banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận bảo mật Nên đóng port 139, 445 ???  XML
  [Question]   Nên đóng port 139, 445 ??? 27/09/2006 13:42:33 (+0700) | #1 | 26091
huynb
Member

[Minus]    0    [Plus]
Joined: 22/09/2006 02:30:20
Messages: 64
Offline
[Profile] [PM]
- Port 139.445 được sử dụng để truy cập vào tài nguyên share trên máy tính của bạn theo giao thức BIOS và TCP, tức là trong cmd bạn gõ :
\\<tên máy> or \\<IP>, kèm theo acount là có thể truy cập vào share folder của máy người khác. Mặc định, ngoài những folder mà bạn share ra, Win đã share ẩn tất cả Local Disk như : C$, D$ .
- Trên thực tế tui thấy rằng : xách laptop ra quán cafe wifi, dùng IPScan dò ra tất cả IP trong máy. Khi đã có IP trong tay, tui bắt đầu dọc: \\<IP>\C$.
Ô username, pass hiện ra, tui nhập : administrator, pass: rỗng. Thế là xong, chui tọt vô 1 cách dễ dàng và toàn quyền trên máy người ta. Ở đây, tui nhận thấy mà gần 70% người sử dụng chỉ đặt pass cho user thường rồi add vào nhom' Admin, còn user Administrator lại để pass rỗng. Tui nghĩ có 2 trường hợp:
1/ lúc cài Win do thói quen, không đặt pass cho administrator, or do ai đó cài Win giùm rồi tự mình tạo ra user khác, add vào group Admin mà sơ suất quên đi user Administrator
2/ tạo 1 user thường và add vào group admin, để pass Administrator rỗng vì sợ quên pass các user khác.

- Tui thấy thêm là, đa số những máy đều có chương trình diệt virus mạnh cỡ như Anti sysmantec, và kèm theo Firewall của Win có sẵn. Họ nghĩ như vậy là an toàn, theo quan điểm và si nghĩ của tui, an toàn hay không (???) không hẳn phụ thuộc hoàn toàn vào các chuơng trình mà còn nằm ở phía ý thức người sử dụng (có biết tự bảo vệ mình hay không).
Tui thì cũng sợ bị hack, tui cũng không biết có bao nhiu cách hack, nên tui biết cái gì tui dẹp cái đó thôi. Tui mới nghĩ đến việc là cấm ping và tắt hết share C$, D$, chỉ share folder mà tui mún share thôi, và người mún truy cập vào folder share của tui phải có 1 key do tui đặt ra, tui và người đó đều biết, tránh việc ai mún dzo lấy là lấy, do đó tui sử dụng IPSEC.
1/ phần filter list:
source addr : any IP addr
source port : any port
destination addr : My IP
destination port : 139, 445 (TCP Protocol)
2/ phần filter action: tui chọn Encryption & Integrity
3/ phần connection type : chọn All connection
4/ phần Authentication : chọn Preshared Key : xxxx
5/ cấm ping thì dùng ICMP Protocol
cuối cùng là Assign nó lên. Tui chọn IPSEC là vì tui thấy nó hoạt động dựa theo cấu trúc của 1 packet ([source addr | des addr | source port | des port | crc]) , dể cho tui hình dung. Còn firewall hay proxy gì gì đó thì tui chưa biết (nhưng tui sẽ tự học để biết, newbie muh). Tui mún hỏi các bạn ( /anh )là tui thiết lập như vậy đã đúng hay chưa ???
If sai thì cần chỉnh sửa chổ nào ??? (đừng kiu xài cái khác ngoài IPSEC nha, tui đang tìm hiểu IPSEC muh). Còn nữa, kiến thức tui trình bày có sai gì hông, chỉnh lại giùm cho tui học hỏi. Thanks mí bạn và mi' anh.

p/s: em lỡ post bài sai chỗ, mí anh đưa về đúng chổ giùm em, thanks.
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 12/12/2006 15:17:02 (+0700) | #2 | 30026
[Avatar]
hoclopnam
Member

[Minus]    0    [Plus]
Joined: 14/09/2006 10:52:22
Messages: 14
Offline
[Profile] [PM]
không hiểu đóng 2 port này làm gì nữa.
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 12/12/2006 23:36:43 (+0700) | #3 | 30069
[Avatar]
ghostshadow189
Member

[Minus]    0    [Plus]
Joined: 23/08/2004 01:33:43
Messages: 59
Location: user 80183 of HVA
Offline
[Profile] [PM]
bạn cũng có thể tắt mấy cái NetBIOS share đó trong Network Connections -> xóa cái File and Printer Sharing đi và vào TCP/IP -> Properties -> WINS -> Disable NetBIOS
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 14/12/2006 05:06:25 (+0700) | #4 | 30338
[Avatar]
Xấu Trai Đa Tình
Member

[Minus]    0    [Plus]
Joined: 10/12/2006 17:18:24
Messages: 11
Offline
[Profile] [PM]

hoclopnam wrote:
không hiểu đóng 2 port này làm gì nữa.
 


