高级过滤选项
“网络攻击防护”部分让您可以配置高级过滤选项,来检测可能会对计算机执行的多种类型的攻击和漏洞。
在某些情况下,您不会收到有关阻止的通信的威胁通知。有关查看防火墙日志中所有已阻止的通信的说明,请参见记录日志并从中创建规则或例外部分。 |
“高级设置”(F5) > 网络防护 > 网络攻击防护中特定选项的可用性可能会有所不同,具体取决于 ESET 端点产品和防火墙模块的类别或版本以及操作系统的版本。其中一些选项可能仅适用于 ESET Endpoint Security。 |
入侵检测
- 协议 SMB - 检测和阻止 SMB 协议中的各种安全问题,即:
- 流氓服务器挑战攻击身份验证检测 - 保护您免受身份验证期间使用流氓挑战获取用户凭据的攻击。
- 命名管道打开期间 IDS 逃避检测 - 检测 SMB 协议中用于打开 MSRPC 命名管道的已知逃避技术。
- CVE 检测(常见漏洞和暴露)- 对各种攻击、形式、安全漏洞和 SMB 协议漏洞实施的检测方法。请参阅 CVE 网站 (cve.mitre.org),搜索和获取有关 CVE 标识符 (CVE) 的更详细信息。
- 协议 RPC - 检测和阻止为分布式计算环境 (DCE) 开发的远程过程调用系统中的各种 CVE。
- 协议 RDP - 检测和阻止 RDP 协议中的各种 CVE(如上所述)。
- 攻击检测之后阻止不安全的地址 - 将已检测为攻击源的 IP 地址添加到黑名单,以在一定时间内阻止连接。
- 攻击检测之后显示通知 - 启用屏幕右下角的系统托盘通知。
- 还为针对安全漏洞的传入攻击显示通知 - 如果检测到针对安全漏洞的攻击或威胁试图以此方式进入系统,则会发出警报。
数据包检测
- 允许在 SMB 协议下对管理员共享的传入连接 - 管理员共享是默认的网络共享,它和系统文件夹 (ADMIN$) 共享系统中的硬盘分区(C$ 和 D$ 等等)。禁用对管理员共享的连接将降低许多安全风险。例如,Conficker 蠕虫会执行字典攻击,以便连接到管理员共享。
- 拒绝旧的(不受支持的)SMB 方言 - 拒绝使用旧的 SMB 方言(不受 IDS 支持)的 SMB 会话。由于现代 Windows 操作系统可向后兼容旧的操作系统(例如 Windows 95),因此它支持旧的 SMB 方言。攻击者可以在 SMB 会话中使用一种旧方言从而避免通信检测。如果计算机无需与使用旧版本的 Windows 的计算机共享文件(或使用一般的 SMB 通信),请拒绝旧的 SMB 方言。
- 拒绝无扩展安全性的 SMB 会话 - 可以在 SMB 会话协商期间使用扩展的安全性,以便提供比 LAN 管理器挑战/响应 (LM) 身份验证更安全的身份验证机制。LM 方案是一种较弱的验证机制,因而不建议使用。
- 允许与安全帐户管理器服务的通信 - 有关此服务的详细信息,请参阅 [MS-SAMR]。
- 允许与远程注册表服务的通信 - 有关此服务的详细信息,请参阅 [MS-RRP]。
- 允许与服务控制管理器服务的通信 - 有关此服务的详细信息,请参阅 [MS-SCMR]。
- 允许与服务器服务的通信 - 有关此服务的信息,请参阅 [MS-SRVS]。
- 允许与其他服务的通信 - 其他 MSRPC 服务。MSRPC 是指 DCE RPC 机制的 Microsoft 实现。此外,MSRPC 可以将 SMB(网络文件共享)协议中的命名管道用于传输 (ncacn_np transport)。MSRPC 服务提供用于远程访问和管理 Windows 系统的接口。在 Windows MSRPC 系统中发现了很多被恣意使用的安全漏洞(Conficker 蠕虫和 Sasser 蠕虫等等)。禁用与不需要的 MSRPC 服务的通信可降低许多安全风险(例如,远程代码执行或服务故障攻击)。