..::عرب سيد 4::..
هل تريد التفاعل مع هذه المساهمة؟ كل ما عليك هو إنشاء حساب جديد ببضع خطوات أو تسجيل الدخول للمتابعة.

درس منع دودتي Sasser و Blaster من خلال ISA Server

اذهب الى الأسفل

درس منع دودتي Sasser و Blaster من خلال ISA Server Empty درس منع دودتي Sasser و Blaster من خلال ISA Server

مُساهمة من طرف ابو على الخميس 24 مارس 2011, 09:21

درس منع دودتي Sasser و Blaster من خلال ISA Server

يمكن تنزيل الدرس كاملاً من الرابط

Sasser Full Article

فكرة الدرس

استخدام ميزة منع منفذ معين من الدخول الى الشبكة ومنع تطبيق من الاتصال





فائدة الدرس

1- منع دودتي الساسر والبلاستر ومشتقاتهما من الدخول الى الشبكة

2- تعطيل الفايروسين من الانتشار داخل الشبكة في حالة وجوده على أحد
الأجهزة

3- يمكن تطبيق هذا الدرس لمنع برامج معينة مثل KAZA على المنفذ 1214

4- يمكن تطبيق هذا الشرح على ISA server2004 مع مراعاة الاختلافات بين
النسختين





دودة الساسر

تستغل هذه الدودة احدى الثغرات الامنية في انظمة وندوز وخصوصاُ 2000 و XP و
2003


درس منع دودتي Sasser و Blaster من خلال ISA Server Sassertable
***الجدول السابق للمنافذ التي يقفلها تحديث مايكروسوفت رقم MS04-011 الخاص
بالساسر

وتنتشر من خلال المنافذ التالية

المنفذ 445 وهو المنفذ الرئيسي لانتشار الفايروس وهو منفذ الثغرة للدخول
الى النظام

المنفذين 5556 و 9996 منفذين لإنتشار الفيروس وجميعهم على البروتوكول TCP

يقوم الفايروس بتنزيل البرنامجين




الطريقة

أ- اقفال منافذ الفايروس الصادرة من الايزا

ب- منع اتصال برنامج الفايروس من خلال اعدادات isa client الطريقة





أ-اقفال منافذ الفايروس الصادرة من الايزا

1-من نافذة الايزا نفتح القائمة Policy Elements ثم بالضغط بالزر الأيمن
على Protocol Definitions نختار New ثم Definition


درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser1


درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser2



2- نكتب اسم لتعريف هذا البروتوكول وليكن sasser1 ثم نضغط next


درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser3









7- من المجموعة Access Policy نضغط بالزر اليمين على Protocol Rules ثم
New ثم Rule


درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser7

8- اكتب اسم لهذا الـــRule وليكن Block sasser

درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser8


9- اختار Deny

درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser9
















10- من القائمة اختار Selected Protocols ثم ضع اشارة صح أمام البروتوكولات
التي عرفناها سابقاً وهي sasser1 و sasser2 و sasser3

درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser10



11- اختار Any request

درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser11



12- ثم Finish

10- من القائمة اختار Selected Protocols ثم ضع اشارة صح أمام البروتوكولات
التي عرفناها سابقاً وهي sasser1 و sasser2 و sasser3

درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser10



11- اختار Any request

درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser11



12- ثم Finish

ب- منع اتصال برنامج الفايروس من خلال اعدادات isa client

1- من القائمة الرئيسة نختار Client Configuration

2- بالضغط بالزر الأيمن على Firewall Client نختار Properties

درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser12



3- نضغط على القائمة Application Settings ثم نضغط على New


درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser13


4- اكتب في الخانة الأولى avserve وفي الخانة الثانية Disable وفي الخانة
الثالثة القيمة " 1 "

درس منع دودتي Sasser و Blaster من خلال ISA Server Sasser14


5- نكرر العملية السابقة بكتابة avserve2 في الخانة الأولى




دودة البلاستر


تستغل هذه الدودة احدى الثغرات الامنية في انظمة وندوز وخصوصاُ 2000 و XP

درس منع دودتي Sasser و Blaster من خلال ISA Server Blastertable

***الجدول السابق للمنافذ التي يقفلها تحديث مايكروسوفت رقم MS03-026 الخاص
بالبلاستر

وتنتشر من خلال المنافذ التالية



المنفذ 135 TCP وهو المنفذ الرئيسي لانتشار الفايروس وهو منفذ الثغرة
للدخول الى النظام

المنفذين 4444 TCP و 69 UDP منفذين لإنتشار الفيروس.

يقوم الفايروس بتنزيل البرنامج MSBlast.exe وذلك لمعاودة الهجوم من الجهاز
المصاب.





الطريقة

أ- اقفال منافذ الفايروس الصادرة من الايزا

وذلك باقفال المنفذين 135 TCP و 4444 TCP ويتم اقفال المنفذ 69 UDP بواسطة
البوتوكول المسمى مسبقاً TFTP كما هو مشروح سابقاً

ب- منع اتصال برنامج الفايروس من خلال اعدادات isa client

نقوم بمنع البرامج التالية كما هو شروح سابقاً وهي msblast و penis32 و
teekids و dllhost و mspatch









المصادر

http://www.microsoft.com/isaserver/s...asterWorm.mspx

http://www.microsoft.com/isaserver/s...nt/sasser.mspx

http://securityresponse.symantec.com...ster.worm.html

المصدر مركز بوابة العرب التعليمي
ابو على
ابو على
المدير العام
المدير العام

عدد المساهمات : 10509
نقاط : 39702
السٌّمعَة : 0
تاريخ التسجيل : 28/09/2009
العمر : 44
الموقع : https://arabseed4.yoo7.com

https://arabseed4.yoo7.com

الرجوع الى أعلى الصفحة اذهب الى الأسفل

الرجوع الى أعلى الصفحة

- مواضيع مماثلة

 
صلاحيات هذا المنتدى:
لاتستطيع الرد على المواضيع في هذا المنتدى