maks61

Outpost Firewall svchost.exe rules

Apr 19th, 2015
445
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 2.44 KB | None | 0 0
  1. Руководство по созданию безопасной конфигурации Outpost (paranoid2000)
  2.  
  3. http://kb2.firewallforum.ru/index.php/Руководство_по_созданию_безопасной_конфигурации_Outpost
  4.  
  5. https://web.archive.org/web/20161222002835/http://kb2.firewallforum.ru/index.php/%D0%A0%D1%83%D0%BA%D0%BE%D0%B2%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%BE_%D0%BF%D0%BE_%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D1%8E_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D0%B9_%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B3%D1%83%D1%80%D0%B0%D1%86%D0%B8%D0%B8_Outpost
  6.  
  7. http://archive.is/8VLZm
  8.  
  9. База Знаний Agnitum Outpost
  10.  
  11. https://web.archive.org/web/20161225053314/http://kb2.firewallforum.ru/index.php/%D0%97%D0%B0%D0%B3%D0%BB%D0%B0%D0%B2%D0%BD%D0%B0%D1%8F_%D1%81%D1%82%D1%80%D0%B0%D0%BD%D0%B8%D1%86%D0%B0
  12.  
  13. Правила максимально жёсткие для одиночной машины (Dimitr1s).
  14. http://forum.ru-board.com/topic.cgi?forum=5&topic=35154&start=4012&limit=1&m=1#1
  15.  
  16. Всем файлам Windows (кроме svchost.exe) и другим продуктам Мелких запрещаем выход в сеть полностью.
  17.  
  18. Для начала, можно ограничить лишнюю активность сервиса в GPO:
  19. Отключить LLMNR (Link Local Multicast Name Resolution) - создаёт мультикаст (исходящие на 224.0.0.252)
  20. gpedit.msc - Конфигурация компьютера - Административные шаблоны - Сеть - DNS-клиент
  21. "Отключить многоадресное разрешение имен" Включено.
  22.  
  23. Ещё можно запретить функцию NCSI (исходящие на www.msftncsi.com/ncsi.txt)
  24. gpedit.msc - Конфигурация компьютера - Административные шаблоны - Система - Управление связью через Интернет - Параметры связи через Интернет
  25. "Отключить активные проверки индикатора работоспособности сетевых подключений" Включить.
  26.  
  27. http://kb2.firewallforum.ru/index.php/Руководство_по_созданию_безопасной_конфигурации_Outpost
  28. Запрос Режима обучения на доступ к rawsocket для svchost.exe
  29. Cледует запрещать работу с RAWSOCKET средствами фаервола для всех приложений, за исключением ряда специальных утилит.
  30.  
  31. Отключите службу DNS-клиент.
  32. Это заставит приложения выполнять собственные DNS запросы,
  33. вместо того, чтобы делегировать (направлять) их svchost.exe.
  34. Отключите или удалите системное правило "Allow DNS Resolving".
  35. Для каждого приложения добавить новое правило "DNS UDP connection"
  36.  
  37. "DNS UDP connection"
  38. Эти правила для svchost.exe нужны только в том случае,
  39. если Служба Windows "DNS Client" не отключена, тогда svchost.exe будет делать DNS запросы.
  40.  
  41. У меня заблокированы UDP out to 53, TCP out to 135, UDP out to (137, 138), UDP in from (137, 138).
  42.  
  43. ----
  44.  
  45. Generic Host Process outbound through AVP/KIS
  46. Where the Protocol is TCP
  47. and Remote Address is 0.0.0.0, 127.0.0.1, <HOST_MACRO_MY_COMPUTER>
  48. and Remote Port is 1110
  49. and Direction is Outbound
  50. Allow It
  51. (TCP, Исходящее, Удаленный адрес - 0.0.0.0, 127.0.0.1, MY COMPUTER, Удаленный порт 1110, Разрешать).
  52.  
  53. ----
  54.  
  55. Для работы системных приложений, сервису svchost необходимо "слушать" порты с localhost,
  56. причём и по IPv4, и по IPv6 (даже при отключённом, на уровне системы, IPv6).
  57. В оутпосте нет возможности разрешить только открытие порта для прослушивания, поэтому нужно создать правило.
  58.  
  59. Generic Host Process Localhost Inbound connection
  60. Where the Protocol is TCP
  61. and Remote Address is 127.0.0.1, ::1
  62. and Direction is Inbound
  63. Allow It
  64. (TCP, Входящее, Удаленный адрес - 0.0.0.0, 127.0.0.1, ::1, Разрешать).
  65.  
  66. ----
  67.  
  68. Запрещаем по TCP и по UDP - RPC/DCOM трафик.
