电脑互动吧

 找回密码
 注册
查看: 8858|回复: 0

从0到33600端口详解

[复制链接]
发表于 2012-2-16 14:00:57 | 显示全部楼层 |阅读模式
从0到33600端口详解
0 E- W; h" Z) a           在网络技术中,端口(Port)大致有两种意思:一是物理意义上的端口,比如,ADSL
2 t( Q( z5 ]5 q* cModem、集线器、交换机、路由器用于连接其他网络设备的接口,如RJ-45端口、SC端口等等! \  P$ n5 f2 e5 V6 Q" z! b4 M: Z
。二是逻辑意义上的端口,一般是指TCP/IP协议中的 端口,端口号的范围从0到65535,比如
( I* }: q  Z& w2 Z用于浏览网页服务的80端口,用于FTP服务的21端口等等。这里将要介绍的就是逻辑意义上的
) U9 K  o1 l5 E4 R1 x+ ?) s' z; V端口。  ; c% d( o, N3 K3 R
  查看端口  $ U+ l& D; ~6 o# Q3 s
  在Windows 2000/XP/Server 2003中要查看端口,可以使用Netstat命令:
0 W0 w8 s, M& \: D2 t& |  G% K6 v  依次点击“开始→运行”,键入“cmd”并回车,打开命令提示符窗口。在命令提示符状
) a% S1 b: B3 s态下键入“netstat -a -n”,按下回车键后就可以看到以数字形式显示的TCP和UDP连接的端
8 P: Q. b- B, B! s/ C6 I( H口号及状态。  
7 l$ g% n* }* K. n3 Q6 H  关闭/开启端口
1 Z4 g4 i$ g8 }, ~; J- z   在介绍各种端口的作用前,这里先介绍一下在Windows中如何关闭/打开端口,因为默认4 q& R) I' J2 P) ~/ j7 ]
的情况下,有很多不安全的或没有什么用的端口是开启的,比如 Telnet(远程登录) 服务的23端口、FTP  m$ u* }6 L2 I
服务的21端口、SMTP服务的25端口、RPC服务的135端口等等。为了保证系统的安全性,我们; ~( X! n0 u- T* W. G; S
可以通过下面的方 法来关闭/开启端口。  
2 Q( Z0 Y1 u4 W  关闭端口
# v' |- E* _7 v( T  s) Y  比如在Windows 2000/XP中关闭SMTP服务的25端口,可以这样做:首先打开“控制面板”5 B) z9 W. b2 C" ~5 ^  H" o: V2 l
,双击“管理工具”,再双击“服务”。接着在打开的服务窗口中找到并双击 “Simple0 S  _& C0 f; [) ^) c
Mail Transfer Protocol (SMTP)”服务,单击“停止”按钮来停止该服务,然后在“启动
7 K6 s. Q$ e) y% X0 A# n6 |" T$ F+ ^类型”中选择“已禁用”,最后单击“确定”按钮即可。这样,关闭了SMTP服务就相当于关, i+ ?: F+ T" X0 b
闭了对应的端口。  1 n+ j5 O% ]0 P% i
  开启端口
* F( P! g7 t; A; u4 R  如果要开启该端口只要先在“启动类型”选择“自动”,单击“确定”按钮,再打开该
4 x* b' R/ T4 F! Z$ E服务,在“服务状态”中单击“启动”按钮即可启用该端口,最后,单击“确定”按钮即可) S- h! T, j0 v
) @3 `) t; X4 o1 F; E( C) X
  提示:在Windows 98中没有“服务”选项,你可以使用防火墙的规则设置功能来关闭/开
' k! {- y9 U- D3 P. X$ X3 @启端口。
" Q0 q. U/ _6 R+ e+ i  端口分类  0 o! }3 Q) v" I8 X5 Z7 l
  逻辑意义上的端口有多种分类标准,下面将介绍两种常见的分类:  + `' H% k& h1 _' c& N+ A. o
  1. 按端口号分布划分  
0 E$ s/ R' [. a/ d  (1)知名端口(Well-Known Ports)
0 h3 w6 h" N6 S7 W. w0 n) w  知名端口即众所周知的端口号,范围从0到1023,这些端口号一般固定分配给一些服务。
! H& V& `6 T! t; `$ C比如21端口分配给FTP服务,25端口分配给SMTP(简单邮件传输协议)服务,80端口分配给
% Z- o; a1 \' I" w" |* o. KHTTP服务,135端口分配给RPC(远程过程调用)服务等等。4 R, [2 M: M' n
  (2)动态端口(Dynamic Ports)
. {# C0 P0 {1 m3 A% Z: P' |+ a   动态端口的范围从1024到65535,这些端口号一般不固定分配给某个服务,也就是说许
  H3 s' ^3 x7 E% _8 `多服务都可以使用这些端口。只要运行的程序向系统提出访问网络 的申请,那么系统就可以5 t1 O6 Y# h. i, {7 M( ]
从这些端口号中分配一个供该程序使用。比如1024端口就是分配给第一个向系统发出申请的
9 d5 Y; x, r( c* Z6 J# D1 f程序。在关闭程序进程后,就会释放所占用 的端口号。