Sơ sơ là vầy nè:

Trong số các port mới được sử dụng trên các hệ thống Windows 2000, Windows XP và Windows Server 2003, thì port 445 TCP dùng cho dịch vụ SMB truyền qua TCP.

Giao thức SMB (Server Message Block) được sử dụng cho các mục đích chia sẽ File trên các hệ thống Windows NT/2000/XP/2003. Trên các hệ thống Windows NT cũ nó vận hành ở lớp cao của giao thức NetBT (viết tắt: NetBIOS over TCP/IP), sử dụng các port thông dụng như port: 137, 138 (UDP) và 139 (TCP).




Trên các hệ thống sau này: Windows 2000/XP/2003, Microsoft hỗ trợ khả năng vận hành trực tiếp SMB qua TCP/IP, không cần phải thông qua các lớp hỗ trợ của NetBT. Vì điều này chúng ta có được kết quả giao dịch chia sẽ File thực hiện qua TCP port 445.

Chia sẽ File qua Mạng qua giao thức NetBIOS là một nhu cầu rất cơ bản , tuy nhiên đó lại là những mối nguy hiểm tiềm tàng khi hệ thống của bạn kết nối vào LAN, WAN hay Internet. Tất cả những thông tin về Domain, Workgroup và cả tên Computer của bạn có thể được nhận dạng dễ dàng qua NetBIOS và Port này cũng là trung tâm nơi tần số tấn công xuất hiện cao nhất (theo báo cáo của SANS.Org, thông tin chi tiết: http://isc.sans.org/port_details.php?port=445).

Điều quan tâm thực sự của các Network Admin ở đây là chỉ nên cho phép các giao dịch chia sẽ File được thực hiện trong phạm vi Mạng nội bộ -LAN.




Nếu bạn đang sử dụng một Router làm Internet gateway, cần đảm bảo rằng không cho phép các truy cập từ trong Mạng ra ngoài - outbound traffic và các truy cập từ Ngoài vào trong Mạng nội bộ - inbound traffic, qua các TCP ports từ 135-139.

Nếu bạn đang sử dụng một Firewall, dúng chức năng port block, tiến hành chặn các truy cập qua qua cùng TCP ports từ 135-139.

Nếu bạn đang sử dụng Computer gắn nhiều NIC card -multi-homed machine (ví dụ Computer gắn trên 1 Network card), hãy tiến hành disable hoạt động của NetBIOS trên mỗi Network card, hoặc modem quay số kết nối Internet -Dial-Up Connection Tiến hành disable bằng cách can thiệp vào TCP/IP properties của những Network card nào không thuộc Mạng nội bộ -LAN.
Tiến hành disable NetBIOS qua TCP/IP như thế nào?

Trên Windows 2000/XP/2003 tiến hành disable NetBIOS over TCP/IP như sau


Right-click vào biểu tượng My Network Places tại Desktop sau đó chọn Properties. Tiếp tục Right-click vào biểu tượng Network Card mà bạn quan tâm (Local Area Connection), chọn Properties.




Kế tiếp, click vào Internet Protocol (TCP/IP)Properties.




Bây giờ click vào Advanced, và chọn WINS tab.




Tại đây bạn có thể enable hoặc disable NetBIOS over TCP/IP.




Những thay đổi có hiệu lực ngay, không cần phải khởi động lại hệ thống.

Lúc này nhật ký ghi nhận các sự kiện trên Computer của bạn (events log) sẽ ghi nhận một event (nên nhớ rằng không nên disable dịch vụ có tên là: TCP/IP NetBIOS Helper Service , vì nếu tắt đi events log sẽ không ghi nhận được sự kiện này. Có thể kiểm tra dịch vụ này có đang chạy hay không, bằng cách nhập lệnh Services.msc tại Run để mở bảng quản lý các dịch vụ trên hệ thống, nếu thanh trạng thái status thông báo Started là dịch vụ đã vận hành). Xem hình để xác định dịch vụ đang chạy trên hệ thống.




Chú ý: Các Computer đang chạy các hệ điều hành cũ trước Windows 2000 sẽ không thể định vị, tìm kiếm hoặc thiết lập các kết nối chia sẽ File và in ấn đến các hệ thống Computer Windows 2000/XP/2003 khi NetBIOS đã bị disable.
Làm thế nào để disable port 445?

