<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Обнаружена уязвимость скрытого канала в ICMP-пакете]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Обнаружена уязвимость скрытого канала в ICMP-пакете форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 20 Apr 2026 01:15:12 +0300</pubDate>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69282/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			в общем надоело гадать - поставил сниффер...<br />как я и думал - самый обычный исмп-пакет, только в его теле "для веса" классический пинг.ехе пишет просто алфавит (abcdef....), а WS_Ping пишет незамысловатое "WhatsUp - A Network Monitoring Tool's Ping Data WhatsUp" (поэтому и мин. 56 байт), а Нод ес-сно думает, что это Юстас Алексу секреты Родины передает... создатели проги хотели <S>как лучше</S> пошутить, а получилось <I>как всегда</I><br /><br />ЗЫ: программку прикрепил, если вдруг кто еще захочет поэкспериментировать... (старая добрая ... for Windows 95/NT от 2000 года ))) <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=92426">WS_PING.rar</a><br /><i>27.06.2013 00:40:22, Tumanbl4.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69282/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69282/</guid>
			<pubDate>Thu, 27 Jun 2013 00:40:22 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69281/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			сбросьте свою WS_Ping. завтра гляну на нее. <br />
			<i>26.06.2013 23:53:10, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69281/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69281/</guid>
			<pubDate>Wed, 26 Jun 2013 23:53:10 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69280/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			в пункте 9 нет ничего по моей проблеме<br />там говорится о внешних атаках, у меня же идет реакция на мои собственные пакеты (на какую-то лишнюю, но явно безобидную инфу внутри) <br />
			<i>26.06.2013 23:50:10, Tumanbl4.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69280/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69280/</guid>
			<pubDate>Wed, 26 Jun 2013 23:50:10 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69276/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />но по данной проблеме там тоже ничего<br />=============<br />пункт 9 полностью относится к вашей проблеме <br />
			<i>26.06.2013 23:17:35, marshal64.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69276/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69276/</guid>
			<pubDate>Wed, 26 Jun 2013 23:17:35 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69271/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, согласен, здесь можно отключить только фильтрацию http, pop3 <br />
			<i>26.06.2013 17:13:09, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69271/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69271/</guid>
			<pubDate>Wed, 26 Jun 2013 17:13:09 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69267/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			о невозможности этого, относительно фильтрации пакетов, я написал выше, если я чего-то не понял в настройках - подскажите как? <br />
			<i>26.06.2013 16:50:04, Tumanbl4.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69267/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69267/</guid>
			<pubDate>Wed, 26 Jun 2013 16:50:04 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69263/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Tumanbl4 пишет:<br />В моем случае Нод аналогичным образом реагирует на пинги, генерируемые старой-доброй маленькой программкой-сканером "WS_Ping" - уж что она может пихать лишнего в пакет не знаю. <br />=============<br />если уверены в этой программе пробуйте исключить ее из фильтрации. <br />
			<i>26.06.2013 16:33:33, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69263/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69263/</guid>
			<pubDate>Wed, 26 Jun 2013 16:33:33 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69261/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			тема хорошая, нашел для себя некоторые интересные моменты, но по данной проблеме там тоже ничего (только в одном месте уже как самая-самая крайняя мера упомянуто "средство", про которое я писал в начале - отключение контроля за icmp)<br />это средство контроля - одно из глобальных правил, стоящее выше индивидуальных настроек и для конкретной программы похоже ничего не сделаешь...<br />и так и остается загадкой - за что же Нод ее пинги блочит...<br /><br />просто некоторые наблюдения (это скорее разработчикам, имеет ли смысл это куда-то им скинуть?), раздел Служебные программы:<br />- журнал файрвола в 5-й версии (по отношении к 4-й) косячит - при включении полной ("диагностической") детализации она в журнале похоже остается на менее полном уровне - только сообщения о тех самых icmp (а в 4й версии там писался каждый сетевой чих)<br />- список сетевых подключений не показал тот самый WS_Ping не только в режиме пингования, но и в режиме опроса имен (udp-137, отображение ЮДП, ожидающих и внутренних соединений включено), другие более постоянные ЮДП-соединения он видит - может не хочет показывать короткоживущие запросы?..<br />- мониторинг сети и ФС - показывают красивые, но совершенно непонятные графики, точнее непонятное там - масштаб шкалы активности, который сильно скачет в зависимости от выбранного "шага" <br />
			<i>26.06.2013 15:12:44, Tumanbl4.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69261/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69261/</guid>
			<pubDate>Wed, 26 Jun 2013 15:12:44 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69255/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ознакомьтесь с этой темой - <noindex><a href="http://forum.esetnod32.ru/forum9/topic5130/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic5130/</a></noindex> <br />
			<i>26.06.2013 11:42:29, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69255/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69255/</guid>
			<pubDate>Wed, 26 Jun 2013 11:42:29 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69254/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			так это сетевая утилитка-сканер, адреса могут быть какие угодно, тут нужно правило с привязкой к программе <br />
			<i>26.06.2013 11:37:51, Tumanbl4.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69254/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69254/</guid>
			<pubDate>Wed, 26 Jun 2013 11:37:51 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69252/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Tumanbl4 пишет:<br />а возможности настроить правила/исключения для icmp я не нашел<br />=============<br />добавляете IP адреса на которые происходит обращение программы в список исключенных из проверки и все дела. при условии что вы доверяете этой программе. <br />
			<i>26.06.2013 11:31:26, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69252/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69252/</guid>
			<pubDate>Wed, 26 Jun 2013 11:31:26 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Обнаружена уязвимость скрытого канала в ICMP-пакете</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9681/message69251/">Обнаружена уязвимость скрытого канала в ICMP-пакете</a></b> <i>* Smart Sec. v5</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			День добрый!<br />Здесь нашлось 2 аналогичных темы, но обе закрыты, поэтому будет третья ))<br />В обоих темах решением проблемы было устранение источника пакетов, как мне показалось - безобидных, хотя похоже они действительно так отсылают какую-то техническую инфу производителям оборудования/дров.<br />В моем случае Нод аналогичным образом реагирует на пинги, генерируемые старой-доброй маленькой программкой-сканером "WS_Ping" - уж что она может пихать лишнего в пакет не знаю. Хотя видимо что-то таки пихает, т.к. дефолтный размер пакета (он же - минимальный, который в ней можно установить) - 56 байт, а у классического пинг.ехе - 32 байта (если в пинг.ехе выставить те же 56 байт и запретить фрагментацию - Нод на это не реагирует, значит реагирует именно на содержимое пакета)<br /><br />Вот хотелось бы разобраться почему Нод так реагирует на некоторые (видимо нестандартные) пакеты. И что с этим делать. Т.к. устранение источника пакетов не всегда подходит в качестве решения, отключать контроль за icmp тоже не хотелось бы, а возможности настроить правила/исключения для icmp я не нашел. <br />
			<i>26.06.2013 11:27:10, Tumanbl4.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9681/message69251/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9681/message69251/</guid>
			<pubDate>Wed, 26 Jun 2013 11:27:10 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
