[13308]  ウィルスバスター2001の「ファイアーウォール」のログについて
投稿者:B−R さん   2001-02-24 00:13:59
ウィルスバスター2001を使っているのですが、ログの表示についてご教授下さい。
「メイン画面のログの表示/パーソナルファイアーウォールログ」を表示すると、
ズラーっとログが出てくるのですが、具体的に何の事かよく分かりません。これは

1.当方のサーバーに誰かが侵入を試みたという解釈でよろしいのでしょうか?
2.その場合、実際に侵入されたかどうかを知る方法はあるのでしょうか?
3.又、侵入を試みた相手を特定する方法はあるのでしょうか?
4.こちらのサーバーの場所を知らせない方法はありますか?

フレッツISDNで繋いでいるのですが、常時接続ではなく会社から帰ってきた時に
電源を入れています。会社にいる時は電源を切っています。
沢山の質問で申し訳ありませんが、何かご存知の方、是非よろしくお願い致しますm(_ _)m
  1. かげまる さん   2001-02-24 00:29:22
    まずは支障なの無い範囲でぁゃιぃと思える部分だけでもコピー&ペーストとかでログを挙げてみないとなんともいえないのでは・・。

    入ってきたログなのか出て行ったログなのかも分からないですし。
  2. BAY さん   2001-02-24 17:34:47
    ウイルスバスタのあれは確か特定のポートの入出力をログってるだけだったと思いますので、別に侵入されたとは限りません。
    #某任意のポート11000とかも引っかかりますよね。

    というわけで、他の専門ソフトを使った方がいいかと。
    http://www.zdnet.co.jp/download/pc/internet/zonalarm.html
    これなんかはフリーですし。
  3. あやめ さん   2001-02-24 18:06:05
    便乗質問で済みません。
    私はPC−9821Xa16/W+Win2000の環境でウィルスバスター2001を使っています。
    元々、ウィルスバスター2001はPC98シリーズ非対応ですので仕方ないのですが、パーソナルファイヤーウォール機能だけが使用できません(使用できている方っていらっしゃいます?)。
    先日、CATVでの常時接続に切り替えたのでパーソナルファイヤーウォール機能は欲しかったのですが、あきらめてフリーソフトのAttackerというソフトを使用しています。
    PC98シリーズで使用できる良いソフトをご存じの方がいらっしゃいましたらご教授お願いいたします。
  4. B−R さん   2001-02-24 21:24:27
    >ログを挙げてみないとなんともいえないのでは・・

    すみません。以下がログの内容です。IPの数字は伏字に置き換えてあります。○とか☆とかの
    数だけ半角数字が入っていて、同じ記号はひとつのIPです。次の行にも同じ記号が入っていれば
    それは同じIPです。

    ウイルスバスター2001 ログ リスト
    時刻,侵入活動,プロトコル,送信元IPアドレス,送信先IPアドレス,送信元ポート,送信先ポート,TCPコントロールビット
    23:35:32,入力,TCP,○○○.○○○.○○.○○,△△△.△△△.△△.△△△,80,1243,0x14
    23:35:02,入力,TCP,○○○.○○○.○○.○○,△△△.△△△.△△.△△△,80,1243,0x12
    23:34:38,入力,TCP,○○○.○○○.○○.○○,△△△.△△△.△△.△△△,80,1243,0x12
    23:34:38,入力,TCP,○○○.○○○.○○.○○,△△△.△△△.△△.△△△,80,1243,0x10
    【中略】
    20:52:12,入力,TCP,□□□.□□.□□□.□□,☆☆☆.☆☆☆.☆☆.☆☆☆,80,1120,0x12
    20:50:10,入力,TCP,□□□.□□.□□□.□□,☆☆☆.☆☆☆.☆☆.☆☆☆,80,1120,0x12
    20:48:34,入力,TCP,□□□.□□.□□□.□□,☆☆☆.☆☆☆.☆☆.☆☆☆,80,1120,0x12
    20:47:46,入力,TCP,□□□.□□.□□□.□□,☆☆☆.☆☆☆.☆☆.☆☆☆,80,1120,0x12
    20:47:22,入力,TCP,□□□.□□.□□□.□□,☆☆☆.☆☆☆.☆☆.☆☆☆,80,1120,0x12
  5. さん   2001-02-24 22:48:40
    あやめさん
    >ウィルスバスター2001はPC98シリーズ非対応ですので
    対応しています。
    http://www.trendmicro.co.jp/product/vb2001/product.htm#req

