в инете, а может через полчаса. Что это такое, действительно атака? Стоит Outpost

Вероятнее всего Вас "атакует" Ваш же провайдер. А Оутпост Вас от этого добросовестно "защищает". Посмотрите в свойствах Вашего сетевого соединения, атакующий адрес случайно не совпадает ли с адресом например Основного шлюза... :D

В след раз, когда IPшник покажет, напиши провайдеро или админу сети

Во-во. Пущай ответят зачем они на Вас в "атаку" пошли... :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Даниэль

Добрый день!

В последнее время Outpost выдает сообщение, на которое я не знаю как отвечать.

Система пытается установить соединение по протоколу 41, где каждый раз появляется разный IP адрес. Нужно ли разрешать такие соединения?

cb6db91f97a923cff8e5c47d2018442e.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Система пытается установить соединение по протоколу 41, где каждый раз появляется разный IP адрес. Нужно ли разрешать такие соединения?

Я запретил. Система жива, и сеть очень хорошо работает. Тоже относится к протоколу 139 входящие (не путать с NetBIOS порт 139!) - запретил и всё отлично работает. Система XP. Провайдер Corbina работает через ipv4. Протоколы 41 и 139 относятся к ipv6 и пока они плохо документированы. 41 = 6to4 tunnel и блокируется в других файрволах по умолчанию. Протокол 139 (Host Identity Protocol) не до конца ясно, но идут какие-то проверки через этот протокол как мне кажется. Некоторые говорят, что это Касперский, но я полагаю, что это Майкрософт (у меня же Касперского нет). Короче, если они впредь вежливо спросит, может быть и буду разрешать... :rolleyes:

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
imagine

и даже с аутпостом KAV конфликтен.. что же будет завтра?))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND

Завтра будет переход к конкурентам ЛК. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Завтра будет переход к конкурентам ЛК. :)

К кому же, если не секрет? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

К Симантеку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
К Симантеку.

Дмитрий, Вы подразумеваете сообщение ANDYBOND на форуме СБТЛК ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Vadim Fedorov

Я не подразумеваю ничего на СБТЛК, я не слежу за ним. Но ANDYBOND на каждом углу говорит о Симантеке, потому выводы сделать не сложно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
ANDYBOND на каждом углу говорит о Симантеке, потому выводы сделать не сложно

Думаю, что по этому поводу можно бы открыть отдельную тему в другом разделе (неформального общения, например), дабы не отвлекаться здесь. ANDYBOND не склонен к сектантству и к пустому флуду; это для меня достаточно для того, чтобы хотя бы выслушать его выводы. Он же всё-таки ветеран бета-тестер продуктов ЛК... :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Хочет - пусть создает. :) Или Вы создайте. Я лишь постарался ответить на вопрос.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман

Думаю стоит остыть.

Ничего страшного не произошло, это нормально, когда пользователь, пусть и GBT, меняет средство антивирусной защиты своего ПК. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Считаю, менять АВ, это нормально, но мне кажется, немного отвлеклись от темы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×