Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Firewall Killertool

Diskussion: Firewall Killertool im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo Leute!! Ich habe folgendes Problem Ein guter Kumpel von mir hat ein Tool gecodet das es ermöglicht Firewalls ...

Antwort
Alt 09.01.02, 00:12   #1 (permalink)
 
Registriert seit: 08.01.02
Net7Gothic Leistung: Facit NTK
Likes: 0
Standard Firewall Killertool

Anzeige

Hallo Leute!!

Ich habe folgendes Problem

Ein guter Kumpel von mir hat ein Tool gecodet das es ermöglicht Firewalls zum Absturz zu bringen. Dazu wird auch noch die Verbindung zum Internet blockiert.

Folgend Firewalls waren nicht Resistent dagegen:

Blackice, NIS, Zonearlam,

Atguard hatte den Angriff 10 min standgehalten.

Nun wollte dieser Kumpel mich nun Rätseln lassen wie das Prog. funzt.

Folgendes passiert wenn ich Atguard laufen ließ.

Assistent öffnete Port 1 wird angesprochen
Reaktion von mir (blocked)

Port 3..... wir angesprochen usw.
natürlich immer mit (blocked) reagiert...

Meine IP war ihm bekannt (hab ich ihm ja auch gesagt

Folgende Proggis liefen nebenbei: MIRC


Frage: Hat jemand Erfahrung damit gemacht?
Für mich sieht es eher nach Portflodder aus oder sowas. Es wundert mich nur, das die Firewall solch einen Portangriff nicht standhält. Habe sogar Portblockierende Tools benutzt.(hat nichts genützt).

Wie kann man solch einen Angriff etwas entgegensetzen? Und weiß jemand wie solch ein Angriff funzt. Damit ich ein Antitool coden kann. ?(

Net7Gothic ist offline   Mit Zitat antworten
Alt 09.01.02, 00:27   #2 (permalink)
Member of Honour
 
Registriert seit: 20.10.01
boppy Leistung: Facit NTK
boppy eine Nachricht über ICQ schicken
Likes: 0
Standard

Sagst du uns noch welches Betriebssystem du benutzt? und sonst lief nichts nebenbei!? kein ICQ, AIM oder sowas?! NUR und ausschließlich mIRC?
boppy ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 09.01.02, 03:11   #3 (permalink)
Rushjo
Guest
 
Likes:
Standard

@Net7Gothic

Nach Deinen Beschreibungen würde ich mal tippen,
das Programm, wie Du schon selber gesagt hast, die
Firewall killt, indem es einfach systematisch Ports
zu öffnen versucht, die die Firewall natürlich blockt,
bis die Firewall zusammen bricht!! Irgendwann ist ein-
fach die Menge der zu blockierenden Portts zu groß,
dann bricht die Firewall zusammen!
An dieser Stelle würde mich mal interessieren, ob der
Task-Manager dann sagt, "Anwendung reagiert nicht"
oder ob er garnichts sagt und die Anwendung im
Task-Manager einfach nicht mehr vorhanden ist?
Das Dein Internet nicht mehr funktioniert, liegt
wahrscheinlich einfach an der Tatsache, das das
Programm auch den Port 80 (HTTP) anspricht, der
wird dann einfach in einer "Standard-Reaktion"
durch die D-FW geblockt, womit auch die Communi-
kation mit dem Internet wegbricht! mIRC hingegen
müsste länger funktionieren, da es höhere Ports nutzt
und das Programm sicherlich die Port systematisch von
unten beginnend die Ports anspricht!

MfG Rushjo
  Mit Zitat antworten
Alt 09.01.02, 12:22   #4 (permalink)
antcool
Guest
 
Likes:
Standard

Kann es auch nicht möglich sein das das Betriebssytem/Firewall bei ihrgend einem Port schlapp macht wenn es zulange und mit zu vielen Daten bombadiert wird??? Bei Windoof weiss man nie!!
  Mit Zitat antworten
Alt 09.01.02, 15:06   #5 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

@Net7Gothic
kann man das tool irgendwo runterladen?
Tec ist offline   Mit Zitat antworten
Alt 09.01.02, 15:41   #6 (permalink)
Themenstarter
 
Registriert seit: 08.01.02
Net7Gothic Leistung: Facit NTK
Likes: 0
Standard

Hi Leute

Also ich benutze Win98, das hatte ich vergessen zu erwähnen. Alle neuesten Sicherheitsupdates wurden installiert.
Zun Thema Mirc, dadurch habe ich ja erst mitbekommen das die Verbindung zum Internet verloren ging. (Diconnect).

