| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: Von außen durch die Firewall!? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi! Ich hab eben einen Text über tunneln auf heise.de gelesen ( http://www.heise.de/security/artikel/print/43716 ). Eine Stelle verstehe ich dabei ...
![]() |
| | #1 (permalink) | |
| Registriert seit: 12.04.06 ![]() Likes: 0 | Anzeige Hi! Ich hab eben einen Text über tunneln auf heise.de gelesen (http://www.heise.de/security/artikel/print/43716). Eine Stelle verstehe ich dabei nicht Zitat:
Ich würde mich freuen wenn das jemand etwas verständlicher erklä[h]ren ( :rolleyes: ) könnte :) (mh jetzt gehn die smiley nich mehr naja ?( ) | |
| | |
| | #2 (permalink) |
| Registriert seit: 31.03.05 ![]() Likes: 0 | das ist zum beispiel über dns anfragen möglich. also der trojaner sendet dns pakete (natürlich nur wenn dieser dienst erlaubt ist) mit diversen ips und manipulierten daten an einen rechner/server. dieser erkennt diese, und sendet eine url zurück, die jedoch befehle für den server/"trojaner" enthält. wie das programmiertechnisch aussieht würde mich auch interessieren. lg |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Themenstarter Registriert seit: 12.04.06 ![]() Likes: 0 | Hui sehr interessant! Ja das würde mich auch sehr interessieren. Kann denn an jeden "normalen" PC eine DNS anfrage geschickt werden? |
| | |
| | #4 (permalink) |
| Guest Likes: | Man kann gewissermaszen ja keywords in payloads packen. Damit kann natuerlich ein legitimer DNS server nichts mit anfangen. Das konzept ist alt und wurde schon via ICMP durch LOKI genutzt. LOKI Doku und den Code dazu gibts im Phrack magazine. |
|
| | #5 (permalink) |
| Themenstarter Registriert seit: 12.04.06 ![]() Likes: 0 | Mh sry ich dachte immer ein Payload wäre Sourcecode, den man zB durch einen Exploit ausführt und der dann zB eine Shell startet. Darum verstehe ich jetzt leider nicht so genau was du meinst ?( Und ein DNS Server war für mich immer ein Server der die Domains in IPs wandelt. Aber ein normaler PC hat doch keinen solchen Dienst, wie kann man dann damit Daten übertragen ?( Sry für mein Unvermögen aber ich checks nich |
| | |
| | #6 (permalink) |
| Registriert seit: 31.03.05 ![]() Likes: 0 | naja ich würde dass so lösen, dass malware, in wie fern diese die rechte dazu hat, eine dns bekommt, die es eigentlich garnicht gibt. sollte der benutzer als admin angemeldet sein erkennt die software ein schlüsselwort in der dns (also im namen eines servers) und führt dann am rechner diverse programme aus und schickt über eine weitere dns anfrage ergebnisse, infos usw zurück. edit: ja der trojaner "kontaktiert" den rechner des angreifers über so ein dns paket. der rechner des angreifers spielt dabei den dns server. die anwendung die auf dessen rechner läuft (also server oder client kann man da nicht mehr unerscheiden) schickt das "befehls" paket mit der dns zurück. in der dns, also ein beliebiger name, stehen befehle für die malware. edit ...: das ganze ist dann mit anderen protokollen auch noch möglich, wie schon in dem link den du gepostet hast erwähnt über http, oder andere "manipulierte" pakete. |
| | |
| | #7 (permalink) |
| Themenstarter Registriert seit: 12.04.06 ![]() Likes: 0 | Mhh ich verstehs nich sry.. Also ich habs so verstanden aus dem link, dass ja ein PC der hinter nem Router hängt nicht als Server fungieren kann, da er ja nicht direkt angesprochen werden kann. Und dadurch das jetzt die Richtung geändert wird gehts es doch ?( Oder ist es das was du meintest, dass der trojaner erst den "Server" kontaktiert? Aber das wäre ja dann nichts besonders, da ja eh ein NAT Eintrag vorläge wenn der trojaner den ersten Schritt macht zum Server macht!?. Ich dachte es wäre mit einer Einstellung die ich eben nicht verstehe möglich, den TrojanerPC als Server ansprechen zukönnen. ?( |