Bạn có thể dễ dàng disable port 445 trên Computer của mình. Thực hiện theo các hướng dẫn sau:

1. Mở chương trình biên tập Registry -Registry Editor
2. Tại Run dùng lệnh Regedit.exe.
3. Tìm đến khóa sau trong Registry:

HKLM/SystemCurrentControlSet/Services/NetBT/Parameters




3. Tại cửa sổ Window bên phải chọn một tùy chọn có tên là TransportBindName.
4. Double click vào tùy chọn, sau đó xóa giá trị mặc định -default value, và do vậy khung chứa giá trị được để trống -blank value.




5. Đóng Registry editor.
6. Khởi động lại Computer.

Sau khi khởi động và log-on vào Computer, tại Run, điền lệnh cmd và đưa vào lệnh sau:

netstat -an

Nhận thấy rằng Computer không còn lắng nghe ở port 445.




So với trước khi tiến hành Disable port 445, hình bên dưới



Cách sử dụng port trên Client/Server

Khi nào Windows 2000/XP/2003 sử dụng port 445, và khi nào nó dùng 139?

Để giải thích đơn giản tôi dùng hai thuật ngữ "client" để chỉ Computer truy xuất các nguồn tài nguyên mạng như ổ đĩa và các file đượ chia sẽ, kế đến là "server" Computer với nguồn tài nguyên có sẵn chia sẽ cho Client. Và để đơn giản cho việc hình dung, các bạn ghi nhớ cụm từ NetBIOS over TCP/IP , đơn giản chỉ là NetBT.

Nếu client có NetBT được enable, nó sẽ luôn thử kết nối đến server tại cả hai port 139 và 445 đồng thời. Nếu nhận được phản hồi từ port 445, nó sẽ gửi một phản hồi RST đến port 139, và tiếp tục phiên giao tiếp SMB chỉ với port 445. Nếu như không nhận được phản hồi từ port 445, nó sẽ tiếp tục giao tiếp SMB chỉ với port 139, nếu nhận được thông tin phản hồi từ port này. Nếu không nhận được bất cứ phản hồi nào từ hai port trên, kết nối dự định khởi tạo sẽ kết thúc (failed).

Nếu client có NetBT bị disable, nó sẽ luôn kết nối đến server tại port 445. Nếu server trả lời trên port 445, kết nối sẽ được thiết lập và duy trì trên port này. Nếu không nhận được trả lời kết nối kết thúc. Đây chính là trường hợp mà chúng ta đã đề cập khi server chạy các hệ điều hành cũ như Windows NT 4.0 về trước chẳng hạn.

Nếu server có NetBT được enable, nó sẽ lắng nghe trên UDP ports 137, 138, và trên TCP ports 139, 445. Nếu NetBT bị disable, server chỉ lắng nghe trên TCP port 445.
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 16/12/2006 04:44:42 (+0700) | #5 | 30726
[Avatar]
ngochoan2003
Member

[Minus]    0    [Plus]
Joined: 15/05/2003 14:09:36
Messages: 91
Offline
[Profile] [PM] [WWW]
cho tôi hỏi một chút, hiện nay tôi đang dùng XP SP2 nối mạng Lan thông qua một Domain.
Tôi cũng thử làm như các bạn nói truy cập tài nguyên của máy khác thông qua Share Default ( C$, D$ ) nhưng có một khó khăn như sau :
Target Computer : tran_van_A, Trong Domain : Domain.com.vn ( ví dụ thế, tên Domain thật tui không muốn nói ra ), tôi ngồi tại máy B của tôi gõ lệnh : Start\CMD\Net use p: \\tran_van_A\d$ Enter
Nó hiện lên : Enter user name for tran_van_A : tại đây tui đánh : tran_van_A
nó hiện tiếp: Enter Password for tran_van_A : Tui để trống

Nhưng không truy cập vào được ( tui đã thử User name : tran_van_A\administrator và Pass là trắng nhưng vẫn không được ).
Vậy có bác nào có cách vào máy đó được không ??? thông qua các Port 139 hay 445 gì gì đó ?
OK !
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 16/12/2006 11:37:09 (+0700) | #6 | 30783
[Avatar]
Moderator
Member

[Minus]    0    [Plus]
Joined: 15/12/2006 17:36:34
Messages: 3
Offline
[Profile] [PM]

ngochoan2003 wrote:
cho tôi hỏi một chút, hiện nay tôi đang dùng XP SP2 nối mạng Lan thông qua một Domain.
Tôi cũng thử làm như các bạn nói truy cập tài nguyên của máy khác thông qua Share Default ( C$, D$ ) nhưng có một khó khăn như sau :
Target Computer : tran_van_A, Trong Domain : Domain.com.vn ( ví dụ thế, tên Domain thật tui không muốn nói ra ), tôi ngồi tại máy B của tôi gõ lệnh : Start\CMD\Net use p: \\tran_van_A\d$ Enter
Nó hiện lên : Enter user name for tran_van_A : tại đây tui đánh : tran_van_A
nó hiện tiếp: Enter Password for tran_van_A : Tui để trống

Nhưng không truy cập vào được ( tui đã thử User name : tran_van_A\administrator và Pass là trắng nhưng vẫn không được ).
Vậy có bác nào có cách vào máy đó được không ??? thông qua các Port 139 hay 445 gì gì đó ?
OK !
 