  69. Кто пользует локалку и прочие "прелести" этих сервисов, те и так знают, что к чему. Кто не знает зачем это - можно смело резать.
  70.  
  71. Block Generic Host Process RPC (TCP)
  72. Where the Protocol is TCP
  73. and Local Port is DCOM, 593
  74. and Direction is Inbound
  75. Block It
  76. (TCP, Входящее, Локальный порт - DCOM, 593, Блокировать).
  77.  
  78. ----
  79.  
  80. Block Generic Host Process RPC (UDP)
  81. Where the Protocol is UDP
  82. and Local Port is DCOM, 593
  83. Block It
  84. (UDP, Локальный порт - DCOM, 593, Блокировать).
  85.  
  86. ----
  87.  
  88. Правило разрешающее сервису Web-активность по HTTPS/443.
  89. Необходимо для Microsoft Update, но если держать это правило включённым постоянно,
  90. можно получить совсем ненужную активность прочих приложений и служб (пример: Adobe, не контролируемою активность через BITS и т.п.)
  91. Держать это правило отключённым и активировать только по необходимости (пример: момент обновления с Microsoft)
  92.  
  93. Generic Host Process HTTPS connection
  94. Where the Protocol is TCP
  95. and Remote Port is HTTP, HTTPS
  96. and Direction is Outbound
  97. Allow It
  98. (TCP, Исходящее, Удаленный порт - HTTPS, Разрешать, галку с правила - убрать).
  99.  
  100. ----
  101.  
  102. Правило разрешающее сервису Web-активность по HTTP-83/80.
  103. Where the Protocol is TCP
  104. and Remote Port is HTTP-83
  105. and Direction is Outbound
  106. Allow It
  107. (TCP, Исходящее, Удаленный порт - HTTP-83, Разрешать, галку с правила - убрать).
  108.  
  109. ----
  110.  
  111. DHCP правило.
  112. Здесь правило нужно потому, что svchost.exe отвечает за связь с DHCP, а системные DHCP правила не будут работать,
  113. если в конце будет правило "Block Other TCP/UDP".
  114.  
  115. Generic Host Process DHCP connection
  116. Where the Protocol is UDP
  117. and Remote Address is 10.6.249.1
  118. and Local Port is BOOTPC
  119. and Remote Port is BOOTPS
  120. and Direction is Outbound
  121. Allow It
  122.  
  123. (UDP, Исходящее, Удаленный адрес - 10.6.249.1, Удаленный порт - BOOTPS, Локальный порт - BOOTPC, Разрешать).
  124.  
  125. ----
  126.  
  127. Allow Svchost DNS Resolving
  128. Where the Protocol is UDP
  129. and Remote Address is 80.232.230.242, 8.8.8.8
  130. and Remote Port is DOMAIN
  131. and Direction is Outbound
  132. Allow It
  133. and Disable logging
  134.  
  135. (UDP, Исходящее, Удаленный адрес - 80.232.230.242, 8.8.8.8, Удаленный порт - DOMAIN, Разрешать, Не регистр. данную активность).
  136.  
  137. Deny Svchost Trojan DNS
  138. Where the Protocol is UDP
  139. and Remote Port is DOMAIN
  140. and Direction is Outbound
  141. Block It
  142. and Report It
  143.  
  144. (UDP, Исходящее, Удаленный порт - DNS, Блокировать, Оповещать).
  145. ----
  146.  
  147. Запрещающие правила, блокирующие всю прочую сетевую активность сервиса.
  148. Block Other TCP/UDP для приложений.
  149. Такие действия нужны очень редко, только для программ с урезаными правами которые постоянно пытаються добавить свои.
  150. Поместите эти 3 правила последними в списке.
  151. Это предотвратит появление многочисленных всплывающих окон для неопределенных сервисов.
  152. Любые дополнительные правила в дальнейшем должны быть помещены перед этими правилами.
  153.  
  154. Block Other Out TCP traffic for Generic Host Process
  155. Where the Protocol is TCP
  156. and Direction is Outbound
  157. Block It
  158. (TCP, Исходящее, Блокировать).
  159.  
  160. ----
  161.  
  162. Block Other In TCP traffic for Generic Host Process
  163. Where the Protocol is TCP
  164. and Direction is Inbound
  165. Block It
  166. and Report It
  167. (TCP, Входящее, Блокировать).
  168.  
  169. ----
  170.  
  171. Block Other UDP traffic for Generic Host Process
  172. Where the Protocol is UDP
  173. Block It
  174. and Report It
  175. (UDP, Блокировать).
  176.  
  177. ----
Advertisement
Add Comment
Please, Sign In to add comment