Ich versuche mal das Toll aus ihm rauszuleiern, er sagte das es noch in der Testphase sei ,mal sehen was ich tun kann.

Was mir allerdings noch aufgefallen ist, im Statusfenster von Atguard war noch eine einzige Verbindung vorhanden und zwar Port 6667 Application mIrc.
Obwohl die Verbindung weg war. In der Iconleiste rechts unten diese 2 Netwerkmonitore, dort hat der obere nur noch grün geleuchtet. Der untere war tod.
Bei erneuter Einwahl zu meinem Provider ohne den Rechner neu zu starten gab es eine offensichtlich funktionierende Verbindung jedoch hing diese sich auch gleich wieder auf.
Ich vermute das es ein Bug in der Winsock.dll sein könnte denn wie kann sich diese Verbindung aufhängen wenn mir von meinen Provider eine neue Ip zugewiesen wird.
Jetzt mal zum Taskmanager, im Sinne (Anwendung reagiert nicht), is keine der Firewalls abgestürzt. Alle ließen sich normal beenden doch mit ihnen im Hintergrund ließen sich keine weiteren Programme starten. Es gab auch keinerlei Fehlermeldung.(zb. zu wenig Speicher ect.).

Net7Gothic ist offline   Mit Zitat antworten
Alt 09.01.02, 16:17   #7 (permalink)
Member of Honour
 
Registriert seit: 20.10.01
boppy Leistung: Facit NTK
boppy eine Nachricht über ICQ schicken
Likes: 0
Standard

Zu win98 habe ich noch das Maximal Connection Problem im angebot. Das hat zwar wenig mit der dfw zu tun, ist aber auch ein problem, welches von EDonkey bekannt sein sollte. vielleicht stellt er mehrere Verbindungen her, bis windows sie nicht mehr verwalten kann (prob ist bekannt!)
boppy ist offline   Mit Zitat antworten
Alt 09.01.02, 19:37   #8 (permalink)
Senior Member
 
Registriert seit: 02.10.01
DelumaX Leistung: Facit NTK
DelumaX eine Nachricht über ICQ schicken
Likes: 0
Standard

Ich denke das dass Tool auf einer Schwachstelle der genannten Firewalls beruht, die die DoS-Attacken überhaupt erst möglich machen. Und zwar hört es sich für mich so an als wenn dein Kumpel einen Portscan durchführt. Die DFW speert daraufhin die IP von der der Portscan kommt für eine bestimmte zeit. Sprich zu dieser IP ist keinerlei Verbindung mehr möglich.

Wahrscheinlich hat dein Kumpel nun einen Portscanner gecodet, oder aus dem Netz gesaugt, der eine IP-Spoofing Funktion besitzt (wobei er das Spoofing auch anders durchführen könnte). Er scannt also deine Ports mit einer vorgetäuschten IP. Wenn er nun also z.B. die IP von dem DNS-Server deines Providers vortäuscht kappt deine DFW daraufhin für einen bestimmten Zeitraum die Verbindung zu diesem. Und schon klappt das surfen nicht mehr.

Probier mal folgendes gebe die IP deines DNS-Servers etc. definitiv frei und schau dann mal ob sein Prog immer noch funktioniert...!?! cu

P.S. Das sollten alle DFW-User tun
DelumaX ist offline   Mit Zitat antworten
Alt 09.01.02, 23:25   #9 (permalink)
Themenstarter
 
Registriert seit: 08.01.02
Net7Gothic Leistung: Facit NTK
Likes: 0
Standard

DelumaX

Welches Protokoll??
Folgende Einstellungen habe ich.

UDP: SingleSevice any Domain

Du meinst das ich die DNS Outbound noch folgende Protokolle hinzufügen soll, TCP und ICMP :any Service??

