初めまして。
2つ質問がありまして、そのうち1つでもお答え頂けると幸いです。
長文になりますがお許し下さい。
今日、CTU(プロバイダがNTT西日本の光プレミアムです)の設定で
何となく不正アクセスログを見たところ、大量のログがありました。
一分間に何度も不正アクセス?されているようです。
例えば…
送信方向 WAN→LAN
送信元アドレス △.○.×.*
送信元ポート 色々
送信先アドレス △.○.?.!
送信先ポート 135や445が圧倒的に多いです
プロトコル TCPかUDP
ログ理由 NATによる破棄
TCPフラグ SYNかESTABLISHED
こんな感じです。
送信元アドレスと送信先アドレスの最初の2つの数字は同じである場合が多く、またこれは私のIPアドレスにとても近いです。
これはやはり頻繁に不正アクセスを受けている、もしくはBlasterやボットなどというものに感染している恐れがあるということでしょうか。
またその場合、どのように対策すればいいのかご教授下さい。
■■■■■■■■■■■■■■■■■■■■■■■■■■■■■■
また、Symantecのセキュリティチェックを行ったところ
ICMPping OPEN
ポート80 CLOSE
ポート113 CLOSE
との結果が出ました。
全てステルス状態が望ましい、とあったのでとても心配です。
ICMPpingのOPEN状態については
http://oshiete1.goo.ne.jp/kotaeru.php3?q=1287594にならって
ノートン2007で同じように設定しましたが、ステルス状態にはなりませんでした。どうすればステルスにできますか?
またポート80、113も同様にステルス状態にしたいので設定方法がありましたら教えて頂けると助かります。
以上、関連があるかもしれないと思い、2つの事柄について質問してしまいました。問題があるようなら仕切りなおして1つずつ質問するつもりですので、よろしくお願いいたします。
A 回答 (5件)
- 最新から表示
- 回答順に表示
No.5
- 回答日時:
また、Symantecのセキュリティチェックを行ったところ
ICMPping OPEN
ポート80 CLOSE
ポート113 CLOSE
との結果
------------------------------------
CTUのファイアーウォール機能←これ知りません
↑ファイアーウォールの重複は不具合の元だけど。
Windowsのファイアーウォールも無効だったのを有効に
↑ノートンのファイアーウォールに統一
「侵入者 72.14.*.*(http)80」
↑そこに、そのサイトにアクセスしたということなら、「警告」になるのがおかしい。ノートンの設定は、推奨とか標準ですよね。
ノートン2005の経験では、ノートンの設定を厳しくすると変な警告が多くなった。
念のため、パソコンをネットから物理的に切断。
まず、windowsファイアーウォールを起動して、例外タブのところにプログラムがあるので、すべてのチェックをはずす。詳細設定タブのICMPを開いて、すべてのチェックをはずす。
それから、
コントロールパネル
クラシック表示
管理ツール
サービス
Windows Firewall/Internet Connection Sharing (ICS)をダブルクリック
停止して無効に。
それでどうなるかだね。
ノートン使っているときにはほかのファイアーウォールは必要ない。
当方ノートン2006まで使ったことがあります。2007の実態は知りませんが。
ICMPに反応することは、誰でもあなたにpingをやればあなたのパソコンは、「はいはい」とこたえるということです。ほかのポートのやつも同様です。それだと、おそらく、メッセンジャースパムといわれているものにも、反応しているはずです。つまり、「あなたのパケットは届いていませんよ」という返事をしていると思います。それはUDPに反応することですが。
P2Pソフト使っているなら、ダウンロードしたものを含めて削除。
No.4
- 回答日時:
ノートン2007でステルスにならない?
ルーター使っているように思えますが。
TCP113にclose反応するものがあるはずです。
ICMPこれはどうかな。windowsファイアーウォールと併用しているわけではないなら、ルーターの設定または、使っているプログラムだと思います。
windowsファイアーウォールでicmpに反応しましたから。
ポート80 CLOSE
これが普通じゃないというか、何でそのポートがcloseなの、と聞きたくなります。
windows XP SP2?
---------------------------------------
135とか445が圧倒的に多いのはこちらでも同じです。
その手のパケットのおおよそ80パーセント以上はそれらです。
ボット君たちが活動していることです。
ルーター使っていれば、パソコンまで到達しないはずです。
不正プログラムの中には、ステルスのものがあります。当然スキャンしても見つからないでしょう。おまけに、自動更新機能まであるやつがあります。
ルートキットスキャン
http://www.f-secure.com/blacklight/
ありがとうございます。
当方windows XP SP2です。
>ノートン2007でステルスにならない?
自分なりに試したのですが、結果は変わりませんでした。
具体的な設定方法があるならご教授していただけると幸いです。
ルーターは、ルーターというよりCTUのファイアーウォール機能を使っています。先ほど確認したらなんセキュリティレベルが「低」だったので「中」に上げ、ついでにWindowsのファイアーウォールも無効だったのを有効にしてみました。(でも重複してたらいけませんよね。Windowsのほうを無効にしたほうがいいでしょうか?)
暫くして不正アクセスログをチェックすると、送信先ポートの結果の445は激減したのですが、今度はよりどりみどりのお祭り状態になっております。TCPフラグの結果に「INVALID」?と現れるようになったり、
英数字混合の長い「送信先、送信元アドレス」ログが出てくるようになったりと、ますます不安です。
また、ノートンでインターネットセキュリティ→統計→最近の侵入の数が15となって驚きました。今日の夕方まででは0だったのですが。
教えて頂いたルートキットスキャンを試したところ、一応変なものは検出されませんでした。
が、この大量の変な不正アクセスログを見ているととても安心できません。
ポート80がCLOSE状態なのが変、との事でそっちも不安です。
ノートンの「統計」→「ログ表示」→「接続」を見てみると
「ローカルIPアドレスの欄」が「local」になっておらず、
IP Address/Netmaskで表示されている自分のIPが表示されている事が多々あり、しかもこのときの「リモートサービスポート」の欄が「(http)80」となっていました。これは危険な状態なのでしょうか?
