Problème Net Send

Problème Net Send - Sécurité - Windows & Software

Marsh Posté le 28-02-2003 à 09:45:36    

Salut,
 
J'ai un lan de 4 PC sous Windows (2 Xp Home, 1 XP Pro et 1 Me), et l'un des PC partage une connection adsl pour les 3 autres.
 
Depuis quelques jours, je reçois sur le PC directement connecté au net des messages via "net send" en provenance de sites de Q et de Warez (du moins je pense que c'est ce qui est utilisé car la fenêtre à le même style).
 
Mon problème est que je ne peux pas désactiver le service "affichage des messages", car nous utilisons "net send" pour appeler quelqu'un  qui serait sur un autre PC, etc...
 
J'ai donc penser le bloquer via firewall. Mais net send utilise quoi? Je pense que c'est de l'imcp mais je ne peux pas bloquer tous les imcp.
 
Connaitriez-vous précisément ce que je dois refuser?
Merci d'avance de votre aide.

Reply

Marsh Posté le 28-02-2003 à 09:45:36   

Reply

Marsh Posté le 28-02-2003 à 10:05:08    

ouf voilà une question intéressante, j'ai eu peur que ce soit un énième post sur le spam par net send.
là j'ai pas de réponses malheureusement.
je trouve bizarre (quoique) que Microsoft, n'a pas prévu une p'tite case à cocher, qui permettrait d'autoriser juste le net send sur le réseau local, plutôt que de nous forcer à chercher une soluce avec un firewall..
tiens nous au courant si tu trouves une solution :)

Reply

Marsh Posté le 28-02-2003 à 10:11:57    

alors soit tu désactive le service messenger soit, il me semble qu'il faut désactivé l'ipc...

Reply

Marsh Posté le 28-02-2003 à 10:44:26    

Désactiver le service est exclu, je l'utilise trop souvent pour communiquer entre le rez de chaussée de l'étage.
 
Je vais voir du côté de l'IPC alors.

Reply

Marsh Posté le 28-02-2003 à 11:25:10    

je viens de tester un net send sur mon lan au boulot et dans l'ordre on a :


 192.168.1.1   192.168.1.32    TCP  1574 > nbsession [SYN] Seq=45927720 Ack=0 Win=8192 Len=0
 
 192.168.1.32  192.168.1.1     TCP  nbsession > 1574 [SYN, ACK] Seq=6108406 Ack=45927721 Win=8760 Len=0
 
 192.168.1.1   192.168.1.32    TCP  1574 > nbsession [ACK] Seq=45927721 Ack=6108407 Win=8760 Len=0
 
 192.168.1.1   192.168.1.32    NBSS Session request, to XXXXXX<03> from XXXXXXXX<01>
 
 192.168.1.32  192.168.1.1     NBSS Positive session response
 
 192.168.1.1   192.168.1.32    SMB  Send Single Block Message Request
 
 192.168.1.32  192.168.1.1     TCP  nbsession > 1574 [ACK] Seq=6108411 Ack=45927858 Win=8623 Len=0
 
 192.168.1.32  192.168.1.1     SMB  Send Single Block Message Response
 
 192.168.1.1   192.168.1.32    TCP  1574 > nbsession [FIN, ACK] Seq=45927858 Ack=6108450 Win=8717 Len=0
 
 192.168.1.32  192.168.1.1     TCP  nbsession > 1574 [FIN, ACK] Seq=6108450 Ack=45927859 Win=8623 Len=0
 
 192.168.1.1   192.168.1.32    TCP  1574 > nbsession [ACK] Seq=45927859 Ack=6108451 Win=8717 Len=0


 
donc en interdisant une requete sur port 139 depuis le wan ca devrait etre bon...mais c'est pas deja le cas ?


Message édité par karoli le 28-02-2003 à 11:30:13
Reply

Marsh Posté le 28-02-2003 à 11:26:47    

apres un test vite fait, net send utilise le port TCP 3xxx pour les envois (obtenu avec un netstat), mais le port change a chaque envois (3001 puis 3005 puis 3014 ....et meme 3114)
 
Essaye de bloquer les port de 3000 a 3600 dejà, pour voir.
 
++
 
ps: ya surement une autre methode mais pour le moment, je vois que ca.
 

Reply

Marsh Posté le 28-02-2003 à 11:33:21    

BL@P_pSx a écrit :

apres un test vite fait, net send utilise le port TCP 3xxx pour les envois (obtenu avec un netstat), mais le port change a chaque envois (3001 puis 3005 puis 3014 ....et meme 3114)
 
Essaye de bloquer les port de 3000 a 3600 dejà, pour voir.
 
++
 
ps: ya surement une autre methode mais pour le moment, je vois que ca.
 
 


 
 :non: les ports 3000 & co auraient tres bien, pu etre 12000, 2540... etc,etc
tu peux pas filtrer le port source, soit tu filtres selon les flags, (a definir avec un tcpdump, ethereal...) soit le proto : ca semble etre du netbios over tcp donc en interdisant les requetes a destination du 139 depuis le wan ca devrait le faire...
a tester

Reply

Marsh Posté le 28-02-2003 à 11:36:34    

je me disais aussi, ca change a chaque fois ... merci du tuyau  
 
@+

Reply

Marsh Posté le 28-02-2003 à 11:58:04    

apparement le seul moyen d'eviter les net send non desires sans stoper le service en question serait effectivement d'interdire les paquets TCP a destination du port 139 provenant du "coté obscure"  :D  
 

Reply

Marsh Posté le 28-02-2003 à 12:23:03    

Ok, donc il suffirait que je bloque toutes les requêtes sur le port 139 qui ne viennent pas de mon lan.
 
Je vais vérifier, mais ce qui bizarre c'est que ça doit déjà être le cas.
Dans Tiny, j'autorise tous les échanges sur le lan, et j'ai créer uniquement les règles nécessaires pour le net.
Ma dernière règle bloque tout donc ça devrait déjà être bon.
 
Je vais vérifier dès que possible.

Reply

Marsh Posté le 28-02-2003 à 12:23:03   

Reply

Marsh Posté le 28-02-2003 à 13:13:46    

Le mieux est encore de virer le service de message et de trouver une alternative. Par exemple icq en local ou irc... y a plein de choix pour envoyer des message instantané.
 
Le net send c'est un truc à faire planter la machine en pleine partie de CS :)
Sans compter le risque de flood (il existe des logiciel ou t'envoie 100msg à la seconde en netsend)

Reply

Marsh Posté le 28-02-2003 à 14:07:41    

Ben j'ai créé une règle qui bloque toutes le requêtes TCp sur le port 139 qui ne viennent pas de la plage d'Ip que j'utilise sur le lan.
 
 
Plus qu'à patienter maintenant pour voir si quelque chose est bloqué par cette règle ou si les messages réapparaissent.

Reply

Marsh Posté le 28-02-2003 à 15:06:45    

Arcord a écrit :

Ben j'ai créé une règle qui bloque toutes le requêtes TCp sur le port 139 qui ne viennent pas de la plage d'Ip que j'utilise sur le lan.
 
 
Plus qu'à patienter maintenant pour voir si quelque chose est bloqué par cette règle ou si les messages réapparaissent.


 
je peux t'envoyer un net send si tu veux  
 
ip en MP

Reply

Marsh Posté le 28-02-2003 à 15:23:07    

Je te remercie mais quelqu'un s'est déjà proposé en MP. :)

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed