OVH Cloud OVH Cloud

test kerio

6 réponses
Avatar
martin
Salut .
j'ai voulu tester kerio 2.15 , que j'ai installé , il y a peu.

j'ai essayé avec " pcaudit .exe " charger sur ce site .

http://www.pcinternetpatrol.com

Ca passe outre kerio et ça me ramene des infos sur mon pc et un texte

que j'ai tappé dans le bloc note .

Ou : - pcaudit.exe " passe " dans les 2 sens par IE et OE
(autorisés dans kerio )

ou - j'ai pas configuré comme il faut le firewall.

Par contre sur le test de ports de " grc.com " tous sont
"invisibles"
( en jaune)
tant pour les" communs ports" que les "all services ports".

Qui comprend ?
--
Martin

6 réponses

Avatar
Norbert

Salut .
j'ai voulu tester kerio 2.15 , que j'ai installé , il y a peu.

j'ai essayé avec " pcaudit .exe " charger sur ce site .

http://www.pcinternetpatrol.com

J'ai voulu l'essayer pour voir : kerio me demande si je dois laisser sortir

le programme d'installation :))

--
à bientot (enlever les X pour me répondre)
================================= les secrets de l'univers http://nrumiano.free.fr
un atlas de l'univers http://atunivers.free.fr
images du ciel http://images.ciel.free.fr
==================================

Avatar
Arnaud
Bonjour,

"martin" a écrit dans le message de
news:bsl2tv$e1cs8$
Salut .
j'ai voulu tester kerio 2.15 , que j'ai installé , il y a peu.

j'ai essayé avec " pcaudit .exe " charger sur ce site .

http://www.pcinternetpatrol.com

Ca passe outre kerio et ça me ramene des infos sur mon pc et un texte

que j'ai tappé dans le bloc note .

Ou : - pcaudit.exe " passe " dans les 2 sens par IE et OE
(autorisés dans kerio )

ou - j'ai pas configuré comme il faut le firewall.



En fait, ni l'un ni l'autre... pcaudit.exe utilise une technique qui
passe tout simplement outre kerio... Qu'il soit ou non configuré
"correctement" pour OE, IE et autre, ça ne changera rien au résultat...

Alors, que risques-tu ? Eh bien, là, je laisserai la place à d'autres
pour répondre plus catégoriquement que moi mais mon opinion, c'est que
tu ne risques pas grand chose... Pour que la faille soit exploitée, il
me semble qu'il faut que cela vienne de l'exécution d'un programme piégé
sur ta machine. Donc, en clair, ça te tombera dessus si tu lances
certains chevaux de troie. Si tu restes prudent, tu devrais y échapper
mais le risque existe tout de même.

Il existe des firewalls passant avec succès pcaudit.exe (il me semble
que c'est le cas de look'n stop (mais il est payant celui-là), à
confirmer)

Au passage, tes règles pour OE et IE sont trop permissives... n'autorise
OE qu'en TCP sortant sur le port 110 (éventuellement sur le port 80 si
tu veux voir les images distantes dans certains mails...). Pour IE,
autorise en TCP sortant sur les ports 80 et 443. Eventuellement sur 20
et/ou 21 si tu utilises IE pour du FTP (bof !), sur le port 8080 ça peut
servir ainsi que sur le 3128.

J'espère n'avoir pas dit trop de bêtises et t'avoir été utile. Peut-être
que d'autres pourront en dire plus sur cette vulnérabilité de kerio et
les risques qu'on a de "se faire avoir"... (au passage, est-ce que kerio
4 passe le test avec succès ou se fait-il planter comme son petit frère
?)

Arnaud

Avatar
~Jean-Marc~
Salutations *martin* !

tu nous disais :
Salut .
j'ai voulu tester kerio 2.15 , que j'ai installé , il y a peu.
j'ai essayé avec " pcaudit .exe " charger sur ce site .
http://www.pcinternetpatrol.com
Ca passe outre kerio et ça me ramene des infos sur mon pc et un texte
que j'ai tapé dans le bloc note .
Ou : - pcaudit.exe " passe " dans les 2 sens par IE et OE
(autorisés dans kerio )
ou - j'ai pas configuré comme il faut le firewall.
Par contre sur le test de ports de " grc.com " tous sont
"invisibles"
( en jaune)
tant pour les" communs ports" que les "all services ports".


PCAudit se sert d'un exécutable autorisé en tant que passerelle.
(IE/OE... enfin, tout ce qui traine...)

Ici, j'ai eu ce message :
The call to API function "CreateProcessInternalW" was successfully intercepted.
Command-line parameters were ""

A l'aide de ce logiciel :
http://maxcomputing.narod.ru/ssme.html
(Merci à JacK !)

@+

--
~Jean-Marc~
Site : http://perso.wanadoo.fr/doc.jm/
WebLog : http://msmvps.com/docxp/

Avatar
martin
Arnaud à écrit
Il existe des firewalls passant avec succès pcaudit.exe (il me semble
que c'est le cas de look'n stop (mais il est payant celui-là), à
confirmer)


Bonjour
J'ai essayé pcaudit avec successivement et plusieurs fois chacun :
avec kerio 2.15 ; look&stop2.04 ; et Zonealarm pro 3.5 .
Chacun a laisser passer ou arrêter certaines fois .
Comme si c'était à qui dégainait le premier .
Mais mon protocole n'etant pas du tout scientifique , et ma connaissance
du sujet bien maigre; c'est peut être moi aussi qui clique pas au bon
moment :-)


Au passage, tes règles pour OE et IE sont trop permissives...
n'autorise OE qu'en TCP sortant sur le port 110 (éventuellement sur
le port 80 si tu veux voir les images distantes dans certains
mails...). Pour IE, autorise en TCP sortant sur les ports 80 et 443.
Eventuellement sur 20 et/ou 21 si tu utilises IE pour du FTP (bof !),
sur le port 8080 ça peut servir ainsi que sur le 3128.


Ca je vais tester voir , mais il n"y a que sur zonealarm pro que
j'ai trouvé à interdire certains ports : 25; 135 à 139 ;
445 ; 593 ;69 ; 4444 ;;5000 (info trouvée ici , je crois ).

C'esr sur que n'autoriser que le minimum doit être mieux , mais les
conseils que j'avais suivis , bloquaient mon internet , completement
:-(

J'espère n'avoir pas dit trop de bêtises


J'espere aussi :-)

et t'avoir été utile.


ça me donne envie de tester de n'autoriser que les ports que tu
indiques ( même en en rajoutant au besoin et en tatonnant )

Peut-être que d'autres pourront en dire plus sur cette vulnérabilité
de kerio et les risques qu'on a de "se faire avoir"...


Qui sait ....?

(au passage,
est-ce que kerio 4 passe le test avec succès ou se fait-il planter
comme son petit frère ?)


J'attend que ce soit en français et je l'essaye.

dans le genre pcaudit , j'ai aussi testé les 3 FW avec "tooleaky " ,
encore plus fort ;
il t'ouvre juste une fenêtre et te dit " je suis passé " .....à
chaque fois , Trés amusant .
--
Martin

Avatar
Arnaud
"martin" a écrit dans le message de
news:bsq7ru$a20g$
Arnaud à écrit

Au passage, tes règles pour OE et IE sont trop permissives...
n'autorise OE qu'en TCP sortant sur le port 110 (éventuellement sur
le port 80 si tu veux voir les images distantes dans certains
mails...). Pour IE, autorise en TCP sortant sur les ports 80 et 443.
Eventuellement sur 20 et/ou 21 si tu utilises IE pour du FTP (bof
!),


sur le port 8080 ça peut servir ainsi que sur le 3128.


Ca je vais tester voir , mais il n"y a que sur zonealarm pro que
j'ai trouvé à interdire certains ports : 25; 135 à 139 ;
445 ; 593 ;69 ; 4444 ;;5000 (info trouvée ici , je crois ).


sur kerio, tu peux paramètrer sans problème tes règles et de manière
très fine. Il ne faut pas se contenter de cocher la case qui permet de
créer une règle une bonne fois pour toute quand une fenêtre d'alerte
apparait. Il faut cliquer sur l'icône de kerio dans ta barre près de
l'horloge, faire fichier->admin et cliquer sur 'avancé' et là, tu peux
voir tes règles. Quand tu double cliques sur l'une d'elles, tu peux la
paramètrer finement (choisir les protocoles, les différents ports, les
applications, etc.)

Avec la version 4 de kerio, on peut semble-t-il paramètrer finement les
règles dès la fenêtre d'alerte grâce à une option "avancé" présente dans
la fenêtre, ce qui est plus pratique...

Pour t'aider à créer les règles de "base" sur kerio, il y a une adresse
incontournable :
http://perso.wanadoo.fr/websecurite/kerioPF.htm



C'esr sur que n'autoriser que le minimum doit être mieux , mais les
conseils que j'avais suivis , bloquaient mon internet ,
completement

:-(


C'est certain que c'est largement mieux de n'autoriser que ce qu'on
connait et qui est correct plutôt que de bloquer certains ports dont on
sait qu'ils sont "nocifs" et laisser la porte ouverte à tout un tas
d'autres ports tout aussi nocifs mais dont on ignore l'existence ;-)

Bon courage et bon apprentissage !

Arnaud


Avatar
Julien Queinnec
MELMOTH a écrit dans news:dihdeqb7q040$:

Bonjour


Il existe des firewalls passant avec succès pcaudit.exe (il me semble
que c'est le cas de look'n stop (mais il est payant celui-là), à
confirmer)


Il existe une version *gratuite* de Look ' Stop...
Regarde bien en bas de la page du site ! ...



J'ai vu qu'il existait une version gratuite de Look 'n' Stop, il s'agit de
Look 'n' Stop Lite uniquement pour les particuliers.

Par contre je n'ai pas vu ou trouvé les différences entre cette version et
la version complète (que j'avais essayé et beaucoup apprécié).

Quelqu'un sait-il ou on peut trouver les différences ?

Merci

Julien Queinnec
--
Seulement le tout venant a été piraté par les mômes. Qu'est ce qu'on se
fait,... on se risque sur le bizarre ? ça va rajeunir personne !