また、あるサイトにアクセスしたときに検出された警告のログを「侵入防止」の欄でみると「侵入者 72.14.*.*(http)80」となっていたりもします。
ポート80恐怖症になりそうです。
何かアドバイスがありましたらよろしくお願いいたします。
No.2
- 回答日時:
セキュリティ対策ソフトをお使いですよね。
ご存知だとは思いますが、これはOEM版ウイルスバスターです。
で、バスターには悪癖があって135とか445などを開けてしまう悪さをします。
参考例
http://192.168.1.100/abc/cbbs/cbbs.cgi?mode=all& …
まぁ許可したプログラムの動作の性みたいですので実質的には問題ない様です。
当方、ノートンですがやっぱり135や445が大量にログにありました。
問題なければ安心できるのですが、不正アクセスログで大量に検出されるものの中で、どれが危なくてどれが安全か見分けがつかないので、すべて危険に見えてしまいます。
ご回答ありがとうございました。
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
関連するカテゴリからQ&Aを探す
おすすめ情報
- ・漫画をレンタルでお得に読める!
- ・【大喜利】【投稿~11/12】 急に朝起こしてきた母親に言われた一言とは?
- ・好きな和訳タイトルを教えてください
- ・うちのカレーにはこれが入ってる!って食材ありますか?
- ・好きな「お肉」は?
- ・あなたは何にトキメキますか?
- ・おすすめのモーニング・朝食メニューを教えて!
- ・「覚え間違い」を教えてください!
- ・とっておきの手土産を教えて
- ・「平成」を感じるもの
- ・秘密基地、どこに作った?
- ・【お題】NEW演歌
- ・カンパ〜イ!←最初の1杯目、なに頼む?
- ・一回も披露したことのない豆知識
- ・これ何て呼びますか
- ・チョコミントアイス
- ・初めて自分の家と他人の家が違う、と意識した時
- ・「これはヤバかったな」という遅刻エピソード
- ・これ何て呼びますか Part2
- ・許せない心理テスト
- ・この人頭いいなと思ったエピソード
- ・牛、豚、鶏、どれか一つ食べられなくなるとしたら?
- ・あなたの習慣について教えてください!!
- ・ハマっている「お菓子」を教えて!
- ・高校三年生の合唱祭で何を歌いましたか?
- ・【大喜利】【投稿~11/1】 存在しそうで存在しないモノマネ芸人の名前を教えてください
- ・好きなおでんの具材ドラフト会議しましょう
- ・餃子を食べるとき、何をつけますか?
- ・あなたの「必」の書き順を教えてください
- ・ギリギリ行けるお一人様のライン
- ・10代と話して驚いたこと
- ・家の中でのこだわりスペースはどこですか?
- ・つい集めてしまうものはなんですか?
- ・自分のセンスや笑いの好みに影響を受けた作品を教えて
- ・【お題】引っかけ問題(締め切り10月27日(日)23時)
- ・大人になっても苦手な食べ物、ありますか?
- ・14歳の自分に衝撃の事実を告げてください
- ・架空の映画のネタバレレビュー
- ・「お昼の放送」の思い出
- ・昨日見た夢を教えて下さい
- ・ちょっと先の未来クイズ第4問
- ・【大喜利】【投稿~10/21(月)】買ったばかりの自転車を分解してひと言
- ・メモのコツを教えてください!
- ・CDの保有枚数を教えてください
- ・ホテルを選ぶとき、これだけは譲れない条件TOP3は?
- ・家・車以外で、人生で一番奮発した買い物
- ・人生最悪の忘れ物
- ・【コナン30周年】嘘でしょ!?と思った○○周年を教えて【ハルヒ20周年】
- ・あなたの習慣について教えてください!!
- ・都道府県穴埋めゲーム
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
Windows11に変えてからWifiが時...
-
アクセスブロックの解除方法
-
新しいネットワークを検出しま...
-
ノートンを更新したらメールを...
-
正しいIDとパスワードなのに...
-
インターネット接続できない。...
-
バラエティ動画サイト( https:...
-
ノートンは機種変更したら新し...
-
ウイルスバスターは必要か
-
no-sandboxについて
-
落ち着きのないノートンのアイコン
-
アダルト動画とか観てる人って...
-
ノートン360は古い機種のノート...
-
セキュリティソフトについて
-
セキュリティソフトを自作して...
-
ウイルスソフト入れ替え時の空...
-
ノートンのお試し期間中に解約...
-
iPhoneノートンについて ノート...
-
ウイルスバスターの期限切れ
-
バンドル版ノートンについて
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
Windows11に変えてからWifiが時...
-
ノートンを更新したらメールを...
-
新しいネットワークを検出しま...
-
ノートンの警告
-
ノートンの通信遮断は安全か?
-
アクセスブロックの解除方法
-
ノートンの使い方
-
インターネット接続できない。...
-
Spybot1.3のダウンロードに時間...
-
ノートンのファイアウォール
-
ノートンのインターネットセキ...
-
ウィルスセキュリティ2004について
-
ローカルでの共有について
-
Run a DLL as an Appについて
-
リモートコントロール
-
セキュリティソフト
-
ウイルスソフトの違いについて
-
ノートン360のエラーメッセージ
-
ノートンアンチウィルスの一時...
-
Norton Antivirusをオフにする
おすすめ情報