Na ich werds ma probieren! Ich sag Bescheid wenns geholfen hat )
Net7Gothic ist offline   Mit Zitat antworten
Alt 10.01.02, 14:35   #10 (permalink)
Senior Member
 
Registriert seit: 02.10.01
DelumaX Leistung: Facit NTK
DelumaX eine Nachricht über ICQ schicken
Likes: 0
Standard

Nee um Gottes Willen, damit reißt du noch mehr auf.

Du sollst die IP des DNS-Servers defenitiv freigeben. Die IP findest du unter W2k in den Verbindugsdetails, unter W98 gibt es glaube ich ein Tool imWindowsverzeichnis. Heißt glaube ich IPconfg oder so ähnlich. Beim Rosa Riesen wäre es z.B. 217.5.98.67.

Die IP gibst du dann generell frei. Darunter setze eine "Blocke alles" Regel... Weisst du was ich mein?? cu
DelumaX ist offline   Mit Zitat antworten
Alt 10.01.02, 23:32   #11 (permalink)
Bastard Operator
 
Benutzerbild von TheEvilOne
 
Registriert seit: 02.10.01
TheEvilOne Leistung: Z3
Likes: 16
Standard

In welcher Sprache hat er das Tool eigentlich programmiert ?
TheEvilOne ist offline   Mit Zitat antworten
Alt 12.01.02, 18:12   #12 (permalink)
Themenstarter
 
Registriert seit: 08.01.02
Net7Gothic Leistung: Facit NTK
Likes: 0
Standard

Soweit ich weiß kann hat er es in Visual Basic gecodet.

Ähm worin liegt der Sinn deiner Frage TheEvilOne
?( ?( ?(

Das soll nicht böse gemeint sein. Bin nur neugierig
Net7Gothic ist offline   Mit Zitat antworten
Alt 12.01.02, 18:26   #13 (permalink)
 
Registriert seit: 03.10.01
derBlubb Leistung: Facit NTK
Likes: 0
Standard

Hi,

Visual was?? - scheint ja eine mächtige
Programmiersprache zu sein lol
Frag doch noch mal genauer nach

bye
derBlubb ist offline   Mit Zitat antworten
Alt 12.01.02, 19:43   #14 (permalink)
Themenstarter
 
Registriert seit: 08.01.02
Net7Gothic Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Visual was?? - scheint ja eine mächtige
Programmiersprache zu sein lol
Frag doch noch mal genauer nach

Ja Visual Basic... )
Net7Gothic ist offline   Mit Zitat antworten
Alt 07.02.02, 13:06   #15 (permalink)
 
Registriert seit: 31.01.02
Armitage Leistung: Facit NTK
Likes: 0
Standard @Gothic

Es ist tatsaechlich "sehr" leicht einen Firewall "killen".
Handelt es sich um einen Desktop Firewall wie Atguard
so bracht man tatsaechlich nur eine große Anzahl an connections aufzubauen.
Irrwitzigerweise wird da geblock, wo es auch nichts zu blocken gibt, da normalerweise auf Winsen keine Serverdienste laufen.

Viele Desktop FWs blocken die Ports und melden das dem "Angreifer" auch zurueck (port 23 blocked). Und das kostet einmal perfommance und zum anderen "verraet" man sich ja schon.
Intelligente FW oder Packetfilter (unter Linux kann man z.B. solche Regeln selber mit ipchains erstellen).
Mit der DENY Option einer FW registriert man das Packet und verwirft es (der scanner bekommt hoechstens ein host not found).
Ein anderer Weg ist es, die Logfiles ueberquellen zu lassen (sofern der FW mitloggt) so stellt der FW ebenfalls seinen Dienst "bei Zeiten" ein..

Wenn Du tiefergehende Infos ueber FWs haben willst empfehle ich Dir (unbedingt )

http://www.little-idiot.de

und darauf das Firewall Handbook.

have phun..

:wq!

Armitage ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Firewall Killertool
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Firewall fatjoe123 Windows 1 18.02.08 10:39
firewall markg Virenschutz · Tools & Aggressive Software 5 26.03.05 21:06
Firewall Braindeath (In)security allgemein 18 12.03.05 23:36
FireWall nerd Linux/UNIX 1 08.03.05 12:24
Firewall Muschu Virenschutz · Tools & Aggressive Software 15 05.06.03 13:25


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61