Перейти к содержимому


Фото
- - - - -

Будущий фаервол Dr.web


  • Please log in to reply
82 ответов в этой теме

#1 Cathy

Cathy

    Newbie

  • Posters
  • 68 Сообщений:

Отправлено 26 Июль 2009 - 13:31

В дополнение к предыдущему моему вопросу о будущем фаерволе Dr.Web, я бы хотела задать еще один вопрос.
Если у сотрудников Dr.Web есть такая возможность, то не могли бы вы ответить на следующий вопрос:

Будет ли возможность просматривать содержимое журнала фаервола в виде не только IP адресов, но и доменных имен
(переключая при необходимости нужный режим отображения), а также возможность копирования только нужного IP адреса,
либо доменного имени прямо из строки журнала, например, при составлении запрещающего правила.

Если я правильно помню, то в Outpost Pro отображаются в журналах доменные имена, что очень удобно,
но нет возможности переключения на отображение IP адресов. Можно скопировать (выделить/copy/paste)
только целую строку журнала, но нельзя скопировать только нужное доменное имя, поэтому приходится копировать
сначала в блокнот, а уже в нем из всей строки выделять и копировать только доменное имя.
В Sunbelt Firewall предусмотрена возможность переключения отображения доменное имя / IP адрес,
но нет возможности копирования из журнала.

Думаю что было бы очень удобно, если бы возможность отображения доменное имя / IP адрес в журналах,
а также простого копирования нужной части информации из журнала, была бы предусмотрена в фаерволе Dr.Web

#2 Cathy

Cathy

    Newbie

  • Posters
  • 68 Сообщений:

Отправлено 05 Август 2009 - 11:33

? http://forum.drweb.com/public/style_emoticons/default/smile.png

#3 basid

basid

    Guru

  • Posters
  • 4 488 Сообщений:

Отправлено 05 Август 2009 - 11:38

? http://forum.drweb.com/public/style_emoticons/default/smile.png

Определение доменного имени - тормоз, особенно, если имя не существует.
Для IP-адресов отсутствие имени - совсем не редкость. Очень часто - скорее правило, чем исключение.

P.S. Технически, прямая (имя -> IP-адрес) и обратная (IP-адрес -> имя) зоны DNS никак не связаны, а за их обслуживание могут отвечать совершенно разные серверы имён. Даже принадлежащие совершенно разным организациям с очень разными представлениями о правильности и нужности.

#4 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 05 Август 2009 - 11:50

? http://forum.drweb.com/public/style_emoticons/default/smile.png

Определение доменного имени - тормоз, особенно, если имя не существует.
Для IP-адресов отсутствие имени - совсем не редкость. Очень часто - скорее правило, чем исключение.

P.S. Технически, прямая (имя -> IP-адрес) и обратная (IP-адрес -> имя) зоны DNS никак не связаны, а за их обслуживание могут отвечать совершенно разные серверы имён. Даже принадлежащие совершенно разным организациям с очень разными представлениями о правильности и нужности.

Но-но...трояны спокойно перехватывают обращение к сайту drweb (кстати почему то именно drweb..на каспера заходит спокойно http://forum.drweb.com/public/style_emoticons/default/sad.png )...В интернет кафешках насмотрелся....Полный АхтунГ
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#5 Igor Daniloff

Igor Daniloff

    Member

  • Dr.Web Staff
  • 188 Сообщений:

Отправлено 05 Август 2009 - 11:52

Но-но...трояны спокойно перехватывают обращение к сайту drweb (кстати почему то именно drweb..на каспера заходит спокойно http://forum.drweb.com/public/style_emoticons/default/sad.png )...В интернет кафешках насмотрелся....Полный АхтунГ


И почему же они такие избирательные?

#6 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 05 Август 2009 - 11:57

Но-но...трояны спокойно перехватывают обращение к сайту drweb (кстати почему то именно drweb..на каспера заходит спокойно http://forum.drweb.com/public/style_emoticons/default/sad.png )...В интернет кафешках насмотрелся....Полный АхтунГ


И почему же они такие избирательные?