    それからパーソナルファイヤーウォールですが
    コントロールパネル→ダイアルアップとネットワークの接続(どれでもいい)のプロパティを開いてインストール→プロトコル→製造元にトレンドマイクロを選んで組み込んでいますか?
  6. あやめ さん   2001-02-24 23:55:26
    谷さん、レスありがとうございました。
    ウィルスバスター2000からアップグレードするとき、トレンドマイクロのHPで確認した
    ときには非対応だったような・・・(ノートンのは今でも非対応)
    今HPみてきましたが、確かに対応になってましたね。実際インストールしてみると正常に動作しているようです。

    最初にインストールしたとき、トレンドマイクロのHPにあった手順に沿って手動でインストールしたのですが、
    コントロールパネルなどの表示がおかしくなってしまってあわてた覚えがあります。

    その後変えたことといえば、Win2000のSP1を当てたことと、NICをCバスのもの(メルコ製)から
    PCIのもの(CHANPONボード)に変えたことぐらいなのですがねぇ・・・。
    今となってはその原因は分かりませんが何はともあれ機能させることができました。ありがとうございました。
  7. B−R さん   2001-02-25 00:41:15
    ちなみに知人のほぼ同じ環境では、何も表示されませんでした。
    引き続きご教示よろしくお願い致しますm(_ _)m
  8. かげまる さん   2001-02-25 02:15:37
    実はあまり詳しくないのでアレですが、チャレンジのつもりで。f^^;

    入力ですから、入ってくるパケットのモニタのようですね。で、送り元である相手方は80ポート(http)ですからウェブのデータですね。コチラのhttp受けポートが1243とか1120とか時間によって動的に変化?してますから、何かプロキシとかweb加速ユーティリティみたいなの入れてないですか?

    ひー、ネットワークに詳しい人助けて。~_~;
  9. B−R さん   2001-02-25 02:57:42
    >入ってくるパケットのモニタのようですね。
    すみません。専門的な用語が分からないのですが、外部から誰かが侵入を試みたという解釈でよろしいのでしょうか?
    >ウェブのデータですね。
    これは一般的には何を意図した時に使われるものなのでしょうか?
  10. かげまる さん   2001-02-25 03:08:42
    や、私もよくわかりませんが。(^^;ぉぃ

    侵入というか、外から自分のパソコンに入ってきたということで。
    意図したものもあるし、日常的に当然のように流れ込んでくるのもあります。

    >これは一般的には何を意図した時に使われるものなのでしょうか?

    いつもお世話になってるホームページのデータのことですよ。(^^;

    だからまぁ、相手がポート80のwebサーバなら別に大丈夫じゃないかと。
    油断大敵かな。
  11. らりーコアラ さん   2001-02-25 14:01:03
    >(ノートンのは今でも非対応)
    げ、知らなかった。
    Norton Internet Security 2001をPC-9821V16/S5V、Windows 2000 Pro SP1に
    インストールしてここへアクセスしていますが、今のところ大きな問題はない
    みたいです。
    PC/AT互換機と比べて挙動が違うかどうかは、持っていないので分からないですね。
    実は情報が漏れているとか。だったらいやだな。
    ちなみに、Diskeeper 5.0体験版も動作しますよ。FAT32しか試してないのでNTFSだとわかりませんが。
  12. TDF さん   2001-02-25 16:42:39
    ノートンシステムワークス2001はパッケージにもPC-9821シリーズと書いてありますし、販売員の人も「対応してますよ」と言ってましたが・・・?
    モバイル掲示板にもありましたが、PC-9821非対応はどっから出てきた情報ですか?
  13. カーネルアンドピ−チ さん   2001-02-25 17:05:38
    専門家でもないですが、私の思うことを話さして頂きます。

    >1.当方のサーバーに誰かが侵入を試みたという解釈でよろしいのでしょうか?
    ログを解析しないと分かりません。(解析には時間とお金がかかります)
    不正アクセスか、攻撃されているのか、他のサイトを攻撃するために利用されているのか、
    を調べます。

    >2.その場合、実際に侵入されたかどうかを知る方法はあるのでしょうか?
    侵入して何をしたかにもよるのでは、データーか書き変わっていればすぐに分かるのでは
    ・・・・・。
    お粗末さまですm(_ _)m

    大事のデーター等は厳重な管理が必要ですね。

    >3.又、侵入を試みた相手を特定する方法はあるのでしょうか?
    ログをたどれば少なくともサーバー間までは分かると思います。
    ユニックス系OSであれば相手が何処のサーバーを経由して来たかを
    特定出来ると思います。
    忘れてしまいましたがpingの様なコマンドを打てば、
    経由して来たサーバー(サイト)が一覧表示されると思いました。

    >4.こちらのサーバーの場所を知らせない方法はありますか?
    インターネットは世界中に網の目の様に張り巡らされているネットワークですから、
    インターネットの恩恵を受けている以上は出来ないのではないでしょうか?
    もし、そうしたいのであればサーバー(自分のパソコン)の電源を切れば済む話では。
    または、悪い人がよく使う手ですが、
    サーバーのアドレスを特定の人だけに教え、時間を決めて立ち上げれば可能かも?