Hi you.
Click this link and read careful. Maybe you can do that :lolsmilie
Code:
http://www.samag.com/documents/s=1159/sam0011e/0011e.htm


lucky!
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 16/12/2006 12:16:05 (+0700) | #7 | 30793
[Avatar]
learn2hack
Elite Member

[Minus]    0    [Plus]
Joined: 29/06/2006 16:32:37
Messages: 825
Offline
[Profile] [PM] [WWW]
Đó là do hoặc không có user đó trên máy kia, hoặc user đó đã đặt password.

Tiện đây mình cũng hỏi luôn 1 chỗ không hiểu lắm:
Khi mình mở Run gõ \\may\\C$ thì bảng hiện ra có user mặc định là Guest, mặc dù mình thử Turn off account Guest ở máy kia (cả trong Control Panel lẫn trong Computer Management). Không hiểu tại sao lại thế, mọi người xin giải thích giúp mình với. Xin cảm ơn.
Blog: http://hontap.blogspot.com
Tải phần mềm miễn phí: http://www.taiphanmem.org
[Up] [Print Copy]
  [Question]   Re: Nên đóng port 139, 445 ??? 16/12/2006 13:01:40 (+0700) | #8 | 30806
beolun
Member

[Minus]    0    [Plus]
Joined: 06/07/2006 12:55:06
Messages: 25
Offline
[Profile] [PM]
Mình cũng hỏi tiếp luôn, là máy mình trong môi trường mạng LAN, mình thử conection tới máy khác trong mạng, mình dùng lệnh net use \\may1
nó bào là thành công nhưng đến khi mình ánh xạ ổ đĩa của máy 1 bằng lệnh net use Z: \\may1\D$ hay C$ thì nó báo là nhập user name và Pass vào nhưng ở đấy là mình đã biết username và pass của admin, mình nhập vào nhưng nó nói là hiện đang connect tới máy 1 với thằng Guest đang connect và phải nhập username và pass mình lai nhập user là administra tor một lần nữa pass thì để trống nhưng vẫn không thâm nhập vào máy 1 được. Mình thắc mắc đều này rất lâu rồi và cố vô thử các máy có share hay không share thì điều bị thằng Guest cản trở. không chép được ổ đĩa của máy 1. Các bạn hãy chỉ giúp mình đi. có vấn đề này mà mình tìm mãi không ra và cũng làm bằng nhiều cách, sử dụng lệnh trong CMD nhưng đành bó tay. mình không vì mục đích xấu bởi vì mình là quản lý cái mạng ngang hàng này nhưng mình thật sự chưa có lời giải cho vấn đề này.ngay cả mình dùng lệnh net stop dịch vụ "logon locally" nhưng cũng không được.
[Up] [Print Copy]
  [Question]   Re: Nên đóng port 139, 445 ??? 04/02/2007 22:08:28 (+0700) | #9 | 39957
ivanut
Member

[Minus]    0    [Plus]
Joined: 04/02/2007 06:24:20
Messages: 10
Location: Mos
Offline
[Profile] [PM] [Yahoo!]
Tớ cũng muốn giúp ,nhưng mà tớ cũng ko rành mấy chiêu này smilie
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 04/02/2007 23:26:19 (+0700) | #10 | 39964
[Avatar]
daudau
Member

[Minus]    0    [Plus]
Joined: 02/09/2006 16:30:39
Messages: 148
Offline
[Profile] [PM]
Topic này cũng hơi cũ nhưng có người nhắc lại mình cũng xin phép góp vài ý kiến.

huynb wrote:
- Port 139.445 được sử dụng để truy cập vào tài nguyên share trên máy tính của bạn theo giao thức BIOS và TCP, tức là trong cmd bạn gõ :
\\<tên máy> or \\<IP>,
- Trên thực tế tui thấy rằng : xách laptop ra quán cafe wifi, dùng IPScan dò ra tất cả IP trong máy. Khi đã có IP trong tay, tui bắt đầu dọc: \\<IP>\C$.
Ô username, pass hiện ra, tui nhập : administrator, pass: rỗng. Thế là xong, chui tọt vô 1 cách dễ dàng và toàn quyền trên máy người ta.

