13- براي تكميل عمليات در صفحهCompleting the New Protocol Definition Wizard روي Finish كليك كنيد.
14- در جعبه محاوره اي Add protocols روي فولدر User-defined كليك كرده و روي Sasser Outbound دوبار كليك كنيد و سپس Close را بزنيد.
15- در صفحه Protocols روي Next كليك كنيد.
16- در صفحه Access Rule Source كليد Add را بزنيد.
17- در جعبه محاوره اي Add Network Entities روي فولدر Network Sets كليك كنيد و سپس روي All Protected Networks دوبار كليك كنيد. و Close را بزنيد.
20- در جعبه محاوره اي Add Network Entities روي فولدر Networks بزنيد و External را دوبار كليك كنيد و Close را بزنيد.
21- در صفحه User Sets حالت پيش فرض All Users را انتخاب و Next را بزنيد.
22- در صفحه مربوط به Completing the New Access Rule Wizard كليد Finish را بزنيد.
23- قاعده Block Sasser Outbound را به بالاي ليست انتقال دهيد.
24- براي ثبت تغييرات انجام شده روي Apply كليك كنيد.
25- در جعبه محاوره اي Apply New Configuration كليد Ok را انتخاب كنيد.
روش تنظيم فايروال مربوط به ايستگاه كاري براي بلوك كردن عملكرد ساسر
عملكرد مشكوك ساسر در اين مرحله بنام avserve و avserve2 شناخته شده است.
توجه داشته باشيد عملكرد ساسر با نام هاي متفاوت انجام ميشود مراحل بعدي كه توضيح داده خواهد شد 100% موثر نيست ولي اتصالات ايجاد شده توسط avserve و avserve2 را بلوك خواهد كرد.
1- از كنسول مديريت، منوي Microsoft Internet Security and Acceleration Sever 2004
را بازكنيد و روي نام سرور Expand كنيد و حالت Configuration را انتخاب كنيد.
2- روي General كليك كنيد.
3- روي Define Firewall Client Settings در قسمت Details paneكليك كنيد
4- در جعبه محاوره اي Firewall Client Setting روي Tab مربوط به Application Setting بزنيد.
6- در پنجره محاوره اي Application Entry Setting در جهبه متن Application وارد كنيد: avserve . در ليست Key وضعيت Disable انتخاب كنيد و از ليست Value عدد 1 را انتخاب كرده سپس Ok را بزنيد
7- مرحله 5 و 6 را تكراركرده اينبار در Application نام avserve2 را وارد كنيد.
8- در پنجره Firewall Client Setting با انتخاب Ok و سپس Apply مراحل را ثبت كنيد.
9- روي پنجره Apply new Configuration كليد Ok را بزنيد.
تنظيم فايروال مربوط به Client براي Avserve.exe و Avserve2.exe فقط از رفتار مشكوك روي كامپيوتر آلوده شده جلوگيري ميكند.اگر اين دستگاه به عنوان SecureNAT طراحي شده باشد اين تنظيمات ديگر موثر نخواهد بود. ( براي جلوگيري از دسترسي SecureNAT Client از طريق سرور ISA مطمئن شويد كه هيچ دسترسي ناشناخته اي در مسير خروجي وجود ندارد).
شما همچنين ميتوانيد قابليت روال Block Sasser Outbound را از طريق Telnet روي يك دستگاه كه در شبكه تحت محافظت ISA 2004 Firewall است ، كنترل كنيد.
1- كنسول Microsoft Internet Security and Acceleration را بازكنيد و سرور را Expand كنيد.و روي Monitoring كنسول كليك كنيد.
2- روي Tab مخصوص به Details گزينه Logging را انتخاب كنيد.
3- رويTab مربوط به Tasks روي لينك Start Query بزنيد.
4- روي يك ايستگاه در يك شبكه محافظت شده ابتدا Start و سپس Run را بزنيد. در پنجره متني Open دستور cmd را تايپ كنيد و Ok نماييد.
5- در Prompt تايپ كنيد: Telnet 131.107.1.1 5556 و Enter را بزنيد.
6- به كنسول Microsoft Internet Security and Acceleration Sever 2004 بازگرديدو گزارش مربوط به زمان (real time log) مونيتور كنيد. بايد متن زير را در پيغامها ببينيد:
Block Sasser Outbound .
10.0.0.2 131.107.1.1 5556 Sasser Outbound Denied Connection Block Sasser
Outbound
10.0.0.2 131.107.1.1 5556 Sasser Outbound Denied Connection Block Sasser
Outbound.