Home  >  Praxis & Hilfe  >  Kummerkasten  >  Sicherheit  > Artikel 26360

spacer

Dauernde Zugriffsmeldungen von Norton Internet Security

Seit dem Update von Norton Internet Security 2002 auf die Version 2004 werden mir dauernd Zugriffs-Meldungen angezeigt, z.B. «Zugriffsversuch: MS_RPC_DCOM_BufferOverflow Angreifer: 81.61.113.XX(1842)» oder «Ein Remote-System versucht auf ihren Computer zuzugreifen Protokoll ICMP (Eingehend) Remote-Adresse: 62.134.77.XX: Echo-Anforderung(8)». Ich habe in Newsgroups, Foren, Google etc. gelesen, es sei der Blaster-Wurm. Aber ich finde auf meinem PC (Windows XP Home) keinen Blaster. Ich habe immer alle Updates von Windows und Norton gemacht, alles auf dem neusten Stand. Da die Meldung dauernd kommt, glaube ich nicht an einen Angriff sondern eher dass eine Applikation dies verursacht. Wissen Sie ev. Abhilfe?

blue_quad von Gaby Salvisberg (23.01.2004, Update: 26.01.2004)

Die Leute in den Foren und Groups haben betreffend Blaster-Wurm wohl Recht. Der MS_RPC_DCOM Buffer-Overflow deutet auf die Sicherheitslücke hin, die Blaster mit grösster Hartnäckigkeit und Ausdauer ausnutzt. Windows-PCs, die alle Service-Packs und Updates haben, weisen diese Sicherheitslücke nicht mehr auf.

Womöglich haben Sie das in den Messageboards Gelesene nur falsch interpretiert. Sie schrieben, dass Sie die Norton- und Windows-Updates stets auf dem neusten Stand halten. Dann sind vermutlich nicht Sie diejenige, die sich einen Blaster-Wurm zugezogen hat, sondern ein Benutzer, der gerade mit der IP-Adresse 81.61.113.XX unterwegs war (die letzten zwei Ziffern ersetzen wir hier absichtlich durch XX). Gemäss Whois-Abfrage [1] gehört diese IP-Adresse zum Nummern-Bereich einer Firma (ev. ein Provider) in Barcelona. Ein dortiger PC ist mit Blaster infiziert und greift deswegen ziellos irgendwelche IP-Adressen an, so auch Ihre und ein paar hundert andere mehr. Ein Blaster-"Angriff" alle fünf Minuten ist übrigens keine grosse Überraschung. Zeitweise kann sowas auch mal im Sekundentakt passieren.

Betreffend der Meldung eines ICMP auf Port Nummer 8 tippen wir mal darauf, dass Ihr Computer angepingt wurde. Die IP-Adresse, von welcher der Ping kam (62.134.77.XX), gehört in den Nummernbereich eines deutschen Providers. Ein gewöhnlicher Ping [2] ist kein Einbruchsversuch und ist deshalb kein Grund zur Besorgnis. In lokalen Netzwerken und im Internet pingen Leute die ganze Zeit den einen oder anderen Computer an, z.B. um zu sehen, ob er noch am Netz hängt.

Wenn nicht gerade Blaster-Saison herrscht, wird ein Teil solcher Norton-Alarme erfahrungsgemäss durch so genannte Script-Kiddies (meist jugendliche Möchtegern-Cracker) ausgelöst. Zum Beispiel, indem diese durch Port-Scans [3] versuchen, Rechner zu finden, die angreifbare Dienste bzw. offene, nutzbare Ports anbieten. Ein Port-Scan alleine ist in den meisten Ländern nicht verboten und ist auch aus Vernunftsgründen noch nicht als Angriff zu werten.

Manche Desktop Firewalls haben in der Standardeinstellung leider die Unsitte, dem Benutzer dauernd jedes nicht angeforderte IP-Paketchen als "erfolgreich abgewehrten Angriff" unter die Nase zu reiben. Als wir im Spätsommer 2003 das Programmpaket Norton Internet Security 2003 anschauten, waren die automatischen Warnmeldungen standardmässig nicht aktiviert, worüber wir erfreut waren. Womöglich hat Symantec dies in der Version 2004 wieder geändert.

Wozu die Warnungen gut sein sollen, wissen wir nicht. Schliesslich ist das der Job einer Desktop Firewall, "Angriffe" zu blockieren. Grund zur Sorge hätten Sie höchstens bei jenen Attacken, die Ihnen Norton nicht anzeigt, weil er sie selber gar nicht bemerkt. Solange Sie sich keine Trojaner einfangen, keine unsicher konfigurierte Serversoftware installieren, keine ungeschützten Freigaben machen, alle Programme auf Sicherheit trimmen usw., besteht wenig Gefahr.

