چک کردن فایل لاگ یکی از مهمترین کارهایی است که هنگام به وجود آمدن مسائل امنیتی چک میکنیم. که البته پیشنهاد می کنیم این کار را به صورت دوره ای انجام دهید تا در صورت مشاهده رویدادی مشکوک سریعا اقدام به رفع خطا نمایید.هنگامی که لاگ آنتی ویروسش نود 32 را باز کنید به واژه هایی مواجه می شوید که ما در این مقاله به توضیح هر کدام پرداخته ایم. با ما همراه باشید.
کاربرد : ممکن است در گزارش فایروال ESET با نام های زیر روبرو شوید.
1- صفحه اصلی آنتی ویروس نود 32 را باز کنید.
2- در منوی سمت چپ روی Tools کلیک کنید.
3- در پایین سمت راست روی More tools کایک کنید.
4- روی Log file کلیک کنید.
5- منوی کشویی را باز کنید و Network protection را انتخاب کنید.
Rule definition file not loaded – ماژول EPFW به درستی بارگیری نشده است.
No usable rule found – کانکشن های ورودی به هیچ کدام از رول های ( قوانین ) فایروال مطابقت ندارند و به طور پیشفرض وارد می شوند.
Incorrect Ethernet packet – یک Packet خیلی کوتاه دریافت شده است که نمی تواند حاوی Ethernet یا IP/IPv6 باشد.
Incorrect IP packet length – بسته کوتاهتر از آن است که در هدر IPv4 / IPv6 مشخص شده است ، یا بسته ICMP است و برای حاوی هدر ICMP نیز خیلی کوتاه است.
Incorrect IP packet checksum – هدر اشتباه در IPv4. اعتبار سنجی باید در تنظیمات پیشرفته فایروال اعمال شود. (هم برای ورودی ها و هم برای خروجی ها)
Incorrect TCP packet length – بسته TCP خیلی کوتاه است. نمی تواند حاوی هدر بسته TCP باشد.
Incorrect TCP packet checksum – هدر اشتباه در TCP. اعتبار سنجی باید در تنظیمات پیشرفته فایروال اعمال شود. (هم برای ورودی ها و هم برای خروجی ها)
Incorrect UDP packet length – بسته UDP خیلی کوتاه است. نمی تواند حاوی هدر بسته UDP باشد.
Suspicious IP packet fragment – طبق استاندارد RFC1858 بسته IP مشکوک می باشد.
Unknown IP packet version – ورژن IP استاندارد نیست و اشتباه است.
Incorrect UDP packet checksum – هدر اشتباه در UDP. اعتبار سنجی باید در تنظیمات پیشرفته فایروال اعمال شود. (هم برای ورودی ها و هم برای خروجی ها)
No application listening on the port – تلاش برای اتصال به پورتی که هیچ نرم افزاری روی آن قرار ندارد.
Communication denied by rule – ورودی با توجه به رول های تعریف شده در فایروال مسدود شده است.
Communication allowed by rule – با توجه به رول های تعریف شده ورودی انجام شده است.
Decision on allowing communication delegated to user – با توجه به رول های تعریف شده ورودی انجام شده است.
Detected attack against security hole – داده های مخرب در پروتکل یکی از نرم افزار ها منتقل می شود. مانند: DCE/RPC, SMB
Detected Port Scanning attack – شخصی سعی در اسکن کردن پورت های کامپیوتر شما دارد.
Detected ARP cache poisoning attack – کسی سعی می کندآدرس MAC شما را در کش ARP تغییر دهد.
Attempt to attack this computer by worm – داده های مخرب در پروتکل یکی از نرم افزار ها منتقل می شود. مانند: DCE/RPC, SMB
Attempt to send worm from this computer – داده های مخرب در پروتکل یکی از نرم افزار ها منتقل می شود. مانند: DCE/RPC, SMB
Detected DNS cache poisoning attack – درخواستی برای DNS پاسخ داده شده ارسال نشده است. (معمولا حاوی آدرس دامنه ی دیگری است. این حمله برای تغییر DNS وب سرورها می باشد.)
Detected ICMP Flooding attack – در مدت زمان کوتاهی تعداد بسیار زیادی بسته ICMP از یک IP دریافت شده است.
Detected TCP Flooding attack – در مدت زمان کوتاهی تعداد بسیار زیادی بسته (درخواست اتصال) TCP SYN از یک IP دریافت شده است.
Identical IP addresses detected in network – در مدت زمان کوتاهی دو پاسخ ARP برای یک IP با آدرس MAC های متفاوت دریافت شده است.
Detected covert channel exploit in ICMP packet – داده های غیر منتظره ای در پیام های اکو ICMP یافت شده است. ممکن است برنامه ای داشته باشید که دستور PING را پیاده سازی می کند یا ممکن است Linux را به صورت مجازی اجرا کرده باشید.
Detected unexpected data in protocol – قالت های نادرست echo packets در ARP, DNS یا ICMP.
Address temporarily blocked by active defense (IDS) – آدرس IP مسدود شده است. آدرس های IP ناامن پس از شناسایی باید مسدود شوند.
Packet blocked by active defense (IDS) –بسته بدون دلیل توسط IDS مسدود شد. شما نباید این گزارش را مشاهده کنید.
این مطلب مرتب بروز رسانی می شود.
خیلی خوشحال میشویم اگر نظر، ابهام و یا سوالی درباره این مطلب آموزشی دارید آنرا در بخش نظرات مطرح نمایید. نظرات ارزشمند شما موجب خواهد شد کیفیت و ارزش این مطلب بالاتر رود.