$ m& U  f8 A) `/ Q# m  q; l8 w  不过,动态端口也常常被病毒木马程序所利用,如冰河默认连接端口是7626、WAY 2.4是, U+ q+ P1 r8 J# i5 @  n. a
8011、Netspy 3.0是7306、YAI病毒是1024等等。  S4 H, U5 o# ]% E- B& A
  2. 按协议类型划分
' B) I, ?! k" w. j+ j1 W: W2 [  按协议类型划分,可以分为TCP、UDP、IP和ICMP(Internet控制消息协议)等端口。下
( `4 v( E- `6 q: _) U- B面主要介绍TCP和UDP端口:/ ^1 O2 q3 t$ R
  (1)TCP端口4 I. b2 i4 I+ d& b* x
  TCP端口,即传输控制协议端口,需要在客户端和服务器之间建立连接,这样可以提供可
* X! j8 X4 K; u2 T. a* Z; v靠的数据传输。常见的包括FTP服务的21端口,Telnet服务的23端口,SMTP服务的25端口,以
0 m. N/ b# y6 m/ Q; T. [4 B及HTTP服务的80端口等等。6 \( P% ~: z' J, j; a
  (2)UDP端口: o  h& `1 u9 `) ~
  UDP端口,即用户数据包协议端口,无需在客户端和服务器之间建立连接,安全性得不到4 l& R6 P5 I* f0 G% \
保障。常见的有DNS服务的53端口,SNMP(简单网络管理协议)服务的161端口,QQ使用的
' K! h% H) j# X7 @& ^, }8000和4000端口等等。
5 h, c0 {- @* d: u$ I  常见网络端口9 G' r4 }8 |3 o6 G9 W$ j
  网络基础知识端口对照  
# x0 ]' L6 S) v7 W  端口:0  5 k/ v1 a: D$ J
服务:Reserved  5 j9 `5 J/ N( X4 o5 w
说明:通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当* L( ~; G- s" O  W
你试图使用通常的闭合端口连接它时将产生不同的结果。一种典型的扫描,使用IP地址为3 H, L) r& I! k9 |5 q3 n
0.0.0.0,设置ACK位并在以太网层广播。  
3 p$ z- H0 q/ a: k  端口:1  ; m: u# t7 ~# t3 M4 r6 k5 R
服务:tcpmux  9 U$ Z$ G! ^6 b' H, T, T
说明:这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,默认情况下) t3 {7 B& N) Q5 {# V# I
tcpmux在这种系统中被打开。Irix机器在发布是含有几个默认的无密码的帐户,如:IP、( o$ ?( N5 z- Z! {+ U7 Y
GUEST UUCP、NUUCP、DEMOS 、TUTOR、DIAG、OUTOFBOX等。许多管理员在安装后忘记删除这
! Z! N  o6 n( \些帐户。因此HACKER在INTERNET上搜索tcpmux并利用这些帐 户。  
0 j" a. R' C% s& X6 B  端口:7  
; z5 U  K* B3 _, ?0 m5 I% C- x3 [9 B服务:Echo  & V  w: j( K, a$ Y0 m8 H/ ?; w
说明:能看到许多人搜索Fraggle放大器时,发送到X.X.X.0和X.X.X.255的信息。  5 O" y/ s( @- n9 n( F
  端口:19  
; g8 l; Z' D" e服务:Character Generator  ) P! \. i8 }( g: r6 }
说明:这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有爱你字符的包。
% r7 \" u/ E. _0 B! ^) X! GTCP连接时会发送含有爱你字符的数据流直到连接关闭。 HACKER利用IP欺骗可以发动DoS攻击
! \/ H' C1 y( B。伪造两个chargen服务器之间的UDP包。同样Fraggle DoS攻击向目标地址的这个端口广播一
+ @6 L% ~3 c! t. q2 y个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。  3 m5 `5 W& @. m* U
  端口:21  
3 O, @% J1 U5 O- |" ^; r* X服务:FTP  
, j7 C/ k- o5 _8 Y9 Y说明:FTP服务器所开放的端口,用于上传、下载。最常见的攻击者用于寻找打开anonymous
% B" P2 h0 B( J7 ]1 z% g0 ^6 ]的FTP服务器的方法。这些服务器带有可读写的目录。 木马DolyTrojan、Fore、Invisible5 ]7 _( ?3 j6 T7 f$ Z
FTP、WebEx、WinCrash和Blade Runner所开放的端口。  " d; }/ }1 v0 O7 @" i! {+ d
  端口:22  
% u6 Y+ @, t( R' f服务:Ssh  7 s* s8 D1 _% e" n
