邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: rayer请进,有事请教! [打印本页]

作者: only    时间: 2006-5-28 15:53
标题: rayer请进,有事请教!
装了3.7.1.1后事件查看器的安全记录里有很多的审核失败记录,记录文件很大2-3天的记录就好几M1-2万条,而且都是相同的内容如下:<br>
Windows 已经检测到一个应用程序正在侦听传入流量。 <br><br>
名称: - <br>
路径: E:\WinWebMail\emsvr.exe <br>
进程标识符: 1128 <br>
用户帐户: SYSTEM <br>
用户域: NT AUTHORITY <br>
服务: 是 <br>
RPC 服务器: 否 <br>
IP 版本: IPv4 <br>
IP 协议: UDP <br>
端口号: 1395 <br>
允许的: 否 <br>
通知用户的: 否<br>
<br>
这个问题是什么原因造成的,麻烦指点一下!!谢谢!!<br>
还有个事就是hotmail收不到信的问题,是不是winwebmail软件本身的缺陷呢?
作者: uk101    时间: 2006-5-29 00:53
标题: re:2003 SP1
2003 SP1
作者: 素数和    时间: 2006-5-29 09:43
标题: re:呵呵,看来我不打sp1,还是有好处哈
呵呵,看来我不打sp1,还是有好处哈
作者: rayer    时间: 2006-5-29 15:30
标题: re:邮件系统进行目标地址解析的时候要问询DN...
邮件系统进行目标地址解析的时候要问询DNS服务器的UDP 53端口,同时本地也开个UDP端接收DNS服务器发回来的信息,所以这应该是正常的。
作者: bmp    时间: 2006-5-30 14:31
标题: re:和53无关,应该允许emsvr.exe侦...
和53无关,应该允许emsvr.exe侦听端口25,110
作者: bmp    时间: 2006-5-30 18:59
标题: re:因为原来装winwebmail的机器被公...
因为原来装winwebmail的机器被公安扣了,我自己没装最新的3.7.1.1,但上面的日志的确是说"Windows 已经检测到一个应用程序正在侦听传入流量。",其实only说的也没错,输出也是一个平常需要注意的要点,但现在日志显示的是输入问题(侦听输入),mail系统侦听的无非就是25,110了,如果日志显示这个,常规判断就是2003sp1打开了安全策略而emsvr.exe未被信任侦听,从而导致日志.<br>
适当的安全策略是必须的,上面的情况,98%几率,请鼠标右键网上邻居属性,鼠标右键网卡属性,高级选页,后面的应该懂怎处理了吧.
作者: bmp    时间: 2006-5-30 19:30
标题: re:反复看了几次楼主的日志,觉得有些犹豫.....
反复看了几次楼主的日志,觉得有些犹豫...........问一句日志里说明的端口都是1395吗?如果都是同一个端口,私人认为病毒的可能性居多,如果不是同一个端口,only说得有道理,不过不合理.完毕
作者: only    时间: 2006-5-30 19:34
标题: re:端口是在变的每次都不一样 1395 、1...
端口是在变的每次都不一样 1395 、1396、1397......
作者: only    时间: 2006-5-30 19:44
标题: re:感谢BMP给与的详细分析。还有没有这...
感谢BMP给与的详细分析。<br>
还有没有这个可能,最近打了几个微软的安全补丁,会不会是这个原因呢?<br>
不知道其它人没打过最新补丁的服务器在使用3.7.1.1版本时有没有这个问题!
作者: bmp    时间: 2006-5-30 23:17
标题: re:端口连续递增?这个的确象对外请求,并...
端口连续递增?<br>
这个的确象对外请求,并且打开端口等待回应的现象,不过....这样连续打开的可能性为0吧?(因为每个请求都在打开端口,所以新开端口会查询现在可用端口,被占用的就会跳过,别说server,就算是一台普通上网的pc,打开端口都没见过连续端口的,连续端口只能说明他在非常非常非常极短的时间内"甚至不等timeout了"就不停发出请求)<br>
我上面之所以说不合理,是因为现在的安全策略都是对外不对内,内部打开请求的端口(例如你打开ie访问网页,每打开一个网页就要打开一个不同的1024以上的端口,别的连网软件也一样),这些安全策略是不干涉的,至于是不是新的安全补丁问题就不得而知了.
作者: only    时间: 2006-5-31 20:00
标题: re:呵呵,听你越说,越觉得复杂了。对...
呵呵,听你越说,越觉得复杂了。<br>
<br>
对了,easymail.exe和emsvr.exe是不是要在防火墙里设置为允许对外访问吧?<br>
我原来的没有允许它们访问网络
作者: only    时间: 2006-5-31 21:10
标题: re:呵呵,把emsvr.exe设置为允许访问...
呵呵,把emsvr.exe设置为允许访问网络后失败的记录就没有了。<br>
不过又发现其它的软件也有这些记录了。<br>
Windows 已经检测到一个应用程序正在侦听传入流量。 <br><br>
名称: - <br>
路径: C:\WINDOWS\system32\svchost.exe <br>
进程标识符: 1240 <br>
用户帐户: SYSTEM <br>
用户域: NT AUTHORITY <br>
服务: 是 <br>
RPC 服务器: 否 <br>
IP 版本: IPv4 <br>
IP 协议: UDP <br>
端口号: 1309 <br>
允许的: 否 <br>
通知用户的: 否<br>
<br>
<br>
<br>
<br>
Windows 已经检测到一个应用程序正在侦听传入流量。 <br><br>
名称: - <br>
路径: ?:\.....\....\ServUDaemon.exe <br>
进程标识符: 212 <br>
用户帐户: SYSTEM <br>
用户域: NT AUTHORITY <br>
服务: 是 <br>
RPC 服务器: 否 <br>
IP 版本: IPv4 <br>
IP 协议: TCP <br>
端口号: 1308 <br>
允许的: 否 <br>
通知用户的: 否<br>





欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2