- Tui thấy thêm là, đa số những máy đều có chương trình diệt virus mạnh cỡ như Anti sysmantec, và kèm theo Firewall của Win có sẵn. Họ nghĩ như vậy là an toàn, theo quan điểm và si nghĩ của tui, an toàn hay không (???) không hẳn phụ thuộc hoàn toàn vào các chuơng trình mà còn nằm ở phía ý thức người sử dụng (có biết tự bảo vệ mình hay không).
 


Quan điểm của mình hoàn toàn khác.
Trên thực tế nếu enable firewall của card mạng khi dùng IPScan sẽ không thấy và dĩ nhiên ping sẽ ko trả lời( Đã test) Hiện nay các chương trình diệt virus nổi tiếng đều tích hợp firewall nên khả năng người dùng bị hack như thế này la rất hiếm.
Bên cạnh đó Window còn có bảo vệ ko cho kết nối share với password trắng. ( Trong policy) Nên dù là người dùng ko am hiểu nhiều về máy tính cũng ko dễ dàng bị hack theo cách này.
Thân.
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 05/02/2007 08:19:52 (+0700) | #11 | 40016
[Avatar]
delua
Locked

[Minus]    0    [Plus]
Joined: 28/12/2006 00:48:39
Messages: 102
Offline
[Profile] [PM]
Vấn đề này hình như chú conmale có nói ở đâu đó rồi thì phải.
Tránh trùng lặp chủ đề.
Thân,
[Up] [Print Copy]
  [Question]   Re: Nên đóng port 139, 445 ??? 05/02/2007 10:36:58 (+0700) | #12 | 40044
huynb
Member

[Minus]    0    [Plus]
Joined: 22/09/2006 02:30:20
Messages: 64
Offline
[Profile] [PM]
hi all !!!
thanks tất cả đã quan tâm chủ đề này của tui. Đúng là tui viết nó cũng lâu rùi, lúc mới chập chững học mấy lệnh trong cmd.
to bồ daudau : thật ra là mình thử thực tế rồi mới dám viết đó chứ không có dám quăng bậy bạ đâu. Thanks bồ đã đóng góp ý kiến cho mình.
Close topic đi hen!!!
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 06/02/2007 00:05:07 (+0700) | #13 | 40128
ivanut
Member

[Minus]    0    [Plus]
Joined: 04/02/2007 06:24:20
Messages: 10
Location: Mos
Offline
[Profile] [PM] [Yahoo!]

ngochoan2003 wrote:
cho tôi hỏi một chút, hiện nay tôi đang dùng XP SP2 nối mạng Lan thông qua một Domain.
Tôi cũng thử làm như các bạn nói truy cập tài nguyên của máy khác thông qua Share Default ( C$, D$ ) nhưng có một khó khăn như sau :
Target Computer : tran_van_A, Trong Domain : Domain.com.vn ( ví dụ thế, tên Domain thật tui không muốn nói ra ), tôi ngồi tại máy B của tôi gõ lệnh : Start\CMD\Net use p: \\tran_van_A\d$ Enter
Nó hiện lên : Enter user name for tran_van_A : tại đây tui đánh : tran_van_A
nó hiện tiếp: Enter Password for tran_van_A : Tui để trống

Nhưng không truy cập vào được ( tui đã thử User name : tran_van_A\administrator và Pass là trắng nhưng vẫn không được ).
Vậy có bác nào có cách vào máy đó được không ??? thông qua các Port 139 hay 445 gì gì đó ?
OK !
 

===============================================
sao không thử load Netcat về thử.Theo hiểu biết hạn hẹp của tôi thì WinXPs2 ko chiến được :?)
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 06/02/2007 04:19:27 (+0700) | #14 | 40162
[Avatar]
toitammatmay
Member

[Minus]    0    [Plus]
Joined: 08/07/2006 20:49:26
Messages: 40
Offline
[Profile] [PM] [Email]
bạn nào muốn nghiên cứu về commandline thì thừ lệnh náy ở CMD nha: %sýtemroot%\help\ntcmds.chm.Hy vọng nó hữu ích cho những ai thích commandline,hihihi
[Up] [Print Copy]
  [Question]   Re: Nên đóng port 139, 445 ??? 20/07/2007 23:14:30 (+0700) | #15 | 72575
A4U
Member

[Minus]    0    [Plus]
Joined: 06/01/2005 22:33:05
Messages: 29
Offline
[Profile] [PM]
Các bác cho em hỏi là dùng ICMP là sao vậy? Cấu hình như thế nào? Em đang xài XP thì có xài cái ICMP được ko?

