电脑互动吧

 找回密码
 注册
查看: 8642|回复: 0

从0到33600端口详解

[复制链接]
发表于 2012-2-16 14:00:57 | 显示全部楼层 |阅读模式
从0到33600端口详解5 m$ y& A$ f1 x6 q  X# f
           在网络技术中,端口(Port)大致有两种意思:一是物理意义上的端口,比如,ADSL6 l+ R3 g' L  h) }; u6 T# B
Modem、集线器、交换机、路由器用于连接其他网络设备的接口,如RJ-45端口、SC端口等等* Z& s& E; s9 \. F/ @& C
。二是逻辑意义上的端口,一般是指TCP/IP协议中的 端口,端口号的范围从0到65535,比如, l- A. f: s7 J/ ~
用于浏览网页服务的80端口,用于FTP服务的21端口等等。这里将要介绍的就是逻辑意义上的
  U. N" Y4 Q  U  J, p端口。  : J& [1 ?% l% T3 g4 K& n
  查看端口  $ x) Z% `  {/ s& a  U$ ]
  在Windows 2000/XP/Server 2003中要查看端口,可以使用Netstat命令:
7 Q: ]4 k7 X2 x/ L* k  依次点击“开始→运行”,键入“cmd”并回车,打开命令提示符窗口。在命令提示符状
0 r7 k% C$ Q/ A! g2 Z态下键入“netstat -a -n”,按下回车键后就可以看到以数字形式显示的TCP和UDP连接的端
: d9 W. k' s& P口号及状态。  
8 l- y  G1 t5 U4 C  关闭/开启端口
4 w* i/ o0 Q8 ~   在介绍各种端口的作用前,这里先介绍一下在Windows中如何关闭/打开端口,因为默认  t6 E4 a" y. q7 {/ p
的情况下,有很多不安全的或没有什么用的端口是开启的,比如 Telnet(远程登录) 服务的23端口、FTP
; f+ F. R9 M* B) Z' [- D6 B- h服务的21端口、SMTP服务的25端口、RPC服务的135端口等等。为了保证系统的安全性,我们0 P2 i! X  Y& j3 f( q- d
可以通过下面的方 法来关闭/开启端口。  - [1 ^. g: d9 Q1 `# m+ N6 k
  关闭端口. _+ W- |; o# O0 r
  比如在Windows 2000/XP中关闭SMTP服务的25端口,可以这样做:首先打开“控制面板”
& W0 ]2 _' d+ {" s# ?2 r$ j,双击“管理工具”,再双击“服务”。接着在打开的服务窗口中找到并双击 “Simple
- p2 Z3 J  b' ~* UMail Transfer Protocol (SMTP)”服务,单击“停止”按钮来停止该服务,然后在“启动
; \+ @+ Z8 M6 x( r( r+ S+ u% H类型”中选择“已禁用”,最后单击“确定”按钮即可。这样,关闭了SMTP服务就相当于关
4 P0 t9 d- c' E# [% E! o) `闭了对应的端口。  
% F, Q9 i9 J& `2 V  开启端口1 n8 v6 [" e. t" s9 Y7 z1 ]4 ]1 a
  如果要开启该端口只要先在“启动类型”选择“自动”,单击“确定”按钮,再打开该
. H4 o  r$ S% e9 a! B服务,在“服务状态”中单击“启动”按钮即可启用该端口,最后,单击“确定”按钮即可
* j7 D" y, g/ h2 X  |1 d. o. P/ R$ y2 W4 a  h+ Q$ c/ N
  提示:在Windows 98中没有“服务”选项,你可以使用防火墙的规则设置功能来关闭/开! G- J$ G' N. k* G2 f9 u
启端口。9 @+ h* u  d: [! G3 B4 \
  端口分类  / p! U+ N* w4 W0 k. O1 u9 S' c0 q$ a
  逻辑意义上的端口有多种分类标准,下面将介绍两种常见的分类:  # G$ \2 Z* z  m& j0 K1 ~2 n
  1. 按端口号分布划分  / V' j% s$ u8 }% c" K) L
  (1)知名端口(Well-Known Ports)
5 m( R. g' s  |% r  知名端口即众所周知的端口号,范围从0到1023,这些端口号一般固定分配给一些服务。
& Z9 Q2 F; M- n) L' F3 y比如21端口分配给FTP服务,25端口分配给SMTP(简单邮件传输协议)服务,80端口分配给
" ^! E- U0 y: h7 t/ ^5 g# H0 VHTTP服务,135端口分配给RPC(远程过程调用)服务等等。