说明:PcAnywhere建立的TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点,: @6 G( b! K! @+ V. F' Q) z
如果配置成特定的模式,许多使用RSAREF库的版本就会有不少的漏洞存在。  , o8 \2 [& i/ c3 k: S
  端口:23  
' {8 t$ r/ O: v服务:Telnet  
* t: C! G3 @& x- \' G说明:远程登录,入侵者在搜索远程登录UNIX的服务。大多数情况下扫描这一端口是为了找4 v8 Q; X' A$ m  N
到机器运行的操作系统。还有使用其他技术,入侵者也会找到密码。木马Tiny Telnet
! H; E$ E1 i5 a3 {Server就开放这个端口。  6 C' S7 M) V& D" i+ C5 ?2 Y
  端口:25  8 E- j( J  Z, q! _* m' i
服务:SMTP  7 |5 t9 T6 z# a* {# s
说明:SMTP服务器所开放的端口,用于发送邮件。入侵者寻找SMTP服务器是为了传递他们的
0 l, F. ]3 n: y- Z: zSPAM。入侵者的帐户被关闭,他们需要连接到高带宽的E -MAIL服务器上,将简单的信息传递& {, x' y# U0 V4 U% u. S+ d" `
到不同的地址。木马Antigen、Email PasswordSender、Haebu Coceda、ShtrilitzStealth2 m3 }4 W8 u; [* D
、WinPC、WinSpy都开放这个端口。  
, ]$ |! h7 K  }% u8 {  端口:31  " I/ p& U, d$ G" Y+ o
服务:MSG Authentication  # R* G6 s3 M/ Z' L1 s8 y0 Y
说明:木马Master Paradise、HackersParadise开放此端口。  # F7 i2 q: Y* Q8 N/ `& I% m# i. a" s
  端口:42  
* O3 O8 y- `, [5 w服务:WINS Replication    G+ S! E8 s4 Z0 f; C+ @6 Y
说明:WINS复制  ( ^: H7 s- Y+ d3 Y2 e
  端口:53  
0 U5 |+ Q# k" u9 @( S服务:Domain Name Server(DNS)  
1 ^4 j$ d2 N$ U8 t' |说明:DNS服务器所开放的端口,入侵者可能是试图进行区域传递(TCP),欺骗DNS(UDP). R' V$ a6 O4 ^, x
或隐藏其他的通信。因此防火墙常常过滤或记录此端口。' Y) m& r, W" q
  端口:67  
0 j! U& z7 U3 S1 c( J( M服务:Bootstrap Protocol Server  + C* W% {5 R4 O( a: H% k
说明:通过DSL和Cable modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据
; I- Y, U7 B3 L' l, {9 X* s。这些机器在向DHCP服务器请求一个地址。HACKER常进入它们,分配一个地址把自己作为局0 M) V" b/ j. \& X, ]
部路由器而发起大量中间人(man-in-middle)攻击。客户端向68端口广播请求配置,服务器
! B+ h  R) L+ Z4 a- ~* s向67端口广播回应请 求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。
( |# J' K1 X$ l) X' x3 Z' r2 G0 J  端口:69  
- p3 _: U# ^, ^$ y服务:Trival File Transfer  2 q9 d8 P9 ?, B+ m4 n' I
说明:许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常由于* I- i2 k) L3 ]$ n7 @' R6 S
错误配置而使入侵者能从系统中窃取任何 文件。它们也可用于系统写入文件。  
  _6 D+ O( {; h# R  端口:79  $ ?: A) U$ m) {1 \" J
服务:Finger Server  ) J3 P" D+ Z. I
说明:入侵者用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己$ E/ |1 c2 `0 h. l8 l8 O* Y
机器到其他机器Finger扫描。  
' e/ n% [7 v! Y! a3 c  端口:80  ) r1 {$ |# ]& F- z5 z& z
服务:HTTP  
& x; I- m7 \" t6 l0 `! L" T+ [: ~说明:用于网页浏览。木马Executor开放此端口。  " I/ d+ r- y$ X1 ]8 K
  端口:99  
! V% c. N9 P) A) M5 O  }0 @服务:Metagram Relay  ' S8 T4 A3 w* c0 ^# @- E. l
说明:后门程序ncx99开放此端口。  
& f2 x7 A1 d0 N6 Q4 k4 r0 Y$ l  端口:102  - Z1 @, e: S7 F- P