| | |
| | #8 (permalink) |
| Member of Honour ![]() Registriert seit: 29.01.05 ![]() Likes: 0 | Ich weiß nicht wie ihr auf den DNS-Tunnel kommt, aber für mich sieht der Text aus seinem Zitat nach einer Beschreibung für einen klassischen Reverse Proxy aus. Bye, nz |
| | |
| | #9 (permalink) |
| Themenstarter Registriert seit: 12.04.06 ![]() Likes: 0 | Mh das klingt für mich aber eher als obs am Router eingestellt wird. Aber im Link verstehe ich es so, dass es nichts mit dem Router zu tun hat. ?( |
| | |
| | #10 (permalink) |
| Registriert seit: 31.03.05 ![]() Likes: 0 | also um noch mal auf das dns problem zurück zu kommen, ist ja ganz einfach: der dns dienst wird freigegeben (also die dns ports) über diese kann jeder rechner über egal was, router oder proxy nach draußen telefonieren, vorrausgesetzt er darf dass, was normal so üblich ist, außer der proxy übernimmt das für alle rechner im netz. das problem dabei ganz einfach erklärt: der trojaner installiert sich auf deinem internen rechner, schickt ein dns paket das erlaubt ist über egal was hinaus, vordert also einen namen eines servers an z.b. also genau das was der dns dienst auch eigentlich tun soll. nur dass sich nicht der dafür zuständige dns server angesprochen fühlt, sondern der rechner des angreifers, der dann wie ein dns server wirkt. und in den paketen können dann in den dns daten (also im namen ...) befehle versteckt werden. is ja vom prinzip her einfach oda? hat nix mit routern oder proxy zu tun ... wenn der proxy die aufgabe für alle internen rechner übernimmt, und die ports (also der dns dienst) auf allen lokalen rechnern geblockt wird, nutzt das ganze genau nichts. was reverse proxy betrifft kann ich auch nicht besser erklären als es schon im wiki steht. |
| | |
| | #11 (permalink) |
| Themenstarter Registriert seit: 12.04.06 ![]() Likes: 0 | Alles klar, danke ![]() Jetzt hab ichs endlich verstanden |
| | |
| | #12 (permalink) | |
| Member of Honour ![]() Registriert seit: 29.01.05 ![]() Likes: 0 | Zitat:
Bye, nz | |
| | |
| | #13 (permalink) |
| Themenstarter Registriert seit: 12.04.06 ![]() Likes: 0 | Ahh ok ![]() (sry) aber wie genau funktioniert das denn!? |
| | |
| | #14 (permalink) | |
| Member of Honour ![]() Registriert seit: 29.01.05 ![]() Likes: 0 | Zitat:
Bye, nz PS: Könntest Du den Titel des Threads ?Von außen durch Firewall? bitte in ?Von außen durch die Firewall? ändern? | |
| | |
| | #15 (permalink) |
| Themenstarter Registriert seit: 12.04.06 ![]() Likes: 0 | Ahh ok mir is gerade ein Licht aufgegangen! Also muss beim reverse Proxy praktisch ein Server zwischen angreifer und "Opfer" laufen der als Vermittler dient oder!? Das wäre ja dann ja doch eigentlich aber fast nur wie zB bei Icq!? Ich hatte gedacht es klappt auch nur zwischen 2 PCs ?( Und eine letze Frage die ich noch nie verstanden habe.. Warum kann man keine Verbindung zwischen 2 PCs aufbauen die beide hinter einem Router sind und keinen Port forwarden indem man einfach die Ip und den Port des Anderen in die NAT einträgt? Das wäre doch einfacher und man müsste keinen Port freischalten. Ist zwar nichts für etwas dauerhaftes aber ich fände es sehr viel praktischer!? PS: gerne |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Zugriff von Außen | alexander1989 | (In)security allgemein | 5 | 05.01.08 02:13 |
| IDE Converter? außen -> innen? | nonpretium | Hardware Probleme | 20 | 01.05.07 09:20 |
| Von außen nicht erreichbach | boehmi | Network · LAN, WAN, Firewalls | 2 | 23.03.07 13:51 |
| mySQL nach außen, gefährlich? | schmidtl_dd | (In)security allgemein | 6 | 08.12.05 16:34 |
| Dll-Funktionen von außen nicht Sichtbar! | Shark85 | Code Kitchen | 0 | 12.10.04 12:49 |