邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 6511|回复: 11
打印 上一主题 下一主题

rayer请进,有事请教!

[复制链接]
跳转到指定楼层
顶楼
发表于 2006-5-28 15:53:40 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
装了3.7.1.1后事件查看器的安全记录里有很多的审核失败记录,记录文件很大2-3天的记录就好几M1-2万条,而且都是相同的内容如下:<br>
Windows 已经检测到一个应用程序正在侦听传入流量。 <br><br>
名称: - <br>
路径: E:\WinWebMail\emsvr.exe <br>
进程标识符: 1128 <br>
用户帐户: SYSTEM <br>
用户域: NT AUTHORITY <br>
服务: 是 <br>
RPC 服务器: 否 <br>
IP 版本: IPv4 <br>
IP 协议: UDP <br>
端口号: 1395 <br>
允许的: 否 <br>
通知用户的: 否<br>
<br>
这个问题是什么原因造成的,麻烦指点一下!!谢谢!!<br>
还有个事就是hotmail收不到信的问题,是不是winwebmail软件本身的缺陷呢?
12
 楼主| 发表于 2006-5-31 21:10:10 | 只看该作者

re:呵呵,把emsvr.exe设置为允许访问...

呵呵,把emsvr.exe设置为允许访问网络后失败的记录就没有了。<br>
不过又发现其它的软件也有这些记录了。<br>
Windows 已经检测到一个应用程序正在侦听传入流量。 <br><br>
名称: - <br>
路径: C:\WINDOWS\system32\svchost.exe <br>
进程标识符: 1240 <br>
用户帐户: SYSTEM <br>
用户域: NT AUTHORITY <br>
服务: 是 <br>
RPC 服务器: 否 <br>
IP 版本: IPv4 <br>
IP 协议: UDP <br>
端口号: 1309 <br>
允许的: 否 <br>
通知用户的: 否<br>
<br>
<br>
<br>
<br>
Windows 已经检测到一个应用程序正在侦听传入流量。 <br><br>
名称: - <br>
路径: ?:\.....\....\ServUDaemon.exe <br>
进程标识符: 212 <br>
用户帐户: SYSTEM <br>
用户域: NT AUTHORITY <br>
服务: 是 <br>
RPC 服务器: 否 <br>
IP 版本: IPv4 <br>
IP 协议: TCP <br>
端口号: 1308 <br>
允许的: 否 <br>
通知用户的: 否<br>
11
 楼主| 发表于 2006-5-31 20:00:05 | 只看该作者

re:呵呵,听你越说,越觉得复杂了。对...

呵呵,听你越说,越觉得复杂了。<br>
<br>
对了,easymail.exe和emsvr.exe是不是要在防火墙里设置为允许对外访问吧?<br>
我原来的没有允许它们访问网络
10
发表于 2006-5-30 23:17:53 | 只看该作者

re:端口连续递增?这个的确象对外请求,并...

端口连续递增?<br>
这个的确象对外请求,并且打开端口等待回应的现象,不过....这样连续打开的可能性为0吧?(因为每个请求都在打开端口,所以新开端口会查询现在可用端口,被占用的就会跳过,别说server,就算是一台普通上网的pc,打开端口都没见过连续端口的,连续端口只能说明他在非常非常非常极短的时间内"甚至不等timeout了"就不停发出请求)<br>
我上面之所以说不合理,是因为现在的安全策略都是对外不对内,内部打开请求的端口(例如你打开ie访问网页,每打开一个网页就要打开一个不同的1024以上的端口,别的连网软件也一样),这些安全策略是不干涉的,至于是不是新的安全补丁问题就不得而知了.
9
 楼主| 发表于 2006-5-30 19:44:04 | 只看该作者

re:感谢BMP给与的详细分析。还有没有这...

感谢BMP给与的详细分析。<br>
还有没有这个可能,最近打了几个微软的安全补丁,会不会是这个原因呢?<br>
不知道其它人没打过最新补丁的服务器在使用3.7.1.1版本时有没有这个问题!
8
 楼主| 发表于 2006-5-30 19:34:32 | 只看该作者

re:端口是在变的每次都不一样 1395 、1...

端口是在变的每次都不一样 1395 、1396、1397......
7
发表于 2006-5-30 19:30:02 | 只看该作者

re:反复看了几次楼主的日志,觉得有些犹豫.....

反复看了几次楼主的日志,觉得有些犹豫...........问一句日志里说明的端口都是1395吗?如果都是同一个端口,私人认为病毒的可能性居多,如果不是同一个端口,only说得有道理,不过不合理.完毕
地板
发表于 2006-5-30 18:59:46 | 只看该作者

re:因为原来装winwebmail的机器被公...

因为原来装winwebmail的机器被公安扣了,我自己没装最新的3.7.1.1,但上面的日志的确是说"Windows 已经检测到一个应用程序正在侦听传入流量。",其实only说的也没错,输出也是一个平常需要注意的要点,但现在日志显示的是输入问题(侦听输入),mail系统侦听的无非就是25,110了,如果日志显示这个,常规判断就是2003sp1打开了安全策略而emsvr.exe未被信任侦听,从而导致日志.<br>
适当的安全策略是必须的,上面的情况,98%几率,请鼠标右键网上邻居属性,鼠标右键网卡属性,高级选页,后面的应该懂怎处理了吧.
报纸
发表于 2006-5-30 14:31:50 | 只看该作者

re:和53无关,应该允许emsvr.exe侦...

和53无关,应该允许emsvr.exe侦听端口25,110
板凳
发表于 2006-5-29 15:30:36 | 只看该作者

re:邮件系统进行目标地址解析的时候要问询DN...

邮件系统进行目标地址解析的时候要问询DNS服务器的UDP 53端口,同时本地也开个UDP端接收DNS服务器发回来的信息,所以这应该是正常的。
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-8-6 17:59

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表