Nun aber zur Abhilfe:

Schalten Sie diese Alarme aus. Wir zitieren aus Seite 95/95 des PDF-Handbuchs [4], das auf der Webseite von Symantec zu finden ist:

(...)

Doppelklicken Sie im Hauptfenster auf "Persönliche Firewall". Wählen Sie im Fenster "Persönliche Firewall" im Dropdown-Listenfeld "Sicherheitsstufe auswählen für" das Konto aus, das Sie ändern möchten. Klicken Sie auf "Benutzerdefiniert". Wenn Sie bei jedem Verbindungsversuch eines Remote-Computers mit einem ungenutzten Port verständigt werden möchten, aktivieren Sie "Warnmeldung bei Zugriff auf ungenutzte Ports". Klicken Sie auf "OK".

(...)

Demzufolge müssten Sie bei "Warnmeldung bei Zugriff auf ungenutzte Ports" das Häkchen entfernen, um über solche Zugriffe nicht mehr informiert zu werden. Norton wird die "Angriffe" weiterhin blockieren, ohne Sie übermässig mit Warnungen zu verwirren.

Es werden aber weiterhin die Meldungen über "Angriffe" angezeigt, die via "Intrusion Detection" geblockt werden. Die Funktion ist im oben erwähnten Handbuch ab Seite 106 beschrieben. Die Einstellungen dafür finden Sie ebenfalls im Hauptfenster. Die "Intrusion Detection" sollten Sie aktiviert lassen. Für etwas mehr Ruhe entfernen Sie aber das Häkchen bei "Benachrichtigen, wenn Intrusion Detection Verbindungen blockiert".

Und wen es trotzdem interessiert, was etwa im Laufe eines Surf-Abends blockiert wurde, der findet in Norton Internet Security eine Art Protokoll unter dem Menüpunkt "Statistik" (im PDF-Handbuch ab Seite 171 erklärt).



  


Anzeige
Social Bookmarks
Wählen Sie:
Ähnliche Themen

Muss für die Installation von Upgrade Internet Security 2007 die Version 2006 zuerst deinstalliert werden? Upgrade Norton internet Security 2007

GDatas Internet-Security-Paket hat beim Vergleichstest im PCtipp 12/2006 sehr gut abgeschnitten. Im Test sind dem PCtipp auch keinerlei Probleme aufgefallen.... Etwas GData-Troubleshooting

Fachchinesisch

Mühe mit Computerbegriffen?

Im Fachchinesen finden Sie 743 Erklärungen.

KUMMERKASTEN
Leser empfehlen

Problem: Ich möchte in den einzelnen Feldern der Tabelle eine Dropdown-Liste zur Auswahl der Kriterien einfügen. Wie geht das? Dropdown-Liste in Excel erstellen

Ich arbeite häufig mit der Sonderzeichentabelle in Word. Mir ist es aber zu umständlich, ständig die Tabelle zu öffnen, um das Zeichen in den Text einzufügen.... ASCII-Tabelle für Sonderzeichen

Kann ich Windows XP auch im abgesicherten Modus starten? Windows XP im abgesicherten Modus starten

Problem: Wenn ich aus den PCtipp-Downloads ein File herunterladen will, erscheint die Aufforderung, ein PCtipp-Abo zu lösen. Ich kaufe den PCtipp aber... Frustfreier Download bei www.pctipp.ch

Problem: Wenn ich im Firefox via Ctrl+T oder «Datei/Neuer Tab» einen neuen Tab öffne, wird in diesem immer eine leere Seite (about:blank) angezeigt. Ich... Firefox: Neuer Tab mit Startseite?

ANZEIGE
PROMOTION
PROMOTION
PCTIPP ABONNIEREN
Holen Sie sich monatlich die besten Tipps und Tricks für den PC-Alltag nach Hause.
NEWSLETTER
Wir halten Sie auf dem Laufenden: Der Newsletter liefert Ihnen jeden Werktag das Aktuellste aus der Welt von Computer und Internet.

RSS-FEEDS
Die PCtipp-Website bietet RSS-Feeds an. Holen Sie sich die Schlagzeilen von PCtipp.ch schnell und bequem auf den Desktop oder bauen Sie diese in Ihre eigene Webseite ein.
Anzeige