Потому что, AVP Tool реально мало чего может удалить в случае активного заражения, а CureIT может.

#7 basid

basid

    Guru

  • Posters
  • 4 488 Сообщений:

Отправлено 05 Август 2009 - 11:58

Но-но...трояны спокойно перехватывают обращение к сайту drweb (кстати почему то именно drweb..на каспера заходит спокойно http://forum.drweb.com/public/style_emoticons/default/sad.png )...В интернет кафешках насмотрелся....Полный АхтунГ

Если в http-запросах, то это легко - http1.1 требует наличия в запросе строчки "host: имя.веб.сайта". Это сильно упрощает организацию виртуального хостинга и т.п. вещи.
Но в данном случае, человек хочет другой фишки - получить имя по IP-адресу.
Это обратный запрос, и с ними полный ахтунг, т.к. этого имени может не быть, оно может быть вида "555.444.dsl-pool.provider.com" и тому подобная осложняющая жизнь и анализ ситуации фигня.
Вообщем, не факт, что запрашиваемая фича будет "определённо полезна".

#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 05 Август 2009 - 12:00

Но-но...трояны спокойно перехватывают обращение к сайту drweb (кстати почему то именно drweb..на каспера заходит спокойно http://forum.drweb.com/public/style_emoticons/default/sad.png )...В интернет кафешках насмотрелся....Полный АхтунГ

И почему же они такие избирательные?


Об этом история умалчивает....После установки АВ DrWeb стабильный детект Poison все остальное"блокируеющее" доступ к сайту не определяется.


Вопрос

-Когда антивирус будет детектить и приложения запрещающие доступ к определенным сайтам...

-выход в интет....

-редактирование хост файла..

-запись в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\

-запись в [HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="C:\\WINDOWS\\svchost.com \"%1\" %*"


-userinint 

-shell
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 basid

basid

    Guru

  • Posters
  • 4 488 Сообщений:

Отправлено 05 Август 2009 - 12:14

-Когда антивирус будет детектить и приложения запрещающие доступ к определенным сайтам...
-выход в интет....
-редактирование хост файла..
-запись в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\
-запись в [HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="C:\\WINDOWS\\svchost.com \"%1\" %*"
-userinint
-shell

Это, наверное, больше к (долгоожидаемой) Акуле http://forum.drweb.com/public/style_emoticons/default/wink.png

P.S. Актуальнее, пожалуй, зачистка реестра сканером(?) после убийства вируса гардом.

#10 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 05 Август 2009 - 12:16

Это, наверное, больше к (долгоожидаемой) Акуле

Или ХИПС-у http://forum.drweb.com/public/style_emoticons/default/wink.png

#11 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 05 Август 2009 - 12:16

P.S. Актуальнее, пожалуй, зачистка реестра сканером(?) после убийства вируса гардом.

Гард маст хев свой алгоритм зачистки реестра http://forum.drweb.com/public/style_emoticons/default/sad.png

P.S.

Акула ж вроде как отдельная тулза http://forum.drweb.com/public/style_emoticons/default/blink.png

Сообщение было изменено mrbelyash: 05 Август 2009 - 12:17

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#12 DP

DP

    Member

  • Posters
  • 253 Сообщений:

Отправлено 05 Август 2009 - 12:29

По теме: на одном ip может находиться безлимитное количество адресов. какой из этих адресов предлагается писать?
_______________
Dmitry [TestLab]

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 05 Август 2009 - 12:31

По теме: на одном ip может находиться безлимитное количество адресов. какой из этих адресов предлагается писать?


Смысл родительского контроля?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 Cathy

Cathy

    Newbie

  • Posters
  • 68 Сообщений:

Отправлено 05 Август 2009 - 12:45

По теме: на одном ip может находиться безлимитное количество адресов. какой из этих адресов предлагается писать?

Может быть в спорных случаях отображать IP, а в остальных доменное имя ?
В любом случае, в Outpost и Sunbelt возможность отображения доменного имени ведь присутствует...

