Hackerboard WikiHaboBlog

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

Windows Desktop Firewall - Sicherheit

Diskussion: Windows Desktop Firewall - Sicherheit im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Hallo liebe community, ich habe mich vor Kurzem mit Windows Desktop Firewalls etwas näher beschäftigt. Besonders interessiert mich hier der ...

Antwort
Alt 25.11.09, 21:06   #1 (permalink)
AngelDelivery
Guest
 
Likes:
Lightbulb Windows Desktop Firewall - Sicherheit


Hallo liebe community,

ich habe mich vor Kurzem mit Windows Desktop Firewalls etwas näher beschäftigt. Besonders interessiert mich hier der Paketfilter, der wohl über einen Zwischenstreiber realisiert wird, z.B. Firewall Hookdriver. Dieser Treiber arbeitet nun auf einer logischen Schicht zwischen dem Hardwaretreiber und der, für Anwendungen zugänglichen, Abstraktionsschicht des TCP/IP Stacks. So wird das droppen von Paketen möglich. Über einen Treiber auf dieser Schicht ist aber auch das assemblieren und senden von Paketen möglich. Jetzt brennt mit eine frage unter den Nägeln: Wenn ein solcher Zwischentreiber neben dem Firewall Hookdriver benutzt wird: Gelangt der, hierüber gesendete Datenverkehr an der Firewall vorbei ? Bevor ich jetzt den Aufwand betreibe das selber nachzustellen, hat doch bestimmt jemand etwas dazu parat, oder ?

Vielen Dank für euere Bemühungen.

  Mit Zitat antworten
Alt 26.11.09, 18:02   #2 (permalink)
AngelDelivery
Guest
 
Likes:
Standard

Ok,

ich konnte die Finger nicht davon lassen .
Vielleicht war ich auch etwas zu ungeduldig in meiner Erwartung von Antworten.

Falls wer Interesse dran hat:

Ich habe heute bzgl. meiner Fragestellung einiges nachgestellt. Ich habe mir eine Windows Personal Firewall installiert, den Name nenne ich hier nicht. Ich richte eine Paketfilterregel ein, die fortan mit einer Popup Meldung alamierte wenn:

srcip: 192.168.0.2 (mein lokaler Rechner)
dstip: 192.168.0.1 (mein lokaler Router)
dstport: 80 (Das Webinterface meines routers)

Ich teste dies mit meinem browser: Alarm!
Ich schaue mir die installierten treiber an und stelle fest, dass meine Firewall einen NDIS Filter driver benutzt. Ich erstelle nun einen eigenen ndis Protokolltreiber, und stelle fest, dass ich keine raw ethernetpakete senden kann, mit erdachten Absender mac's. Eine kleine Korrektur im Treiber behebt dies(Was für meinen Test egal ist, interessierte mich einfach). Ich sende ein TCP Syn Paket an meinen Router auf Port 80 raw, über meinen Treiber.
Die Firewal meldet: Alarm

und Wireshark captured mein paket, d.h. dass mein Treiber noch vor Ethereal im driverstack genutzt wird.

Ein Paket durchläuft den driverstack von oben nach unten, mein Treiber ist recht weit oben, wo weis ich nicht, weil unkokumentiert. pcap ist darunter, und ganz unten sind die filter driver; Meine Firewall! Es scheint aber so, als könne man über einen Filter driver keine Pakete senden, meine recherchen sagen dies zumindest aus, ist das so ?

Wenn ja kann man eine so konstruierte Windows Software Firewall nicht über den driverstack umgehen, ich glaube fest dass es so ist! Das stimmt mich relaxed!

Anmerkungen ?
  Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 28.11.09, 12:05   #3 (permalink)
Senior Member
 
Registriert seit: 13.07.08
enkore Leistung: Pentium Ienkore Leistung: Pentium Ienkore Leistung: Pentium I
Likes: 60
Standard

http://dl.28398.org/the_truth_about_firewalls.DE.html
Zum Schluss hin ist der Artikel irgendwie Müll (unschlüssig), aber der Anfang ist ganz gut.
enkore ist offline   Mit Zitat antworten
Alt 28.11.09, 23:32   #4 (permalink)
AngelDelivery
Guest
 
Likes:
Standard

wow nicht schlecht,

allerdings äußere ich mich dazu erst, wenn ich vollständig verstanden und reflektiert habe was dort steht. Dasselbe Thema wird professionell beleuchtet an anderen Stellen.

Es ist beeindruckend finde ich, allerdings finde ich genauso beeindruckend, wie in diversen Abhandlungen verschiedener Herausgeber, die Tatsache, dass der bypass einer Windows Desktop Firewall prinzipiell möglich ist, von einer lächerlich vereinfachten Sichtweise reflektiert wird, oder ? Simple minded.

Ich meine.. viele disktutieren das Thema auf application layer und meinen es hier theoretisch beweisen zu können, obwohl die Möglichkeit erst im Kernelmode besteht....Trittbrettfahrer einer audiovisuellen Histerie .....

Ich entschulige mich hiermit, dieses Thema nocheinmal aufgemacht zu haben, obwohl es auch bei euch schon in einem "wichtig" thread mehrere Jahre läuft. ...Hoffe Ihr nehmt es mir nicht zu übel Dennoch würde ich mich noch über Antworten freuen...

Geändert von AngelDelivery (28.11.09 um 23:40 Uhr)
  Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » Windows Desktop Firewall - Sicherheit
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61