服务:Message transfer agent(MTA)-X.400 overTCP/IP  
# {" t% w! c1 x" r2 d. j( p说明:消息传输代理。  
% z2 E6 _7 Z# p2 H6 H  端口:109  / x& X* [8 {3 p
服务:Post Office Protocol -Version3  * t7 ~, U. z. ^; G
说明:POP3服务器开放此端口,用于接收邮件,客户端访问服务器端的邮件服务。POP3服务
7 L* {/ C+ h, F6 E2 X( t有许多公认的弱点。关于用户名和密码交 换缓冲区溢出的弱点至少有20个,这意味着入侵者
; h! ]0 B& f. \3 E& Z可以在真正登陆前进入系统。成功登陆后还有其他缓冲区溢出错误。  - ^( r0 q9 P- X
  端口:110  2 @' q1 M0 u; {
服务:SUN公司的RPC服务所有端口  
8 `1 N# s1 F$ s- f: S+ k说明:常见RPC服务有rpc.mountd、NFS、rpc.statd、rpc.csmd、rpc.ttybd、AMD等  
4 S- V. p/ [2 G  端口:113  ( {/ ?, a2 s8 H- w
服务:Authentication Service  
) _) y; ^7 h- G, b$ m- u说明:这是一个许多计算机上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可! Y- W4 D1 F% P7 v5 y" E) F# o
以获得许多计算机的信息。但是它可作为许多服务的记录器,尤其 是FTP、POP、IMAP、SMTP
# j+ A7 H# T& U* Z! b( `和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,将会看到许多这个端口的连接( p  u" r' a4 o9 k4 R
请求。记住,如果阻断这个 端口客户端会感觉到在防火墙另一边与E-MAIL服务器的缓慢连接
/ E5 ]' b+ c8 O% \. R。许多防火墙支持TCP连接的阻断过程中发回RST。这将会停止缓慢的连接。  0 u6 A' {! q; d0 ]' E) {
  端口:119  * Q7 J$ i7 g# k, J
服务:Network News Transfer Protocol  
) k% {# I" y, T. i说明:NEWS新闻组传输协议,承载USENET通信。这个端口的连接通常是人们在寻找USENET服
0 z( C- H, k9 L7 \务器。多数ISP限制,只有他们的客户才能访问他 们的新闻组服务器。打开新闻组服务器将  ]5 A- S$ N% {$ O, X" ^
允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送SPAM。  ' N) v9 D: X9 s- L
  端口:135  - T5 a0 {0 M! ?/ h  \! a+ D
服务:Location Service  
, N+ u% j/ \4 r+ v$ @说明:Microsoft在这个端口运行DCE RPCend-point mapper为它的DCOM服务。这与UNIX111. F, d! F0 R2 F$ t) @* I: [3 G
端口的功能很相似。使用DCOM和RPC的服务利用计算机上的end-point mapper注册它们的位置
/ ^  J3 r3 O6 ~$ V。远端客户连接到计算机时,它们查找end-point mapper找到服务的位置。HACKER扫描计算5 g, H  @6 N7 O, X% D  B5 J+ @* W5 R
机的这个端口是为了找到这个计算机上运行Exchange Server吗?什么版本?还有些DOS攻击
+ [. N7 B( h; r  _  M0 a* u1 G1 c直接针对这个端口。  
% D6 s( n2 j$ S! z  端口:137、138、139  
( `3 q4 O- T' Q( a$ [: `) X, j# h: ?服务:NETBIOS Name Service  9 p' N) W) I# R1 t8 `9 x
说明:其中137、138是UDP端口,当通过网上邻居传输文件时用这个端口。而139端口:通过( y+ I  N+ X- Y' c
这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于windows文件和打印机共享9 e% N6 K- i0 G9 P: n
和SAMBA。还有WINS Regisrtation也用它。  
0 X) ~+ s" A, ]  端口:143  
$ c2 D6 C2 Q, p7 k服务:Interim Mail Access Protocol v2  $ m* a8 x# E# z$ W4 m
说明:和POP3的安全问题一样,许多IMAP服务器存在有缓冲区溢出漏洞。记住:一种LINUX蠕
; {' }& m* l" `" m+ c虫(admv0rm)会通过这个端口繁殖,因此许多 这个端口的扫描来自不知情的已经被感染的( k7 u' ^, |" C! H7 V
