Normales Thema Microsoft Baseline Security Analyzer (MBSA) (Gelesen: 3.254 mal)
Zeus



Microsoft Baseline Security Analyzer (MBSA)
17.03.04 um 15:40:32
Beitrag drucken Beitrag drucken  
Hallo,

kann mir jemand, bald möglichst zu o. g. Programm, mit seinen Auswirkungen, Auskunft geben. Mein Betriebssystem ist Windows 2000 und ich bin mit meinem AP-PC in einem Firmen-Netzwerk und einem Proxy-Server zum Internet vernetzt.

Ich bin etwas besorgt, da ich in meiner Ereignisanzeige im Anwendungsprotokoll auf folgende Information aufmerksam geworden bin.
Bei einem Ereignis Stand in Rubrik Computer nicht meine PC-Nr. wie üblich, sondern eine andere PC-Nr., als Quellangabe war MBSA angegeben. In der Beschreibung des Ereignises wird erklärt das die Beschreibung der Ereigniskennung in (MBSA)nicht gefunden wurde. Der lokale Computer verfügt nicht über die zum Anzeigen der Meldungen von einem Remotecomputer erforderlichen Registrierungsinformationen oder DLL-Meldungsdateien. Ereignisinformationen: Sicherheitsanalyse abgeschlossen.
Nun folgte noch die IP-Nr. von dem überprüft wurde und die Version von dem MBSA-Programm.
Was heißt das nun? Bin ich von dem anderen Pc (Admin??) überprüft, gescannt worden?
Was für Scannungen und Abfragen können über diesem MBSA-Programm vorgenommen werden; z. B. über Festplattenstruktur, Ordner, Dateien, Passwörter; Internetaktivitäten wie Internet-Adressen, E-Mails ect.?

Wie kann ich mich zukünftig, auch ohne Admin-Rechte, gegen diese Überprüfungen schützen.
Durch welche Netzabfragen kann ich über die angegebene PC-Nr. und der IP-Nr. des PC´s der die Überprüfung durchführte, an die Identität des Abfragers gelangen. Bitte im Detail!

Ich wäre sehr dankbar, wenn mir jemand baldmöglichst, mit einfachen Worten, obige Fragen beantworten könnte.

Schönen Gruß
      Zeus
  
Zum Seitenanfang
 
IP gespeichert
 
cdk
Global Moderator
*****
Offline


Beiträge: 10.285
Re: Microsoft Baseline Security Analyzer (MBSA)
Antwort #1 - 17.03.04 um 19:39:29
Beitrag drucken Beitrag drucken  
Hallo Zeus,

wenn dem so ist wie's scheint brauchst Du Dir wohl keine Sorgen zu machen. Damit können z.B. Eure Admins überprüfen welche MS-Sicherheitspatches installiert sind.
c't: http://www.heise.de/newsticker/meldung/43812
MS: http://support.microsoft.com (Nummer: 320454)

Mir ist aufgrund Deiner Beschreibung nur nicht ganz klar welcher PC von welchem gescannt wurde.
Auf jeden Fall solltest Du aber bei Euren Admins nachfragen. Wenn die das waren ist's ok - falls nicht, dann hast Du das Unheil zu Gast...Zwinkernd

Was ist denn ein AP-PC?

Quote:
Wie kann ich mich zukünftig, auch ohne Admin-Rechte, gegen diese Überprüfungen schützen. 

Durch nichts womit Du Dich bei den Admins nicht mächtig unbeliebt machen würdest.

Quote:
Durch welche Netzabfragen kann ich über die angegebene PC-Nr. und der IP-Nr. des PC´s der die Überprüfung durchführte, an die Identität des Abfragers gelangen.

"PC-Nr." ist vermutlich der Windows-PC-Name. Und mehr als das wirst Du mit techn. Mitteln auch nicht in Erfahrung  bringen. Das aber auch nur wenn Eure IT-Infrastruktur das zuläßt.
Code
Alles auswählen
ping -a [IP-Adresse] 


versucht eine Namensauflösung.

Mit
Code
Alles auswählen
tracert [IP-Adresse] 

kann man sehen in welchem Subnetz sich das Ziel befindet.