    結論としては、そんなに神経質ならなくてもよいのではないでしょうか、
    難しいことは専門家に任せて、私たちはインターネットを大いに楽しみましょう。
  14. らりーコアラ さん   2001-02-25 18:41:31
    >モバイル掲示板にもありましたが、PC-9821非対応はどっから出てきた情報ですか?

    Norton SystemWorks 2001
    http://www.symantec.com/region/jp/products/nsw2001/nsw2001_price.html#system

    Norton Personal Firewall 2001
    http://www.symantec.com/region/jp/products/nsw2001/nsw2001_price.html#system

    Norton Internet Security 2001
    http://www.symantec.com/region/jp/products/nsw2001/nsw2001_price.html#system

    ということで、Norton Personal Firewallと、Norton Internet Securityの
    ファイアウォール機能だけ非対応かもしれません。
    でも、うちでは一見ちゃんと動作しているようですが。
  15. B−R さん   2001-02-25 19:05:56
    皆さん、レスありがとうございます。
    >プロキシとかweb加速ユーティリティみたいなの入れてないですか?
    プロキシは使っていません。加速ユーティリティも使っていません。
    自宅のみの使用ですので、外から(会社やノートなどから)アクセスする事もありません。
    自分のホームページのデータはこまめに更新してはいるのですが、これがログに残っているのでしょうか?
    外部からアクセスしたりされたりする事は、知っている限りメールが届く位なのですが…。
  16. MFP さん   2001-02-25 19:54:02
    私も結構前に悩んだ事ありますがこれで解決かな
    http://vbc.trendmicro.co.jp/vbc/oct/pfw_qa.asp

    ウイルスチェックに引っ掛からなければ
    ここの(3)の下に書いてある事が該当すると思います。

    ちなみにVB2001のパーソナルファイアーウォールはそのままでは殆ど役に立ちません。
    自分で塞ぎたいポート番号をいちいち手入力・・・

    私は諦めてZoneAlarm使ってます。
  17. カーネルアンドピ−チ さん   2001-02-25 20:35:46
    追伸
    FTPサーバーを立ち上げた人なら自分のサーバーの中で誰が何をして行ったか
    ログインからログアウトまでリアルタイムにわかるのではないでしょうか。

    ところで、ウィルスバスター2001はもうWIN3.1未対応みたいですね?f^^;
  18. あやめ さん   2001-02-25 20:48:41
    >モバイル掲示板にもありましたが、PC-9821非対応はどっから出てきた情報ですか
    私もらりーコアラさんの挙げたところで確認しました>TDFさん
    パーソナルファイヤーウォール関係になると対応からはずれていたので
    動作確認していないというだけではないなと思っていたのです。

    >私は諦めてZoneAlarm使ってます。

    Vecterや窓の杜で探してみたのですが、このソフトが見つかりませんでした。
    よろしかったら入手先を教えてくださいよろしくお願いいたします。

  19. Tambo さん   2001-02-25 23:42:17
    >ZoneAlarm

    http://www.zonelabs.com/
    英語のアプリです。
    だいぶ前にダウンロードはしてるあるんだけど、使い方が今一分からなくて(汗)
  20. TDF さん   2001-02-26 01:25:58
    >らりーコアラさん
    >ということで、Norton Personal Firewallと、Norton Internet Securityの
    >ファイアウォール機能だけ非対応かもしれません。
    なるほど、そっちの事だったのですか。
    お手数おかけしました、情報感謝です。

    >ウィルスバスター2000からアップグレードするとき
    こうありましたので、純粋にノートンアンチウイルスの事かと思ってました。(^^;
  21. B−R さん   2001-02-26 10:54:13
    皆さん、レスありがとうございます。
    >私も結構前に悩んだ事ありますがこれで解決かな
    http://vbc.trendmicro.co.jp/vbc/oct/pfw_qa.asp
    ウイルスチェックには引っ掛からなかったので、まさにこの症状です。情報ありがとうございました。
    しかし、「TROJ_○○」というのは、数日前に送られてきて駆除失敗・隔離処理されたウィルスです(^^;)
    語尾がちょっと違うので最新バージョンか何かかもしれませんが…
    「トロイの木馬型」って、メールを開くと大変な事になるというウィルスですよね、確か…
    コ、怖いです(^^;)