Còn cái: \\IP\C$ mà nó cứ bắt em đăng nhập bằng Guest thì giải quyết thế nào? Thanks.
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 24/07/2007 00:17:24 (+0700) | #16 | 73359
[Avatar]
phstiger
Member

[Minus]    0    [Plus]
Joined: 23/01/2007 17:47:26
Messages: 261
Offline
[Profile] [PM]
Theo tui được biết thì khi connect đến máy khác ví dụ dùng Remote Desktop Connection chẳn hặn thì PC phía victim bắt buộc phải set password (vì tính an toàn ) thì ta mới có thể login vào được. Tui đã thử nhiều lần với Remote Desktop Connection nên mới nói như thế.
Còn vấn đề dùng lệnh net use ở đây có lễ cũng tương tự, Bác nào thử nghiệm set pass và login thử xem, nếu đượcthì nói cho tui biết với...
[Up] [Print Copy]
  [Question]   Re: Nên đóng port 139, 445 ??? 31/07/2007 23:34:40 (+0700) | #17 | 75365
A4U
Member

[Minus]    0    [Plus]
Joined: 06/01/2005 22:33:05
Messages: 29
Offline
[Profile] [PM]
Có ai giải thích giúp mình ko vậy?

A4U wrote:
Các bác cho em hỏi là dùng ICMP là sao vậy? Cấu hình như thế nào? Em đang xài XP thì có xài cái ICMP được ko?

Còn cái: \\IP\C$ mà nó cứ bắt em đăng nhập bằng Guest thì giải quyết thế nào? Thanks. 
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 06/08/2007 02:15:05 (+0700) | #18 | 77030
thanhtamit
Member

[Minus]    0    [Plus]
Joined: 03/08/2007 17:25:15
Messages: 14
Offline
[Profile] [PM] [WWW] [Yahoo!] [MSN]
_ Port 139, 445: File Sharing. Nếu bạn không biết port nào thì tắt hẳn dịch vụ File Sharing của Windows đi. Trong Services Manager của Windows nó tên là Server.
Lệnh tắt (Tạm thời)
sc stop lanmanserver 

_ Các bạn cũng có thể xóa share C$ bằng cách gõ lệnh:
net share c$ /del 

Hoặc mở chế độ share advanced của Windows để có thể thấy các phần share có dấu $: Folders Option -> View -> uncheck Use Simple File Sharing.
_ Windows XP mặc định không cho phép kết nối từ xa với Password rỗng. Nên các bạn không vào được bằng cách gõ \\IP\c$ đâu. Nếu muốn mở dùng Policy.
_ Các bạn muốn tránh khỏi việc mặc đình dùng User Guest khi vào Share thì làm như sau:
Chuột phải My Computer -> Map network drive... Tại Folder: nhập vào địa chỉ share folder. Chọn connect using a diffrent username. Đến đây thì chắc hiểu rồi. Sau đó vào My Computer sẽ thấy ổ đĩa Share.
Thân,
[Up] [Print Copy]
  [Question]   Nên đóng port 139, 445 ??? 15/08/2007 00:02:06 (+0700) | #19 | 78836
oneaway
Member

[Minus]    0    [Plus]
Joined: 24/08/2006 14:25:50
Messages: 12
Offline
[Profile] [PM]

Xấu Trai Đa Tình wrote:

hoclopnam wrote:
không hiểu đóng 2 port này làm gì nữa.
 


Sơ sơ là vầy nè:

Trong số các port mới được sử dụng trên các hệ thống Windows 2000, Windows XP và Windows Server 2003, thì port 445 TCP dùng cho dịch vụ SMB truyền qua TCP.

Giao thức SMB (Server Message Block) được sử dụng cho các mục đích chia sẽ File trên các hệ thống Windows NT/2000/XP/2003. Trên các hệ thống Windows NT cũ nó vận hành ở lớp cao của giao thức NetBT (viết tắt: NetBIOS over TCP/IP), sử dụng các port thông dụng như port: 137, 138 (UDP) và 139 (TCP).




Trên các hệ thống sau này: Windows 2000/XP/2003, Microsoft hỗ trợ khả năng vận hành trực tiếp SMB qua TCP/IP, không cần phải thông qua các lớp hỗ trợ của NetBT. Vì điều này chúng ta có được kết quả giao dịch chia sẽ File thực hiện qua TCP port 445.

Chia sẽ File qua Mạng qua giao thức NetBIOS là một nhu cầu rất cơ bản , tuy nhiên đó lại là những mối nguy hiểm tiềm tàng khi hệ thống của bạn kết nối vào LAN, WAN hay Internet. Tất cả những thông tin về Domain, Workgroup và cả tên Computer của bạn có thể được nhận dạng dễ dàng qua NetBIOS và Port này cũng là trung tâm nơi tần số tấn công xuất hiện cao nhất (theo báo cáo của SANS.Org, thông tin chi tiết: http://isc.sans.org/port_details.php?port=445).

Điều quan tâm thực sự của các Network Admin ở đây là chỉ nên cho phép các giao dịch chia sẽ File được thực hiện trong phạm vi Mạng nội bộ -LAN.