0 V+ C. i' I; B. z* U  (2)动态端口(Dynamic Ports)% R; U" ~: P: G( F6 A3 H
   动态端口的范围从1024到65535,这些端口号一般不固定分配给某个服务,也就是说许4 f" s# {1 f, y4 V0 d  x; O
多服务都可以使用这些端口。只要运行的程序向系统提出访问网络 的申请,那么系统就可以
+ C4 j( U- f2 ^9 I) x, d/ k从这些端口号中分配一个供该程序使用。比如1024端口就是分配给第一个向系统发出申请的
/ Q& K6 c) N) y3 m程序。在关闭程序进程后,就会释放所占用 的端口号。
# W' J4 M$ e( X: n. ^* U  不过,动态端口也常常被病毒木马程序所利用,如冰河默认连接端口是7626、WAY 2.4是
' u8 i" I% C" @& p6 W8011、Netspy 3.0是7306、YAI病毒是1024等等。
( ~5 e) ^4 R! X  2. 按协议类型划分8 V" z3 ?2 ^  E+ e) n6 X. o+ w9 v
  按协议类型划分,可以分为TCP、UDP、IP和ICMP(Internet控制消息协议)等端口。下
  ~, _4 [3 l8 T; _面主要介绍TCP和UDP端口:
. Y' j, p4 y: A$ Z9 ?  (1)TCP端口; x* M. a+ Y1 e/ l
  TCP端口,即传输控制协议端口,需要在客户端和服务器之间建立连接,这样可以提供可) w2 T: ?5 R3 F2 _) e
靠的数据传输。常见的包括FTP服务的21端口,Telnet服务的23端口,SMTP服务的25端口,以3 j/ u, k; `$ ^" j
及HTTP服务的80端口等等。
1 s9 F6 D1 T, b  (2)UDP端口
9 D* _1 y$ E8 ^6 D+ W  UDP端口,即用户数据包协议端口,无需在客户端和服务器之间建立连接,安全性得不到
% }! D7 W* C# R  g* g# T保障。常见的有DNS服务的53端口,SNMP(简单网络管理协议)服务的161端口,QQ使用的
, u# A4 s/ ]3 ^; [  p8000和4000端口等等。. h6 L/ _2 k; i4 e/ M
  常见网络端口5 p7 d; g$ T8 d# K6 x+ R
  网络基础知识端口对照  
6 Z# l# V6 V7 j. k  端口:0  $ V8 Q; h$ h, E6 [/ b
服务:Reserved  
$ {5 O9 q& e) ^说明:通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当
6 F% C+ _6 z) [+ M: A你试图使用通常的闭合端口连接它时将产生不同的结果。一种典型的扫描,使用IP地址为
" ~; l9 B9 T$ }" U5 _! Z0.0.0.0,设置ACK位并在以太网层广播。  
6 {) G- H9 X) Y7 ^3 K  端口:1  
# K! Z3 w2 B* y. m  L) o4 I" T( ~. N& q/ M服务:tcpmux  
, u: B, J2 s' V% O说明:这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,默认情况下
/ v: l, b+ J( I: X9 K; h' ^5 atcpmux在这种系统中被打开。Irix机器在发布是含有几个默认的无密码的帐户,如:IP、! g6 j0 L7 u3 R& G9 j+ D
GUEST UUCP、NUUCP、DEMOS 、TUTOR、DIAG、OUTOFBOX等。许多管理员在安装后忘记删除这
: y! `1 t! ]( i/ {; l3 I  ^9 E% _8 O些帐户。因此HACKER在INTERNET上搜索tcpmux并利用这些帐 户。  
8 {+ }7 w, O; j  端口:7  
* b! ?* y+ ]! G; z服务:Echo  3 b+ a6 z* B9 P$ q
说明:能看到许多人搜索Fraggle放大器时,发送到X.X.X.0和X.X.X.255的信息。  8 u* Q0 b$ ^5 s5 [5 l8 `
  端口:19  6 d0 q6 |& o) w. i0 p2 V
服务:Character Generator  + U' L* Z+ x1 C8 m& ~+ l
说明:这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有爱你字符的包。