Auch diese Dinge werden aber nur funktionieren wenn alle beteilgten Firewalls, Router und Nameserver mitspielen...
  

Grütze, cdk

Wer Bier liebt liebt auch CO²
Zum Seitenanfang
 
IP gespeichert
 
Zeus



Re: Microsoft Baseline Security Analyzer (MBSA)
Antwort #2 - 18.03.04 um 17:27:50
Beitrag drucken Beitrag drucken  
Hallo cdk,

erst einmal Danke für deine Antwort.

Wenn ich jemandem im Netzwerk per IP-Nr. anpinge erhalte ich die zugehörige Pc-Nr. und umgekehrt. Aber keine Namen. Ich kann aber auch über die Ereignisanzeige andere PC´s im Netzwerk per PC-Nr. dessen Ereignisanzeige anzeigen lassen.

Nun meine Frage, werden diese Pings und die Abfragen  über die Ereignisanzeige für den anderen User erkennbar?

Herzlichen Dank im voraus.

Gruß
Zeus



  
Zum Seitenanfang
 
IP gespeichert
 
cdk
Global Moderator
*****
Offline


Beiträge: 10.285
Re: Microsoft Baseline Security Analyzer (MBSA)
Antwort #3 - 18.03.04 um 21:45:52
Beitrag drucken Beitrag drucken  
Also ich behaupte nach wie vor daß es sich bei der "PC-Nr." um den Rechnernamen handelt. So lange bis Du mir eine plausible Erklärung lieferst was das sonst sein soll.. Zwinkernd

Ping' Dich doch mal selbst an (natürlich _Deine_ Ip verwenden):
Code
Alles auswählen
Z:\>ping -a 192.168.123.30

Ping fordprefect.disasterarea.de [192.168.123.30] mit 32 Bytes Daten:

Antwort von 192.168.123.30: Bytes=32 Zeit<1ms TTL=128
... usw.
 



Quote:
werden diese Pings und die Abfragen  über die Ereignisanzeige für den anderen User erkennbar?

PING und TRACERT nicht. Die werden allerdings locker von jeder Firewall erkannt. Wird aber kaum jemand interessieren, da das zum normalen Geschehen gehört - zumindest an der "Internetfront".
  

Grütze, cdk

Wer Bier liebt liebt auch CO²
Zum Seitenanfang
 
IP gespeichert
 
jmk
God Member
*****
Offline


Beiträge: 2.741
Standort: Hennef
Re: Microsoft Baseline Security Analyzer (MBSA)
Antwort #4 - 19.03.04 um 03:05:23
Beitrag drucken Beitrag drucken  
bei der ereignisanzeige hängt das ganz von der konfiguration ab. jedoch finde ich es bereits merkwürdig, dass man dir einräumt dieses protokoll auch für andere pcs einsehen zu können. vielleicht hast du glück und es wird nicht geloggt. vielleicht aber auch nicht ...
  

Zum Seitenanfang
ICQ ICQ  
IP gespeichert
 
Zeus



Re: Microsoft Baseline Security Analyzer (MBSA)
Antwort #5 - 19.03.04 um 10:51:02
Beitrag drucken Beitrag drucken  
Hallo!

@cdk: Da magst du auch Recht haben, dass es sich bei der "PC-Nr." um den Rechnernamen handelt das ist bei uns halt so da habe ich auch gar nicht widersprochen. Übrigens mit AP-PC  meinte ich Arbeitsplatz-PC.

Das mit den Pingen hat ja auch funktioniert. Ich habe mich auch selbst angepingt. Entweder pinge ich die IP-Nr. an und es erscheint die PC-Nr. (Rechnername) oder ich pinge die Pc-Nr. (Rechnername) an und erhalte die dazu gehörige IP-Nr.; Nur nicht die Identität des dazu gehörigen Users.
Es muss doch irgendwo im Netzwerk, auf einem Server eine Zuordnung von PC-Nr. (Rechnername) und User-Name existieren. Wo ist die in der Regel abgelegt und wie kommt man da ran?