Nếu bạn đang sử dụng một Router làm Internet gateway, cần đảm bảo rằng không cho phép các truy cập từ trong Mạng ra ngoài - outbound traffic và các truy cập từ Ngoài vào trong Mạng nội bộ - inbound traffic, qua các TCP ports từ 135-139.

Nếu bạn đang sử dụng một Firewall, dúng chức năng port block, tiến hành chặn các truy cập qua qua cùng TCP ports từ 135-139.

Nếu bạn đang sử dụng Computer gắn nhiều NIC card -multi-homed machine (ví dụ Computer gắn trên 1 Network card), hãy tiến hành disable hoạt động của NetBIOS trên mỗi Network card, hoặc modem quay số kết nối Internet -Dial-Up Connection Tiến hành disable bằng cách can thiệp vào TCP/IP properties của những Network card nào không thuộc Mạng nội bộ -LAN.
Tiến hành disable NetBIOS qua TCP/IP như thế nào?

Trên Windows 2000/XP/2003 tiến hành disable NetBIOS over TCP/IP như sau


Right-click vào biểu tượng My Network Places tại Desktop sau đó chọn Properties. Tiếp tục Right-click vào biểu tượng Network Card mà bạn quan tâm (Local Area Connection), chọn Properties.




Kế tiếp, click vào Internet Protocol (TCP/IP)Properties.




Bây giờ click vào Advanced, và chọn WINS tab.




Tại đây bạn có thể enable hoặc disable NetBIOS over TCP/IP.




Những thay đổi có hiệu lực ngay, không cần phải khởi động lại hệ thống.

Lúc này nhật ký ghi nhận các sự kiện trên Computer của bạn (events log) sẽ ghi nhận một event (nên nhớ rằng không nên disable dịch vụ có tên là: TCP/IP NetBIOS Helper Service , vì nếu tắt đi events log sẽ không ghi nhận được sự kiện này. Có thể kiểm tra dịch vụ này có đang chạy hay không, bằng cách nhập lệnh Services.msc tại Run để mở bảng quản lý các dịch vụ trên hệ thống, nếu thanh trạng thái status thông báo Started là dịch vụ đã vận hành). Xem hình để xác định dịch vụ đang chạy trên hệ thống.




Chú ý: Các Computer đang chạy các hệ điều hành cũ trước Windows 2000 sẽ không thể định vị, tìm kiếm hoặc thiết lập các kết nối chia sẽ File và in ấn đến các hệ thống Computer Windows 2000/XP/2003 khi NetBIOS đã bị disable.
Làm thế nào để disable port 445?

Bạn có thể dễ dàng disable port 445 trên Computer của mình. Thực hiện theo các hướng dẫn sau:

1. Mở chương trình biên tập Registry -Registry Editor
2. Tại Run dùng lệnh Regedit.exe.
3. Tìm đến khóa sau trong Registry:

HKLM/SystemCurrentControlSet/Services/NetBT/Parameters




3. Tại cửa sổ Window bên phải chọn một tùy chọn có tên là TransportBindName.
4. Double click vào tùy chọn, sau đó xóa giá trị mặc định -default value, và do vậy khung chứa giá trị được để trống -blank value.




5. Đóng Registry editor.
6. Khởi động lại Computer.

Sau khi khởi động và log-on vào Computer, tại Run, điền lệnh cmd và đưa vào lệnh sau:

netstat -an

Nhận thấy rằng Computer không còn lắng nghe ở port 445.




So với trước khi tiến hành Disable port 445, hình bên dưới



Cách sử dụng port trên Client/Server

Khi nào Windows 2000/XP/2003 sử dụng port 445, và khi nào nó dùng 139?

Để giải thích đơn giản tôi dùng hai thuật ngữ "client" để chỉ Computer truy xuất các nguồn tài nguyên mạng như ổ đĩa và các file đượ chia sẽ, kế đến là "server" Computer với nguồn tài nguyên có sẵn chia sẽ cho Client. Và để đơn giản cho việc hình dung, các bạn ghi nhớ cụm từ NetBIOS over TCP/IP , đơn giản chỉ là NetBT.

Nếu client có NetBT được enable, nó sẽ luôn thử kết nối đến server tại cả hai port 139 và 445 đồng thời. Nếu nhận được phản hồi từ port 445, nó sẽ gửi một phản hồi RST đến port 139, và tiếp tục phiên giao tiếp SMB chỉ với port 445. Nếu như không nhận được phản hồi từ port 445, nó sẽ tiếp tục giao tiếp SMB chỉ với port 139, nếu nhận được thông tin phản hồi từ port này. Nếu không nhận được bất cứ phản hồi nào từ hai port trên, kết nối dự định khởi tạo sẽ kết thúc (failed).