, n+ e9 X. S* p$ F0 z7 `$ {TCP连接时会发送含有爱你字符的数据流直到连接关闭。 HACKER利用IP欺骗可以发动DoS攻击9 J) Y: c7 g5 Q- y' L
。伪造两个chargen服务器之间的UDP包。同样Fraggle DoS攻击向目标地址的这个端口广播一* s1 B2 G% o! K+ P6 V  x
个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。  
3 z" h( I% G4 P; j( G* m9 D# u  端口:21  0 n$ {+ m2 t! q$ \5 H' ]7 u+ O
服务:FTP  % e7 k. t( I" {
说明:FTP服务器所开放的端口,用于上传、下载。最常见的攻击者用于寻找打开anonymous4 p" S! \* n5 a
的FTP服务器的方法。这些服务器带有可读写的目录。 木马DolyTrojan、Fore、Invisible8 y' F" X, o% M: x4 p
FTP、WebEx、WinCrash和Blade Runner所开放的端口。  & }$ J; J2 K) {. T" Z8 A
  端口:22  
' Z/ p. W4 [0 t# I4 g, E7 J% A+ L服务:Ssh  
7 _! k& G! \# k5 ~9 j9 ^说明:PcAnywhere建立的TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点,
6 l+ H& \3 r# }如果配置成特定的模式,许多使用RSAREF库的版本就会有不少的漏洞存在。  
( g3 [* ^# m" ?* M3 O% g0 t  端口:23  $ [1 t5 s, N) X5 |* i. _
服务:Telnet  3 f5 x: p* A) K, p1 n
说明:远程登录,入侵者在搜索远程登录UNIX的服务。大多数情况下扫描这一端口是为了找3 o- T8 K/ v; _5 I5 U* g
到机器运行的操作系统。还有使用其他技术,入侵者也会找到密码。木马Tiny Telnet5 ~$ Z) h: H7 B) H% ^
Server就开放这个端口。  
5 T! s' x7 {7 R, d  端口:25  " c: E4 c" B- `% }* i  L- C- K6 M
服务:SMTP  
6 p2 F, G3 F  Z7 p# D说明:SMTP服务器所开放的端口,用于发送邮件。入侵者寻找SMTP服务器是为了传递他们的) @5 _  G, F* E/ e, M
SPAM。入侵者的帐户被关闭,他们需要连接到高带宽的E -MAIL服务器上,将简单的信息传递) [! }; u) \' v- S" [! t9 p
到不同的地址。木马Antigen、Email PasswordSender、Haebu Coceda、ShtrilitzStealth
& L7 K; D: p1 s、WinPC、WinSpy都开放这个端口。  8 A8 K& F. p5 N; R0 c
  端口:31  
$ |6 K9 L* p$ A. a服务:MSG Authentication  
" H0 R( j: {% |/ b5 c1 Z0 l+ [3 P- @7 x说明:木马Master Paradise、HackersParadise开放此端口。  / W  B2 d4 K2 z' |/ g* |
  端口:42  
* R4 y3 D& X, E服务:WINS Replication  
) z2 E- A) C& I" y  t3 k说明:WINS复制  ! `* Y* v2 k* N  D. ]. `5 P( _
  端口:53  / x) }% U4 S  ?# _, g/ z- }) F
服务:Domain Name Server(DNS)  
7 C# W! k) ?$ U" x说明:DNS服务器所开放的端口,入侵者可能是试图进行区域传递(TCP),欺骗DNS(UDP)
# K0 j  g, H" L( V- s, U或隐藏其他的通信。因此防火墙常常过滤或记录此端口。
# X* T' F% G+ V. w5 G% p' t; `  端口:67  
/ a  v8 h* k& H8 L2 _' n2 t服务:Bootstrap Protocol Server  7 H0 V" X$ g, \3 R# P
说明:通过DSL和Cable modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据
+ Z7 W+ b, I5 I9 ]。这些机器在向DHCP服务器请求一个地址。HACKER常进入它们,分配一个地址把自己作为局: i! }, b$ R& i" n, l