用户。当REDHAT在他们的LINUX发布版本中默认允许IMAP后,这些漏洞变的很流行。这一端口! i1 I, |. E' b
还被用于 IMAP2,但并不流行。  
  S" j  r& r3 V2 s( G  端口:161  6 g& }4 d* _! i) x5 z
服务:SNMP  
, A. z1 u7 u6 ^5 i说明:SNMP允许远程管理设备。所有配置和运 行信息的储存在数据库中,通过SNMP可获得这8 \  q4 G; A3 B1 b
些信息。许多管理员的错误配置将被暴露在Internet。Cackers将试图使用默认的密码
8 X; |2 Z! ?" M, Y4 apublic、private访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向用
0 i% v! _& U' [: Q3 ~$ X户的网络。  
$ f+ b+ v+ F& J3 Z" B7 C) Z  端口:177  
/ _- }6 M) u( r. a1 F服务:X Display Manager Control Protocol  
3 V# w: J  j0 h说明:许多入侵者通过它访问X-windows操作台,它同时需要打开6000端口。  1 u. q! Y  z7 G1 X! q! J0 ?2 Z
( A1 O. b+ v, R7 T2 i
  端口:389  
! l7 B  O$ P: _9 M8 ?" J服务:LDAP、ILS  # Z3 G) [' j1 P  r+ Q  M/ V: z+ l( L
说明:轻型目录访问协议和NetMeeting Internet Locator Server共用这一端口。  
2 M- _" i! D0 \+ ~  端口:443  ' x4 Y6 {% ^' X( w: x1 j
服务:Https  
4 c7 J' T. d/ F+ D说明:网页浏览端口,能提供加密和通过安全端口传输的另一种HTTP。7 e8 I& e  `/ n$ r8 J8 [
  端口:456  ' P! z) L* A6 [- h* s% L! B
服务:[NULL]  " {8 X% v. _/ K6 k# y4 k
说明:木马HACKERS PARADISE开放此端口。  5 @+ ?- m8 F/ _5 ^
  端口:513  
0 d% `) h) x6 Z7 X6 A服务:Login,remote login  
5 I, `5 u9 R% v( h  ^1 c说明:是从使用cable modem或DSL登陆到子网中的UNIX计算机发出的广播。这些人为入侵者- o; Z$ q4 U+ E$ y8 @
进入他们的系统提供了信息。  
3 {5 k1 @* e# k) D, }# e% n5 a+ q  端口:544  
3 m9 d  c0 F4 G- I7 \% ]+ V- R服务:[NULL]  
6 T  T5 d! O2 e说明:kerberos kshell  ; B3 K2 t# A; M8 a
  端口:548  & [, }, t( g/ T2 p. r9 I  Z6 D* K) }4 J% x
服务:Macintosh,File Services(AFP/IP)  
3 ^) I5 ?7 W) \( }. V0 T说明:Macintosh,文件服务。  , C( Y# F; I9 I' E" U
  端口:553  
$ Z% U. x, n  ~服务:CORBA IIOP (UDP)  ) n# m1 G4 s, l- ^" h
说明:使用cable modem、DSL或VLAN将会看到这个端口的广播。CORBA是一种面向对象的RPC
5 p; P3 K1 ^3 x/ Q系统。入侵者可以利用这些信息进入系统。  , T* o& v) k3 S9 i% L0 Q
  端口:555  
0 o; H/ L$ i9 t8 n服务:DSF  ) P5 }0 Q8 k  ~: Y3 n3 _
说明:木马PhAse1.0、Stealth Spy、IniKiller开放此端口。  7 Q' r: `. {$ C: L7 g0 f9 ?- p! L# O
  端口:568  
) B% |/ E$ `8 ]服务:Membership DPA  
% B' X/ }1 y9 x6 U说明:成员资格 DPA。  4 a7 C8 |5 _' b2 o; M& B
  端口:569  
& r, `# @& J  b* R: R7 C- n服务:Membership MSN  
9 \: B% t  D* v5 M, N8 W说明:成员资格 MSN。  3 c7 A2 Q- f6 u0 r8 d( I
  端口:635  $ A% h/ X2 n3 w" m0 v' l4 }2 p, A
服务:mountd  : g/ K& k# a$ [2 U0 o* q
说明:Linux的mountd Bug。这是扫描的一个流行BUG。大多数对这个端口的扫描是基于UDP的, r# h% m5 o2 ]4 w( y6 z
,但是基于TCP的mountd有所增加(mountd同时运行于两个端口)。 记住mountd可运行于任
1 _" {, Q2 I  e# l; e! |何端口(到底是哪个端口,需要在端口111做portmap查询),只是Linux默认端口是635,就+ u' a0 [. {% {