Nếu client có NetBT bị disable, nó sẽ luôn kết nối đến server tại port 445. Nếu server trả lời trên port 445, kết nối sẽ được thiết lập và duy trì trên port này. Nếu không nhận được trả lời kết nối kết thúc. Đây chính là trường hợp mà chúng ta đã đề cập khi server chạy các hệ điều hành cũ như Windows NT 4.0 về trước chẳng hạn.

Nếu server có NetBT được enable, nó sẽ lắng nghe trên UDP ports 137, 138, và trên TCP ports 139, 445. Nếu NetBT bị disable, server chỉ lắng nghe trên TCP port 445.
 


Bài viết rất hay ! cám ơn bạn "xấu trai..."! Nếu có thể bạn hướng dẫn mọi người cách start và stop các port thông dụng luôn mặc định khi cài Window sẽ open các port này: thí dụ port TCP 135. cách stop start các service bằng command: thí dụ net stop sprint spooler / Enter không hoàn thành được command này...
Khi WinXP2 được cài đặt với các cấu hình như sau:
pass: administrator được thiết lập
User Guest is disable
pass Blank is enable
firewall is disable
Group policy/ computer configuration/ window setting/security setting/ local policy/ security option/ Network access: Sharing and secrutity model...: Guest only local user authenticate as Guest
Vậy khi không biết password của admin hay một user nào đó thì muốn connect vào máy victim thì đó là nhiệm vụ bất khả... đối với mình. Bạn nào có cách giải quyết vấn đề này không? Đối với WINXP2!!!
Thân cám ơn!
[Up] [Print Copy]
  [Question]   Re: Nên đóng port 139, 445 ??? 19/10/2007 04:15:30 (+0700) | #20 | 91426
langthangcusi
Member

[Minus]    0    [Plus]
Joined: 10/09/2007 17:38:07
Messages: 3
Offline
[Profile] [PM]

beolun wrote:
Mình cũng hỏi tiếp luôn, là máy mình trong môi trường mạng LAN, mình thử conection tới máy khác trong mạng, mình dùng lệnh net use \\may1
nó bào là thành công nhưng đến khi mình ánh xạ ổ đĩa của máy 1 bằng lệnh net use Z: \\may1\D$ hay C$ thì nó báo là nhập user name và Pass vào nhưng ở đấy là mình đã biết username và pass của admin, mình nhập vào nhưng nó nói là hiện đang connect tới máy 1 với thằng Guest đang connect và phải nhập username và pass mình lai nhập user là administra tor một lần nữa pass thì để trống nhưng vẫn không thâm nhập vào máy 1 được. Mình thắc mắc đều này rất lâu rồi và cố vô thử các máy có share hay không share thì điều bị thằng Guest cản trở. không chép được ổ đĩa của máy 1. Các bạn hãy chỉ giúp mình đi. có vấn đề này mà mình tìm mãi không ra và cũng làm bằng nhiều cách, sử dụng lệnh trong CMD nhưng đành bó tay. mình không vì mục đích xấu bởi vì mình là quản lý cái mạng ngang hàng này nhưng mình thật sự chưa có lời giải cho vấn đề này.ngay cả mình dùng lệnh net stop dịch vụ "logon locally" nhưng cũng không được. 



Bạn thử dùng cách này xem.
B1:Vào group policy --> Security Options --> Network Access:Sharing and Security models for localaccounts
B2:Bạn chọn lại là Classic
Sau đó restart PC và thử net use lại xem sao
Thân
[Up] [Print Copy]
  [Question]   Re: Nên đóng port 139, 445 ??? 23/10/2007 22:14:37 (+0700) | #21 | 92398
alone_me_on_live
Member

[Minus]    0    [Plus]
Joined: 23/10/2007 10:39:50
Messages: 1
Offline
[Profile] [PM]
nếu đóng hết 2 cái đó lại,sau mà share dữ liệu được bạn. smilie
[Up] [Print Copy]
  [Question]   Re: Nên đóng port 139, 445 ??? 23/10/2007 23:47:54 (+0700) | #22 | 92409
[Avatar]
PhuongDT
Member

[Minus]    0    [Plus]
Joined: 19/04/2005 02:36:42
Messages: 41
Location: HVA
Offline
[Profile] [PM]
Có vài ý kiến như sau:
Mặc định thì Windows XPSp2 nó không cho đăng nhập classic mà chỉ cho đăng nhập kiểu Guest vậy mà bác nói là Scan Ip rồi \\tên máy\C$ rồi nhập user & pass.
Hình như cũng theo mặc định thằng Windows XPSP2 cũng không cho đăng nhập từ xa bằng user có blank password vậy mà bác bảo bác vào bằng tài khoản Administrator có blank password.
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|