部路由器而发起大量中间人(man-in-middle)攻击。客户端向68端口广播请求配置,服务器/ O/ v) o$ Y: L1 ?% f
向67端口广播回应请 求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。
4 ?! ^9 j) V, n4 P8 T( t0 |( V  端口:69  
: j! f( r1 m$ y! t9 k9 O  w0 S服务:Trival File Transfer  
- S) n5 x- P/ ~: C0 V9 E说明:许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常由于1 }8 M) d. {2 ~- g  p
错误配置而使入侵者能从系统中窃取任何 文件。它们也可用于系统写入文件。  
3 R  E" P% L/ J  端口:79  2 W0 `0 M' j( E) a  c
服务:Finger Server  
; Q, S0 K$ r1 C- i1 c说明:入侵者用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己/ D. W/ D: Q% B) S9 i9 n
机器到其他机器Finger扫描。  
" N0 t; W3 s3 q  端口:80  
4 o- C+ o4 v, ?服务:HTTP  . G$ Z. i' C9 C
说明:用于网页浏览。木马Executor开放此端口。  
" E/ _* P. V6 T6 S+ K0 v  端口:99  ( R. z4 Y0 ]' \5 u! _
服务:Metagram Relay  
* f# _: s3 W. a% Q2 V0 t说明:后门程序ncx99开放此端口。  " ?: P: d3 Q$ e# I: V5 e' A$ A
  端口:102  ; m3 B. l! O: l9 w; w- G, o9 |
服务:Message transfer agent(MTA)-X.400 overTCP/IP  % i# N6 j: S( c2 m
说明:消息传输代理。  
' ?3 f, S% X& W0 R( k1 U, f  端口:109  
1 I2 O+ Z( V3 j服务:Post Office Protocol -Version3  0 g! F, B& A+ N! |& I) @
说明:POP3服务器开放此端口,用于接收邮件,客户端访问服务器端的邮件服务。POP3服务
# z7 B0 h4 E6 X  V% I0 U4 i有许多公认的弱点。关于用户名和密码交 换缓冲区溢出的弱点至少有20个,这意味着入侵者! J3 E: @5 D- e7 d( {) s
可以在真正登陆前进入系统。成功登陆后还有其他缓冲区溢出错误。  
( J% W5 ^9 V% h  端口:110  
+ D4 D5 |7 ?: d: c1 T) X服务:SUN公司的RPC服务所有端口  ! y. p! k4 v5 X3 r2 ?; W$ N( X
说明:常见RPC服务有rpc.mountd、NFS、rpc.statd、rpc.csmd、rpc.ttybd、AMD等  ( T) m: k. P3 K) ]
  端口:113  
4 L* Z) ~- S$ _服务:Authentication Service  
8 ^2 O* f8 M7 _6 b( _) ?说明:这是一个许多计算机上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可/ n" C4 r4 P/ [6 S
以获得许多计算机的信息。但是它可作为许多服务的记录器,尤其 是FTP、POP、IMAP、SMTP
$ N8 S. K3 o* P5 O和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,将会看到许多这个端口的连接
# {; l! ]9 _- k" F7 J) S  ]请求。记住,如果阻断这个 端口客户端会感觉到在防火墙另一边与E-MAIL服务器的缓慢连接
- B' j3 y; E* Y$ j2 Q5 Q。许多防火墙支持TCP连接的阻断过程中发回RST。这将会停止缓慢的连接。  + l4 Y$ m' w2 r/ R
  端口:119  
& B* @+ T% [+ b* K+ p8 u' ^8 ?服务:Network News Transfer Protocol  
+ I- ?2 q' @- U, A$ O说明:NEWS新闻组传输协议,承载USENET通信。这个端口的连接通常是人们在寻找USENET服( Z* J6 A7 V6 P' _5 f( ^
