Toon posts:

[Xp] poort 1025 is open, hoe weet ik of het goed zit?

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik heb xp + alle updates en NIS 2002 + alle updates. de NIS deed een beetje weird maar ik las elders dat norton een paar updates met bugs erin online heeft staan dat blijkbaar inmiddels nog altijd niet opgelost is. ik heb toen ff ter check shieldsup!!! gedaan en daar stond dat mijn poort nul gesloten was maar wel zichtbaar en de rest stealthed op poort 1025 na. die stond wagenwijd open.

ik heb de faq gelezen, (jammer dat er zo weinig info in staat). ik heb ook search gebruikt en veel hits gevonden die doodbloeden zonder een echt bruikbare antwoord. de poort wordt black jack genoemd en werd gebruikt voor spelletjes van vroeger van microsoft oa kaartspelletjes vandaar die naam blackjack. ik heb NIS 2002 geuninstalleerd en nog 1 keer geinstalleerd. die poort bleef openstaan. weer geuninstalleerd en pccillin 2002 geprobeerd. weeral stond die poort open.

ik heb nu ff zonealarm pro (trial 15 dagen) en nu eindelijk zijn alle poorten stealthed plus die nul en 1025. nu wil ik weten waarom die poort eigenwijs doet en open blijft staan? ik heb amper wat geinstalleerd. XP, azureus en javaplugin, winamp, bsplayer en enkele drivers. verder nog nix omdat ik format gedaan hebt.

onlinescanner vond niets en NIS2002 zelf ook niet. het lijkt me iets van XP zelf? die heeft ook poort 5000 uPnP openstaan en daar heb ik wel zo een sluitproggie voor.

ik wil dus weten, is het nou wel oke dat die poort 1025 openstaat? kan het kwaad? door wie wordt die poort nu opengehouden?

ik heb het hacken nooit echt goed begrepen, het simpelste wat ik wel begrepen heb is dat iemand een trojan op de computer moet hebben waardoor ik naar binnen kan. maar iemand die geen trojan heeft maar een bug in explorer bijv en die konnekt op poort 80 dan kan een goeie hacker dus zo naar binnen zonder trojan gestuurd te hebben? waar of niet waar?

Verwijderd

Iirc is dit bugje in NIS en moet je daarvoor zelf een regel aanmaken. :/
Zelfde geldt/gold voor nog een andere poort(en) volgens mij.

Poort staat open doordat een Windows-service deze openzet.(Welke weet ik zo 1,2,3 eigenlijk niet)
Ik zou hem iig dicht willen hebben voor de buitenwereld.

Als je kijkt naar de bugs in NPF2002, zou ik het ding links laten liggen.
Rule corruption(alle rules weg), rule corruption(onzichtbare allow all setting).

Hacken:
-backdoor
-exploit(in breedste zin van het woord)

Verwijderd

Topicstarter
ik heb al een regel proberen aan te maken. ik begreep niet goed hoe maar volgens mij is het kloppend.

regel geldt voor alle computers>ingaande en uitgaande verkeer> block remote 1025

zoiets was het en dat werkte helemaal niet.

maar dit probleem BLEEF ook na het uninstalleren van NIS 2002 en het overstappen op pccillin 2002. pas met zonealarm pro was het stealthed maar nog altijd open???

ik heb dus de NIS 2002 niet meer. en aangezien er een ander topci gaande is over een slecht werkende trage nis 2003 en nis 2004.......

kan iemand me het begrip hacken ff uitleggen? ben ik nou hackbaar offe?