像NFS通常运行于 2049端口。  - Z6 }8 G; }. Q+ O
  端口:636  
9 }0 u' A1 Y! a3 z/ x9 c服务:LDAP  * F  w) B. l1 x" U! U5 |
说明:SSL(Secure Sockets layer)  
/ x" R' K1 G% k% ^$ n) E8 Y  端口:666  " }3 L6 p9 W. H; n
服务:Doom Id Software  
+ r1 Q+ i+ P- o- p说明:木马Attack FTP、Satanz Backdoor开放此端口  + K6 X* g* V! L! {% M) @
  端口:993  8 ], Q* U$ |4 ~4 X$ |7 F
服务:IMAP  
: R: W4 L7 z( f5 c) g6 K说明:SSL(Secure Sockets layer)  0 r2 X* h' `# A
  端口:1001、1011  
7 J3 o/ `( }6 k: \  ]7 I  W/ i服务:[NULL]  & V$ x/ @5 x+ {5 z- U$ y4 n
说明:木马Silencer、WebEx开放1001端口。木马Doly Trojan开放1011端口。  
9 S9 A: z/ Z, w0 J! p3 L  端口:1024  
5 h* X! p6 f9 [服务:Reserved  
5 s+ d6 D3 T  x2 |' \说明:它是动态端口的开始,许多程序并不在乎用哪个端口连接网络,它们请求系统为它们2 q9 z; f0 g) Y5 a% ^- @( c
分配下一个闲置端口。基于这一点分配从端口1024开始。这就是说 第一个向系统发出请求的% p% q$ M' b, H  M  P. C2 P1 s
会分配到1024端口。你可以重启机器,打开Telnet,再打开一个窗口运行natstat -a 将会看  J( L- v* l; `; P
到Telnet被分配1024端口。还有SQL session也用此端口和5000端口。
& r( G, a% k* @6 k6 p  端口:1025、1033  . ?# Z$ g5 w) V% X# s
服务:1025:network blackjack 1033:[NULL]  " W# W4 y2 k3 w$ E
说明:木马netspy开放这2个端口。  
& D' ~" K! l! [8 Q/ n  端口:1080  
) Y3 d2 m8 b! v+ `( [+ v服务:SOCKS  
9 p9 F4 ^. ~) ]0 @说明:这一协议以通道方式穿过防火墙,允许防火墙后面的人通过一个IP地址访问INTERNET5 W8 G. h- U+ l0 z, E9 j0 ~
。理论上它应该只允许内部的通信向外到达 INTERNET。但是由于错误的配置,它会允许位于0 I: v1 Z  |& _5 I" ^. j5 \
防火墙外部的攻击穿过防火墙。WinGate常会发生这种错误,在加入IRC聊天室时常会看到这
6 G& [2 Z- Y6 N9 @5 a6 c: h* h种情 况。  
' r# l9 l, J2 W+ Y# D  端口:1170  ( D" ?/ n4 m* f) W
服务:[NULL]  
7 p; C8 L/ f: K$ l$ b说明:木马Streaming Audio Trojan、PsyberStream Server、Voice开放此端口。  
7 s) i, `7 G6 ]3 P8 `  端口:1234、1243、6711、6776  
/ O! w8 X7 z6 ]9 E: V! p: l服务:[NULL]  : \3 \7 L& \, ]+ Y. e' |6 g% x
说明:木马SubSeven2.0、Ultors Trojan开放1234、6776端口。木马SubSeven1.0/1.9开放
# y* B" _, ~, `6 F5 x4 I1243、6711、6776端口。  
; Y) [5 E& w% c, x, p  端口:1245  
& f& i& V1 @' v1 U' Q3 z8 ^4 a服务:[NULL]  
/ k. y  }7 \+ l# T- F2 ]2 k# F说明:木马Vodoo开放此端口。  - z, @6 ]7 _) |+ C& ~2 c3 y
  端口:1433  ( {$ @7 r! |+ g  Z: }
服务:SQL  
' u; W  H$ B; o说明:Microsoft的SQL服务开放的端口。  # R+ d& ^- f  @, E
  端口:1492  0 ?) W  d/ m) ^* z# X# [
服务:stone-design-1  * o2 R. a& b5 r3 G/ Q7 x( B0 a
说明:木马FTP99CMP开放此端口。  5 E5 f3 e/ o; u+ o% \; s6 k" I& l
  端口:1500  / i/ {! S, P3 y! p8 d
服务:RPC client fixed port session queries  * I: u7 k! N) e; a2 F$ e
说明:RPC客户固定端口会话查询
2 y7 ^5 @9 U  x/ d! ]6 o  端口:1503  6 _" T2 Q2 m2 I" P  ?