@jmk: Das ich zugriff auf dieses Protokoll habe hat mich auch gewundert. Wo werde ich denn evt. geloggt und ist meine Abfrage der Ereignisanzeige eines anderen Users für diesen erkennbar, dass ich ihn abgefragt habe?

@all: Übrigens lässt bei meiner (lokalen) Ereignisanzeige das Systemprotokoll auch nicht mehr anzeigen.            (2.334 Ereignisse) Könnte es sein, dass durch einen Systemfolgefehler der „Speicher“ übergelaufen ist? Bei Win NT kam früher eine Fehlermeldung zum Löschen.
Ist das nicht anzeigen des Systemprotokolls bedenklich?

Gruß
Zeus
  
Zum Seitenanfang
 
IP gespeichert
 
cdk
Global Moderator
*****
Offline


Beiträge: 10.285
Re: Microsoft Baseline Security Analyzer (MBSA)
Antwort #6 - 19.03.04 um 14:02:04
Beitrag drucken Beitrag drucken  
Zwischen PC und User gibt's normalerweise keine feste Zuordnung. Das kommt immer drauf an wer sich wo anmeldet.

Prinzipiell geht das über den FINGER Dienst. Der ist aber standardmäßig nicht aktiv bei Windows, vermutlich kommt bei Dir was ähnlichzes raus:
Code
Alles auswählen
Z:\>finger -l @fordprefect

[fordprefect.disasterarea.de]
> Finger: Verbunden::Verbindung abgelehnt

Z:\>finger

Zeigt Informationen über einen Benutzer auf dem angegebenen System an, das den
Fingerdienst ausführt. Die Ausgabe hängt vom Remotesystem ab.

FINGER [-l] [Benutzer]@Host [...]

  -l	   Zeigt Informationen im langen Listenformat an.
  Benutzer   Gibt den Benutzer an, über den Sie Informationen abrufen
		 möchten. Ohne Angabe dieses Parameters erhalten Sie
		 Informationen über alle Benutzer auf dem angegebenen Host.
  @Host	Gibt den Server in dem Remotesystem an, über dessen Benutzer
		 Sie Informationen abrufen möchten.

 



Ansonsten läßt sich die aktuelle Zuordnung durchaus mit entsprechenden Administrationstools jederzeit überprüfen. Ohne solche Tools dürfte das schwierig werden.

Vielleicht kommst Du über Eure Konfigurationslücke an diese Info - die entfernte Ereignisanzeige. An-/Abmeldungen werden da im Sicherheitsprotokoll vermerkt. ABer auch nur wenn das explizit so konfiguriert ist.
  

Grütze, cdk

Wer Bier liebt liebt auch CO²
Zum Seitenanfang
 
IP gespeichert
 
cdk
Global Moderator
*****
Offline


Beiträge: 10.285
Re: Microsoft Baseline Security Analyzer (MBSA)
Antwort #7 - 19.03.04 um 14:03:44
Beitrag drucken Beitrag drucken  
Was das Systemprotokoll betrifft: Versuch's halt mal zu löschen (Rechtsklick)
  

Grütze, cdk

Wer Bier liebt liebt auch CO²
Zum Seitenanfang
 
IP gespeichert
 
jmk
God Member
*****
Offline


Beiträge: 2.741
Standort: Hennef
Re: Microsoft Baseline Security Analyzer (MBSA)
Antwort #8 - 19.03.04 um 15:42:48
Beitrag drucken Beitrag drucken  
Quote:
Wo werde ich denn evt. geloggt und ist meine Abfrage der Ereignisanzeige eines anderen Users für diesen erkennbar, dass ich ihn abgefragt habe?

das kann man unmöglich sagen. es könnte zB der rechner sein, von dem man das ereignisprotokoll anfragt oder irgendein server. vielleicht wird es aber auch garnicht kontrolliert.
am pragmatischsten wäre es jedoch einfach die admins zu fragen. oder führst du irgendeinen krieg gegen deinen arbeitgeber?  Smiley
  

Zum Seitenanfang
ICQ ICQ  
IP gespeichert
 
 
  « Übersicht ‹ Forum Nach oben