[ Voor 32% gewijzigd door Verwijderd op 27-02-2004 16:57 ]


Verwijderd

Verwijderd schreef op 27 februari 2004 @ 15:40:
regel geldt voor alle computers>ingaande en uitgaande verkeer> block remote 1025
Je moet juist local 1025 blocken.
Het is jouw(lokale)poort die wordt bedoeld.
Remote = any.
maar dit probleem BLEEF ook na het uninstalleren van NIS 2002 en het overstappen op pccillin 2002. pas met zonealarm pro was het stealthed maar nog altijd open???
Had je PCC wel goed geconfigureerd? Firewall daarvan is niet echt geweldig.
Lees mijn eerdere post nog eens door waarom die poort lokaal open staat.
kan iemand me het begrip hacken ff uitleggen? ben ik nou hackbaar offe?
Zoals ik al zei is het het beste om alle poorten stealth te hebben.
'Hackbaar' blijf je in principe altijd, alleen de kans dat je daadwerkelijk gehackt wordt kun je zo klein mogelijk proberen te maken.
Dit doe je dus o.a. door te zorgen dat je poorten niet voor de buitenwereld openstaan.

Verwijderd

Topicstarter
ok ik ga zonealarm weer eraf mieteren en nis 2002 weer erop doen.

@schouw kan je deze vraag en antwoord toevoegen in de FAQ? want deze vraag is ontzettend vaak gesteld in search maar niemand had zo een bruikbaar antwoord als jij me gaf.....

edit:
Verwijderd schreef op 27 februari 2004 @ 15:37:
Als je kijkt naar de bugs in NPF2002, zou ik het ding links laten liggen.
Rule corruption(alle rules weg), rule corruption(onzichtbare allow all setting)
rule corruption is dus een bug van NIS 2002 dat niet is verholpen met patches die liveupdate downt offe?

kan in zonealarm pro een regel gemaakt worden om local 1025 te blokken? of ik heb een ontzettende bril nodig maar volgens mij kan da nie in zonealarm pro :?

[ Voor 63% gewijzigd door Verwijderd op 27-02-2004 16:46 ]


Verwijderd

Topicstarter
dubbelpost....

[ Voor 98% gewijzigd door Verwijderd op 27-02-2004 16:47 ]


  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 01-12 13:35

MAZZA

Barbie is er weer!

Wat zegt netstat -a ? Of gebruik TCPView van Sysinternals (http://www.sysinternals.com/files/tcpview.zip). Is freeware en geeft een duidelijk overzicht van welke connecties er open staan.

Wat overigens vaak gebeurt als je poort 1-1024 blocked in je firewall dat er programma's zijn die de eerste poort daarna pakken. Ik meen dat BIND dat bijvoorbeeld doet (deed :? ).

Verwijderd

Topicstarter
tcpview nog een keer:
http://www.myimager.com/uploads/nvbn_622341099_42975.JPG

netstat -a ook ff gedaan zie hieronder:
http://www.myimager.com/uploads/hgf_622341099_73535.JPG


werken niet. goede links staan paar postjes lager

[ Voor 118% gewijzigd door Verwijderd op 27-02-2004 17:25 ]


  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 01-12 13:35

MAZZA

Barbie is er weer!

Verwijderd schreef op 27 februari 2004 @ 16:48:
5 postjes terug zie je tcpview!
Excuses. Ik zie daar alleen maar "Don't hotlink to myimager.com" staan.

Verwijderd

rule corruption is dus een bug van NIS 2002 dat niet is verholpen met patches die liveupdate downt offe
Afaik niet.
kan in zonealarm pro een regel gemaakt worden om local 1025 te blokken? of ik heb een ontzettende bril nodig maar volgens mij kan da nie in zonealarm pro
Je zegt dat hij bijvoorbeeld @ grc.com als stealth tevoorschijn komt, verder dan dat kom je niet.
Om 1025 helemaal te sluiten, moet je de desbetreffende service afsluiten, zoals ik al indirect zei.

Imho heb ik alle onnodige services uitstaan, maar toch staat tcp 1025 nog steeds open.
Ik voorkom dat iemand hiermee kan connecten met behulp van een software firewall, zodat het voor de buitenwereld _lijkt_ alsof deze stealth is.
5 postjes terug zie je tcpview!
Ik zie een plaatje wat zegt dat je niet mag hotlinken. :)

Verwijderd

Topicstarter
ik kan ze wel zien ,( zal wel in mijn cache zitten)

2 postjes terug heb ik een nieuwe poging gewaagd. myimager doet de afgelopen 2 dagen ineens kut. ik gebruik hem al half jaar voor het posten van plaatjes hierzo.

vertel me ff of jullie 2 postjes terug de plaatjes wel kunenn zien?

Verwijderd

Verwijderd schreef op 27 februari 2004 @ 17:01:
vertel me ff of jullie 2 postjes terug de plaatjes wel kunenn zien?
Helaas.

Verwijderd

Topicstarter
nou moet het lukken anders weet ik het ook niet meer behalve mailen

tcpview nog een keer:
http://www.myimager.com/uploads/nvbn_622341099_42975.JPG

netstat -a ook ff gedaan zie hieronder:
http://www.myimager.com/uploads/hgf_622341099_73535.JPG


werken ook al niet

[ Voor 6% gewijzigd door Verwijderd op 27-02-2004 17:24 ]


Verwijderd

Werkt nog steeds niet.
Maar lees [rml]Schouw in "[ Xp] poort 1025 is open, hoe weet ik of ..."[/rml] (nog) eens door.

Verwijderd

Topicstarter
heb ik al gelezen. in meervoud zelfs. ik wil de info die hieruit komt bundelen en dan in faq mieteren.

[ Voor 51% gewijzigd door Verwijderd op 27-02-2004 22:21 ]


  • frim
  • Registratie: Augustus 2001
  • Niet online
Als je nou gewoon even de info kopieert en plakt :? waarom zou je ze als plaatje willen laten zien?

En heb je nou al geprobeerd om die poort te stealthen voor connecties van buitenaf?

Die plaatjes hebben mijn inziens geen toegevoegde waarde :?

Verwijderd

Topicstarter
knippen en plakken zal een waslijst worden. een plaatje vind ik het best omdat men dan gelijk alles in 1 keer ziet en ik niet iets "vergeet" te vertellen.....

ik heb zonealarm (gratis versie) geinstalleerd en dat werkt prima. door schouw opmerking dat NIS 2002 firewall erg makkelijk te slopen is heb ik maar besloten die niet meer te gebruiken.

ik heb portchecker (gratis miniscuul proggie van pestpatrol) en ook stinger gebruikt en die zeggen ook al dat ik geen trojans hebt. ik heb gisteren urenlang zitten surfen zowel over microsoft site als over google "1025 port open" veel hits maar echt niemand heeft de gouden tip om hem voorgoed te sluiten. ik heb ook in me register rond gekeken maar nix hoor. zelfs schouw weet niet hoe je die poort sluit voorgoed.

[ Voor 9% gewijzigd door Verwijderd op 28-02-2004 14:01 ]


Verwijderd

Topicstarter
goed ik ben een beetje achter welk rotproggie die poort 1025 wagenwijd open zet:

Regel "Unused Windows Services Block" heeft (XX.XXX.71.160,1025) verhuld.
Inkomende TCP-verbinding
Lokaal adres, service (MIJNCOMPUTER(XX.XXX.102.60),1025)
Extern adres, service (XX.XXX.71.160,4324)
Naam van proces "C:\WINDOWS\System32\svchost.exe"

ik vond het altijd al zo een raar programma die svchost.exe ( zie vaak meldingen dat ie op internet wilt (toestaan of weigeren maakt geen verschil)) maar diverse virusprogrammas zoals stingers en Norton en zelfs online scanner van housecall en pestpatrol adaware spybots vinden geen 1 ruk.

overigens heb ik de ipadressen die hier vermeld staan gewijzigd ( de 1e 5 cijfers kwamen in alle 3 ipadressen overeen. dus het is net of iemand anders met een gelijkend IP bij mij trachte in te breken? of is het een controleer iets van wanadoo zelf om te zien of ik nog wel online ben? )

Verwijderd

Topicstarter
ok ik had nog vragen in vorige post gedumpt. iemand die wat weet?

blijkbaar is svchost niet nodig ( want ergens las ik dat dat een windows toepassing was ) wat doet ie dan op me computer en wat probeert ie te bereiken?

bij elke boot wilt ie op internet komen of zo....

nu is hij aktief er staat luisteren ernaast.....

dit vond ik op internet
SVCHOST.EXE

Al vanaf het moment dat ik met computers werk (begonnen met dos en vervolgens via Windows 3.11 en Windowns 95/98 naar XP), heb ik altijd graag willen weten wat er op de achtergrond gebeurt en welke resources worden gebruikt. Hierbij stuit ik nu op een programma dat mijn nieuwsgierigheid heeft gewekt. Als ik het Taakbeheer van Windows XP bekijk, dan kom ik daar diverse malen SVCHOST.EXE tegen met verschillend geheugengebruik. Tevens wil SVCHOST af en toe toegang tot internet. ZoneAlarm detecteert dit verzoek. Ik weiger SVCHOST toegang tot internet en dit heeft geen verdere consequenties voor de werking van het systeem. Ik zou graag een paar dingen willen weten:
Wat doet SVCHOST.EXE en waarom wordt deze tot viermaal toe geladen? Kan SVCHOST.EXE worden uitgeschakeld, want de toepassing gebruikt minimaal 2 MB van mijn geheugen.


HANS SMITSHOEK, BUNSCHOTEN-SPAKENBURG

Het bestand SVCHOST.EXE is een vast onderdeel van het Windows-besturingssysteem en zorgt onder andere voor een koppeling tussen dll-bestanden en het Windows-register. Het programma start verder een aantal services op die nodig zijn om Windows XP goed te laten functioneren. Voor de meeste services die worden opgestart, wordt SVCHOST zelf ook gestart. Om die reden komt het programma meerdere keren voor in het scherm van Taakbeheer. Overigens kan de toepassing niet afgesloten worden.

Als u precies wilt weten welke programma’s en services er door SVCHOST zijn geladen, dan kunt u met het volgende commando op de dos-prompt verdere gegevens vinden:

TASKLIST /SVC
betekent dit nou dat ik svchost moet toestaan om op internet te komen? zoals ik al zei maakt het niets uit of ik het toesta of weiger?

[ Voor 203% gewijzigd door Verwijderd op 14-03-2004 15:15 ]


  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
svchost is een progje van Microsoft dat daar dienst doet als algemeen bruikbare dll om netwerkaccess mee te doen. In het takenoverzicht zie je dan ook meestal een stuk of wat van die processen lopen. Dat betekent dus dat je niet zo makkelijk kunt zien welk proces nou eigenlijk die poort, via svchost, gebruikt (hoewel BlackJack idd geregistreerd gebruiker is). Toestaan kan dus, normaliter, geen kwaad, hoewel het een betere strategie is om alles te verbieden totdat blijkt dat iets wat je wel wilt draaien daardoor niet werkt.

Programmers don't die. They GOSUB without RETURN


Verwijderd

Topicstarter
bedankt BoGhi, met die antwoord kan ik weer vooruit. d:)b

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Ik blok juist soms incomming tcp verzoeken naar 1025. Het proces "Generic Host Process for Win32 Services" wil die verzoeken dan aannemen...
Via Google kom ik idd ook niet verder dan die BlackJack poort.

Vreemd vind ik het wel!

Foto Portfolio Follow me on Twitter!


  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Mogelijk is dit een verklaring: Phatbot trojan.
Deze is aardig veelzijdig, maar scant ook 1025..
Zie http://www.dslreports.com/forum/remark,9614814~mode=flat

Edit: url deed 't niet..

[ Voor 11% gewijzigd door BoGhi op 18-03-2004 23:28 ]

Programmers don't die. They GOSUB without RETURN


Verwijderd

als het goed is , is port 1025 toegewezen aan taskmgr.exe en
taskmgr.exe = Microsoft Task Manager.

Verwijderd

Topicstarter
bij mij is het svchost. maar zoals boghi al zei. blokkeer het totdat je merkt dat je het niet had moeten blokkeren. tot nu toe is alles goed en blijft ie ook geblokkeerd......

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Verwijderd schreef op 18 maart 2004 @ 23:11:
als het goed is , is port 1025 toegewezen aan taskmgr.exe en
taskmgr.exe = Microsoft Task Manager.
.. aha.. :?

Programmers don't die. They GOSUB without RETURN

Pagina: 1