服务:NetMeeting T.120  
" @% A0 ^: d. B* c说明:NetMeeting T.120' |7 H# u' `- X
  端口:1524  # t7 f1 Q3 U. x9 w
服务:ingress  
, G* g1 ?7 l! k9 z说明:许多攻击脚本将安装一个后门SHELL于这个端口,尤其是针对SUN系统中Sendmail和RPC% Q6 ?3 ]8 ~) p9 @0 a- M4 ^
服务漏洞的脚本。如果刚安装了防火墙就看到在 这个端口上的连接企图,很可能是上述原因  _3 m5 I8 ^6 w
。可以试试Telnet到用户的计算机上的这个端口,看看它是否会给你一个SHELL。连接到
- G9 C7 A5 H- g7 B' G# a600/pcserver也存在这个问题。
( \6 J- {" Q/ A0 m# p2 b常见网络端口(补全)
% ?0 Z- Q) R# D0 u  553 CORBA IIOP (UDP) 如果你使用cablemodem或DSL VLAN,你将会看到这个端口的广
' E3 ^- T/ ]" |" O1 w播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进6 W7 M: f2 J  J. }: [/ T* a2 ~
入系统。9 C: E6 b+ J& h/ k) N
  600 Pcserver backdoor 请查看1524端口。 & O, {4 _; R2 i& E& ~
一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统--0 I' e. ?( O1 w$ U! `0 h; P
Alan J. Rosenthal.
! H' R5 `! V  S   635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口! E# I2 U0 ^0 O
的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端 口)。记住,
8 P) L, ]3 d, P6 n! vmountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默# b, Q# t0 \% h
认为635端口,就象NFS通常 运行于2049端口。
- {- w. S1 ^/ m. M$ H  1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端
) i( v7 K) ]& _0 h口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口3 U- D1 D2 k3 L( ?; w2 s0 G
1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这4 G! T/ ^  N6 \
一点,你可以重启机器,打开Telnet,再打开一个 窗口运行“natstat-a”,你将会看到
/ c2 b# U$ n8 W0 t; u* D' p& |Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变8 u% T. p' t  R$ p! J0 G
大。再来一遍,当你浏览Web页时用 “netstat”查看,每个Web页需要一个新端口。
: n* n1 h* S: H+ @# D9 Y4 g# W  1025,1026 参见1024
5 x; Q' {; V0 Y; z0 ?) N  1080 SOCKS 这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址
, Y8 W: u" J/ a! X访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,) ]7 ]* ?+ R# E% e: j
它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于
5 Y) Z' n8 e; m8 k1 n# D1 tInternet上的计算机,从而掩饰 他们对你的直接攻击。WinGate是一种常见的Windows个人防4 z9 Z9 t. |; Y$ E1 D3 ?8 C) t, ^
火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。
/ s- p, N8 Q; I0 P1 {( g$ m6 r  1114 SQL 系统本身很少扫描这个端口,但常常是sscan脚本的一部分。' c+ X' y3 K! I
2 B( \. J1 Q7 U; L: W  F
1243 Sub-7木马(TCP)  [- c% a6 S6 x  O
   1524 ingreslock 后门许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针& C. X: Z8 G! a
对Sun系统中sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安7 X$ A3 m) @, \' `3 w
装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到
( Q5 |/ v$ O- ~6 x你的机器上的 这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问
5 J. J! c2 _5 S9 k" f1 q题。) s3 h) \- {) p$ p% F9 G
  2049 NFS NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于哪1 ?9 O0 I0 t1 _. O; m  Z: q
个端口,但是大部分情况是安装后NFS运行于这个端口,Hacker/Cracker因而可以闭开
; x1 T- B3 F. x& G+ P6 nportmapper直接测试这个端口。" P) U. r/ `; R" ?9 Z
   3128 squid 这是Squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻2 H; c1 V  m* w
一个代理服务器而匿名访问Internet。你也会看到搜索其它代理服务器的端口:( b+ ~3 P: O. M# R; {: |
8000/8001/8080/8888。扫描这一端口的另一原因是:用户正在进入聊天室。其它用户(或服
5 W1 z- A/ ?" a$ w' ~, B% S务器本身)也会检验这个端口以确定用户的机器是 否支持代理。
" b! l: C/ z/ i; g  5632 pcAnywere 你会看到很多这个端口的扫描,这依赖于你所在的位置。当用户打开( u9 N) q: g( D+ O. Y$ P
pcAnywere时,它会自动扫描局域网C类网以寻找可能得代理(译者:指agent而 不是proxy)2 g* y; Z" j1 I
。Hacker/cracker也会寻找开放这种服务的机器,所以应该查看这种扫描的源地址。一些搜$ G2 V  ?* O1 |
寻pcAnywere的扫描常包含端 口22的UDP数据包。
7 l* W( S. z/ u, d/ n1 G$ S% f  6776 Sub-7 artifact 这个端口是从Sub-7主端口分离出来的用于传送数据的端口。例如2 e) F$ Y4 Y( B, P- F
当控制者通过电话线控制另一台机器,而被控机器挂断时你将会看到这种情况。因此当另一
8 M1 m9 b( c- \  |% `; E人 以此IP拨入时,他们将会看到持续的,在这个端口的连接企图。(译者:即看到防火墙报9 q% s' z) u3 e9 U
告这一端口的连接企图时,并不表示你已被Sub-7控制。)! V- h% x4 d: G
  6970 RealAudio RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这1 h6 f6 h7 J$ }) t- z: P" t
是由TCP7070端口外向控制连接设置的。) K* H: p/ _/ D1 G/ e" x- A, v& R
   13223 PowWow PowWow 是TribalVoice的聊天程序。它允许用户在此端口打开私人聊天
* ]. d4 e, y3 W2 F: B9 K) P的连接。这一程序对于建立连接非常具有“进攻性”。它会“驻扎”在这一TCP端口等待回应! j% w$ w3 O1 a; P) U
。这造成 类似心跳间隔的连接企图。如果你是一个拨号用户,从另一个聊天者手中“继承”4 H2 D+ r9 i. u/ O1 r
了IP地址这种情况就会发生:好象很多不同的人在测试这一端口。这一协议使用 “OPNG”作
0 r+ @/ H% }6 }- F1 _为其连接企图的前四个字节。
1 [8 [( W! F3 P  }  17027 Conducent 这是一个外向连接。这是由于公司内部有人安装了带有Conducent
5 E) Y8 ?6 \/ R0 U  \"adbot" 的共享软件。Conducent"adbot"是为共享软件显示广告服务的。使用这种服务的一; m: ~. S1 j5 e
种流行的软件是Pkware。有人试验:阻断这一外向连接不会有任何问题,但是封掉IP地址 本( O1 T5 k  P! N# V2 n' V6 ^; s
身将会导致adbots持续在每秒内试图连接多次而导致连接过载:
. R; b0 R8 @5 P) d2 F机器会不断试图解析DNS名—ads.conducent.com,即IP地 址216.33.210.40 ;
3 a! q) P7 w/ K9 J, y1 L216.33.199.77 ;216.33.199.80 ;216.33.199.81;216.33.210.41。(译者:不知NetAnts$ p8 ^9 H; y2 k4 E, s2 e) l
使用的Radiate是否也有这种现象)* L6 y: B7 ^( h6 d' H  a
  27374 Sub-7木马(TCP)
: ^6 Z3 u% N3 w1 i0 x; C' v* C  30100 NetSphere木马(TCP) 通常这一端口的扫描是为了寻找中了NetSphere木马。
2 V5 R1 ^5 J; k& _  F% w   31337 Back Orifice “elite” Hacker中31337读做“elite”/ei’li:t/(译者:法
% T$ N; Y: j5 Y  G; A' H- c语,译为中坚力量,精华。即3=E, 1=L, 7=T)。因此许多后门程序运行于这一端口。其中最
! f" T! x+ y  E$ x1 N7 k' V有名的是Back Orifice。曾经一段时间内这是Internet上最常见的扫描。现在它的流行越来
: T# n, N$ Z" M, v) Q越少,其它的木马程序越来越流行。
3 z" M: L5 x3 A  31789 Hack-a-tack 这一端口的UDP通讯通常是由于"Hack-a-tack"远程访问木马(RAT,! F/ m+ [& ]$ g7 e! H& l! V
Remote Access Trojan)。这种木马包含内置的31790端口扫描器,因此任何31789端口到6 D& {" v6 N" u/ F6 }" F; i! `
317890端口的连接意味着已经有这种入侵。(31789端口是控制连接,317890端口是文件传1 I: ?+ {% _6 M; Y
输连接)4 N5 m9 _$ I' \6 J  i
  32770~32900 RPC服务 Sun Solaris的RPC服务在这一范围内。详细的说:早期版本的
' W* k' \' i& V2 K2 RSolaris(2.5.1之前)将portmapper置于这一范围内,即使低端口被防 火墙封闭仍然允许
  n; i6 P3 o$ G# s1 y9 T. @9 f* F1 dHacker/cracker访问这一端口。扫描这一范围内的端口不是为了寻找portmapper,就是为了
; \, t5 E* J) {* l寻找可被攻击的已知的 RPC服务。/ i  p! d/ V% e  `, k0 {
  33434~33600 trAceroute 如果你看到这一端口范围内的UDP数据包(且只在此范围之内9 D6 u% f2 B4 W* b- H
)则可能是由于traceroute。
" X! \& ?- X2 a7 O
aaaa.jpg
ps:
' X( K- ~% m% W4 u, n其实使用windows xp的用户无须借助其它软件即可以得到端口与进程的对应关系,因为1 M. {4 t$ g+ E! V, Y
windows xp所带的netstat命令比以前的版本多了一个O参数,使用这个参数就可以得出
* V& |7 O7 h/ ?  M端口与进程的对应来。
6 m  T0 W/ X$ k6 Y
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

联系我们|手机版|小黑屋|Archiver|电脑互动吧 ( 浙ICP备13037409号 )

浙公网安备 33032402001025号

GMT+8, 2026-9-23 23:44 , Processed in 0.108507 second(s), 26 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表