Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- Руководство по созданию безопасной конфигурации Outpost (paranoid2000)
- http://kb2.firewallforum.ru/index.php/Руководство_по_созданию_безопасной_конфигурации_Outpost
- https://web.archive.org/web/20161222002835/http://kb2.firewallforum.ru/index.php/%D0%A0%D1%83%D0%BA%D0%BE%D0%B2%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%BE_%D0%BF%D0%BE_%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D1%8E_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D0%B9_%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B3%D1%83%D1%80%D0%B0%D1%86%D0%B8%D0%B8_Outpost
- http://archive.is/8VLZm
- База Знаний Agnitum Outpost
- https://web.archive.org/web/20161225053314/http://kb2.firewallforum.ru/index.php/%D0%97%D0%B0%D0%B3%D0%BB%D0%B0%D0%B2%D0%BD%D0%B0%D1%8F_%D1%81%D1%82%D1%80%D0%B0%D0%BD%D0%B8%D1%86%D0%B0
- Правила максимально жёсткие для одиночной машины (Dimitr1s).
- http://forum.ru-board.com/topic.cgi?forum=5&topic=35154&start=4012&limit=1&m=1#1
- Всем файлам Windows (кроме svchost.exe) и другим продуктам Мелких запрещаем выход в сеть полностью.
- Для начала, можно ограничить лишнюю активность сервиса в GPO:
- Отключить LLMNR (Link Local Multicast Name Resolution) - создаёт мультикаст (исходящие на 224.0.0.252)
- gpedit.msc - Конфигурация компьютера - Административные шаблоны - Сеть - DNS-клиент
- "Отключить многоадресное разрешение имен" Включено.
- Ещё можно запретить функцию NCSI (исходящие на www.msftncsi.com/ncsi.txt)
- gpedit.msc - Конфигурация компьютера - Административные шаблоны - Система - Управление связью через Интернет - Параметры связи через Интернет
- "Отключить активные проверки индикатора работоспособности сетевых подключений" Включить.
- http://kb2.firewallforum.ru/index.php/Руководство_по_созданию_безопасной_конфигурации_Outpost
- Запрос Режима обучения на доступ к rawsocket для svchost.exe
- Cледует запрещать работу с RAWSOCKET средствами фаервола для всех приложений, за исключением ряда специальных утилит.
- Отключите службу DNS-клиент.
- Это заставит приложения выполнять собственные DNS запросы,
- вместо того, чтобы делегировать (направлять) их svchost.exe.
- Отключите или удалите системное правило "Allow DNS Resolving".
- Для каждого приложения добавить новое правило "DNS UDP connection"
- "DNS UDP connection"
- Эти правила для svchost.exe нужны только в том случае,
- если Служба Windows "DNS Client" не отключена, тогда svchost.exe будет делать DNS запросы.
- У меня заблокированы UDP out to 53, TCP out to 135, UDP out to (137, 138), UDP in from (137, 138).
- ----
- Generic Host Process outbound through AVP/KIS
- Where the Protocol is TCP
- and Remote Address is 0.0.0.0, 127.0.0.1, <HOST_MACRO_MY_COMPUTER>
- and Remote Port is 1110
- and Direction is Outbound
- Allow It
- (TCP, Исходящее, Удаленный адрес - 0.0.0.0, 127.0.0.1, MY COMPUTER, Удаленный порт 1110, Разрешать).
- ----
- Для работы системных приложений, сервису svchost необходимо "слушать" порты с localhost,
- причём и по IPv4, и по IPv6 (даже при отключённом, на уровне системы, IPv6).
- В оутпосте нет возможности разрешить только открытие порта для прослушивания, поэтому нужно создать правило.
- Generic Host Process Localhost Inbound connection
- Where the Protocol is TCP
- and Remote Address is 127.0.0.1, ::1
- and Direction is Inbound
- Allow It
- (TCP, Входящее, Удаленный адрес - 0.0.0.0, 127.0.0.1, ::1, Разрешать).
- ----
- Запрещаем по TCP и по UDP - RPC/DCOM трафик.
- Кто пользует локалку и прочие "прелести" этих сервисов, те и так знают, что к чему. Кто не знает зачем это - можно смело резать.
- Block Generic Host Process RPC (TCP)
- Where the Protocol is TCP
- and Local Port is DCOM, 593
- and Direction is Inbound
- Block It
- (TCP, Входящее, Локальный порт - DCOM, 593, Блокировать).
- ----
- Block Generic Host Process RPC (UDP)
- Where the Protocol is UDP
- and Local Port is DCOM, 593
- Block It
- (UDP, Локальный порт - DCOM, 593, Блокировать).
- ----
- Правило разрешающее сервису Web-активность по HTTPS/443.
- Необходимо для Microsoft Update, но если держать это правило включённым постоянно,
- можно получить совсем ненужную активность прочих приложений и служб (пример: Adobe, не контролируемою активность через BITS и т.п.)
- Держать это правило отключённым и активировать только по необходимости (пример: момент обновления с Microsoft)
- Generic Host Process HTTPS connection
- Where the Protocol is TCP
- and Remote Port is HTTP, HTTPS
- and Direction is Outbound
- Allow It
- (TCP, Исходящее, Удаленный порт - HTTPS, Разрешать, галку с правила - убрать).
- ----
- Правило разрешающее сервису Web-активность по HTTP-83/80.
- Where the Protocol is TCP
- and Remote Port is HTTP-83
- and Direction is Outbound
- Allow It
- (TCP, Исходящее, Удаленный порт - HTTP-83, Разрешать, галку с правила - убрать).
- ----
- DHCP правило.
- Здесь правило нужно потому, что svchost.exe отвечает за связь с DHCP, а системные DHCP правила не будут работать,
- если в конце будет правило "Block Other TCP/UDP".
- Generic Host Process DHCP connection
- Where the Protocol is UDP
- and Remote Address is 10.6.249.1
- and Local Port is BOOTPC
- and Remote Port is BOOTPS
- and Direction is Outbound
- Allow It
- (UDP, Исходящее, Удаленный адрес - 10.6.249.1, Удаленный порт - BOOTPS, Локальный порт - BOOTPC, Разрешать).
- ----
- Allow Svchost DNS Resolving
- Where the Protocol is UDP
- and Remote Address is 80.232.230.242, 8.8.8.8
- and Remote Port is DOMAIN
- and Direction is Outbound
- Allow It
- and Disable logging
- (UDP, Исходящее, Удаленный адрес - 80.232.230.242, 8.8.8.8, Удаленный порт - DOMAIN, Разрешать, Не регистр. данную активность).
- Deny Svchost Trojan DNS
- Where the Protocol is UDP
- and Remote Port is DOMAIN
- and Direction is Outbound
- Block It
- and Report It
- (UDP, Исходящее, Удаленный порт - DNS, Блокировать, Оповещать).
- ----
- Запрещающие правила, блокирующие всю прочую сетевую активность сервиса.
- Block Other TCP/UDP для приложений.
- Такие действия нужны очень редко, только для программ с урезаными правами которые постоянно пытаються добавить свои.
- Поместите эти 3 правила последними в списке.
- Это предотвратит появление многочисленных всплывающих окон для неопределенных сервисов.
- Любые дополнительные правила в дальнейшем должны быть помещены перед этими правилами.
- Block Other Out TCP traffic for Generic Host Process
- Where the Protocol is TCP
- and Direction is Outbound
- Block It
- (TCP, Исходящее, Блокировать).
- ----
- Block Other In TCP traffic for Generic Host Process
- Where the Protocol is TCP
- and Direction is Inbound
- Block It
- and Report It
- (TCP, Входящее, Блокировать).
- ----
- Block Other UDP traffic for Generic Host Process
- Where the Protocol is UDP
- Block It
- and Report It
- (UDP, Блокировать).
- ----
Advertisement
Add Comment
Please, Sign In to add comment