#15 Пол Банки

Пол Банки

    Poster

  • Posters
  • 1 997 Сообщений:

Отправлено 05 Август 2009 - 12:47

Вообщем, не факт, что запрашиваемая фича будет "определённо полезна".

опционально - самое то.

По теме: на одном ip может находиться безлимитное количество адресов. какой из этих адресов предлагается писать?

если больше одного, то оставлять ip.

#16 DP

DP

    Member

  • Posters
  • 253 Сообщений:

Отправлено 05 Август 2009 - 13:01

По теме: на одном ip может находиться безлимитное количество адресов. какой из этих адресов предлагается писать?

Смысл родительского контроля?

РК блокирует не только имена, но и IP в тяжелых случаях.
но если забанен адрес, то можно купить новый адрес и перенастроить хост на новый адрес (вернее просто вписать адрес в алиасы к старому)

По теме: на одном ip может находиться безлимитное количество адресов. какой из этих адресов предлагается писать?

Может быть в спорных случаях отображать IP, а в остальных доменное имя ?
В любом случае, в Outpost и Sunbelt возможность отображения доменного имени ведь присутствует...

возможно был бы смысл писать адрес в случае если запрос был по адресу, который отрезолвился в IP,
но вычислять адрес по имеющемуся IP - нецелесообразно.

Пример:

...
Обмен пакетами с stmspb.ru [89.111.176.93] по 32 байт:
...
Обмен пакетами с strahovoypolis.ru [89.111.176.93] по 32 байт:
...
И конечно сам 89.111.176.93, который ведёт на http://err.hc.ru/missing/

И какое имя из вышеперечисленных принадлежит этому адресу?
Кстати, там есть куча ссылок которые ведут на другие сайты на том же IP.
Тоесть на этом IP находится vhost с более чем сотней адресов.
_______________
Dmitry [TestLab]

#17 basid

basid

    Guru

  • Posters
  • 4 488 Сообщений:

Отправлено 05 Август 2009 - 13:11

если больше одного, то оставлять ip.

Совершенно неважно, ноль имён на IP-адресе или больше.
Имя может быть зарегистрировано у хостера или вообще, на каком-нибудь dyndns.
За назначение имён IP-адресам отвечает только провайдер, в сети которого расположен этот IP-адрес.
Никакой связи между именем (прямая зона) и IP-адресом (обратная зона), в общем случае нет и быть не может.
Причём, как правило, именно в "проблемных" случаях никакой связи и не будет. Т.е. в простых ситуациях (всё администрируется надлежащим образом) и проблем не возникает, а в "сложных" - чёрт ногу сломит и простое "IP -> имя" ничем не помогает.

#18 Пол Банки

Пол Банки

    Poster

  • Posters
  • 1 997 Сообщений:

Отправлено 05 Август 2009 - 13:29

Т.е. в простых ситуациях (всё администрируется надлежащим образом) и проблем не возникает

тогда хоть в таких случаях.
хотя, честно говоря, для меня вопрос "а зачем?" остается открытым...

#19 basid

basid

    Guru

  • Posters
  • 4 488 Сообщений:

Отправлено 05 Август 2009 - 13:44

тогда хоть в таких случаях.

Я придерживаюсь той точки зрения, что не надо создавать иллюзию простоты для потенциально (и часто) сложных задач.
Если, конечно, нет надёжно работающего автоматического решения.

#20 Cathy

Cathy

    Newbie

  • Posters
  • 68 Сообщений:

Отправлено 05 Август 2009 - 14:23

Приведу пример одного из простейших случаев применения этой удобной возможности.

При блокировке соединений со всяким мусором, таким как "счетчики"," topList", и т.п. очень удобно, когда сразу же видишь
доменное имя counter.xxx.ru, toplist.xxx.ru, после чего можно быстро создать запрещающее правило, использовав доменное имя,
либо IP, о сути которого появилось представление после отображения в журнале фаервола доменного имени.
Если же в журнале будет отображаться только IP, то вручную выяснять каким доменным именам соответствуют десятки/сотни IP
будет, мягко говоря, не очень удобно и быстро.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых