Ihr habt einfach keiner Ahnung, weil ihr euch die Dinger noch nicht mal genauer anseht, wenn ihr es hättet, dann würdet Ihr sowas nicht sagen. Und mit einem Sicherheitsbeauftragten einer Firma hat eine PFW auch wenig zu tun. Für Unternehmen noch zu komplex. Eine hochgezüchtete und super sensible Firewall ist auch nicht von jedem zu bedienen.
ich hab mir comodo mal spasseshalber in ner vm installiert (standardinstall, allerdings das av wie hier im thread vorgeschlagen abgewählt, dieses defense+ war aktiv). Nach der installation hab ich über dieses tray programm den modus der firewall auf Alles blockieren gestellt.
So nun installiert man programme ja in der regel mit adminrechten (viele arbeiten ja auch ständig als admin), was können nun böse programme machen wenn sich die entwickler wie ich die firewall ~1-2 minute angeschaut haben.
man führe mal folgendes in einer batch als admin aus (kannst auch gerne du probieren) - was sich ja durchaus in einem installationsprozess o.ä. unterbringen lassen sollte:
Code:
sc config inspect start= disabled
sc config cmdhlp start= disabled
sc config cmdGuard start= disabled
sc config cmdAgent start= disabled
so nun sage ich nach meiner programminstallation ich hätte gern einen neustart...was passiert also nun nachm neustart:
Das traysymbol taucht wie gewohnt auf, es gibt aber erstmal keine warnung, das fenster sieht dann erstmal so aus:
Ich kann auch machen was ich will, ich kann remote auf die kiste, ich kann per ftp sachen von dem "geschützten" rechner uploaden und man dürfte wohl auch machen können was man sonst so will und das völlig unbehelligt der comodo lösung (auch zeigt sie keine verbindungen oder sonstwas an)
Nach 5-10 Minuten kommt dann folgendes (in denen ich wie gesagt vom anwender völlig unbemerkt machen konnte was ich wollte und sich der anwender ZUSÄTZLICH noch in der trügerischen sicherheit seiner sicherheitssoftware fühlt weil das trayicon schlicht keinen hinweis auf irgendeine anomalie gibt):
ahja nun bekommt der anwender also was mit, interessant, ok der anwender frägt sich natürlich was los ist...hm erstmal diagnose ausführen...ok sie findet fehler....kann sie aber nicht beheben (der witz), ja gut mach ich erstmal das fenster zu und schau im system aber....
...huch wasn das?! läuft sie doch? muss ich doch nicht beunruhigt sein? vielleicht nur n anzeigefehler von dem trayicon? ja weiss jetzt auch nicht so genau
Derweilen kann ich weiter alles tun was ich will, nun könnte ich innerhalb der 5 minuten auch die dienste und treiber wieder starten, beim runterfahren wieder deaktivieren lassen um bei jedem systemstart unbemerkt daten senden wie ein blöder oder halt auch nicht. Evtl bekommt bei dem vorgehen das traysymbol meine manipulation garnicht mit?! Keine ahnung habs nicht probiert aber gut möglich, ansonsten könnte ich das traysymbol auch gleich ausm autostart nehmen.
Auf jedenfall konnte ich ohne jeglichen hinweis oder einschränkung operieren und dank flat + router sind die meisten rechner ja auch immer gleich on beim systemstart.
Auch habe ich es mit den ms resourcekit tools geschaft die firewall wärend des betriebs abzuschiesen (das hat das traysymbol aber gleich bemerkt, aber das könnte ich bei der gelegenheit ja auch gleich mit abschiesen)...
Ich bin mir auch 100% sicher dass ich der firewall eine beliebige freigabe reinschieb wenn ich einen administrativen prozess habe und mir ein wenig zeit für die analyse der pfw nehm.
Es gibt noch andere wege eine firewall auszuhebeln, die sind mit sicherheit aufwendiger (z.B. eigener ip stack) aber von der schadsoftwareindustrie durchaus umsetzbar, immerhin werkelt hier eine milliardenindustrie.
Letztendlich, wenn DAS, dass prunktstück der pfw industrie ist um datenverkehr von innen nach aussen zu blockieren, dann kann ich es nur mit einem lächeln betrachten und weiter die meinung vertreten, welche ulukay andeutete.
Von innen nach aussen lässt sich kein zuverlässiger schutz bereitstellen solange administrative rechte im spiel sind (und dass sind sie bei installationen).
Entweder vertraut man einer software oder nicht, fertig.
Ich will nicht soweit gehen pfws jegliche existenzgrundlage abzusprechen, es gibt einsatzszenarien für pfws, mir fällt aber kaum eins ein dass einen anderen funktionsumfang als die der windowseigenen erfordert...
achso, wenn du obiges ausgeführt hast, dass hier ist der "urzustand":
sc config inspect start= system
sc config cmdhlp start= system
sc config cmdGuard start= system
sc config cmdAgent start= auto