务器。多数ISP限制,只有他们的客户才能访问他 们的新闻组服务器。打开新闻组服务器将
' K" d  b6 e/ x/ V, P9 W9 g允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送SPAM。  ! e- q8 r" V/ x% `
  端口:135  0 ?: h3 K8 v; Z3 E* c
服务:Location Service  & ^1 S$ ~7 {' u* |
说明:Microsoft在这个端口运行DCE RPCend-point mapper为它的DCOM服务。这与UNIX1118 y  ]3 H4 {% J8 [# o/ {. V
端口的功能很相似。使用DCOM和RPC的服务利用计算机上的end-point mapper注册它们的位置- Y" Q$ V+ z6 B% s" L# X8 i3 P
。远端客户连接到计算机时,它们查找end-point mapper找到服务的位置。HACKER扫描计算0 g7 [6 x% Z, l* C! A& t0 C
机的这个端口是为了找到这个计算机上运行Exchange Server吗?什么版本?还有些DOS攻击; J5 Y, O7 g7 c' S' O' T
直接针对这个端口。  
# E) P& A0 P8 h, C9 y# n  端口:137、138、139  
" N- ~( I4 U8 V7 |% D* h  i8 r服务:NETBIOS Name Service  8 w' {+ G# o& D4 m, D1 w
说明:其中137、138是UDP端口,当通过网上邻居传输文件时用这个端口。而139端口:通过
$ K# S& c' I5 ^% P0 I( {这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于windows文件和打印机共享
' a* t" k: q- x: t2 x; J; S' T8 O和SAMBA。还有WINS Regisrtation也用它。  8 K1 j' G) H! d# N& P& \" v
  端口:143  
  Y9 N0 I7 p- C" u' q服务:Interim Mail Access Protocol v2  
, \% `) r' F& z& c+ w$ k说明:和POP3的安全问题一样,许多IMAP服务器存在有缓冲区溢出漏洞。记住:一种LINUX蠕* I- P' F( q2 u1 Y  c  }+ S
虫(admv0rm)会通过这个端口繁殖,因此许多 这个端口的扫描来自不知情的已经被感染的
3 `: U: b% K/ u. d/ Z) ]7 h用户。当REDHAT在他们的LINUX发布版本中默认允许IMAP后,这些漏洞变的很流行。这一端口
& [' B" o1 B# {% w+ N: {还被用于 IMAP2,但并不流行。  7 S2 L4 C& a& B* m- |
  端口:161  * `: g4 _: M! m& \
服务:SNMP  3 I. ]8 m) R/ c& ]; h' l
说明:SNMP允许远程管理设备。所有配置和运 行信息的储存在数据库中,通过SNMP可获得这
) ~1 ~6 L' i) p: U些信息。许多管理员的错误配置将被暴露在Internet。Cackers将试图使用默认的密码
8 A0 [3 ?- y! H) @7 L9 f; _public、private访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向用! X" G6 P: ]) \+ B9 h3 O- H, {
户的网络。  - V7 ^, |6 d* [. i  O
  端口:177  
+ S0 |  O7 |1 I" q- M' @. n! K; J) A服务:X Display Manager Control Protocol  ) ~( Z/ r8 ^- W0 k6 h
说明:许多入侵者通过它访问X-windows操作台,它同时需要打开6000端口。  % G8 c) }4 M( d

0 B) Z2 ^' V. O  V: q# }- P  端口:389  % R6 K; R- t7 V
服务:LDAP、ILS  
6 C8 g- x9 g1 C  `0 M5 t. g说明:轻型目录访问协议和NetMeeting Internet Locator Server共用这一端口。  
8 Q( m' N# @* |  端口:443  
5 f* t8 y, n$ `) \! ?/ G  q" n服务:Https  % F" t3 U0 [4 {* _2 q4 a; O
说明:网页浏览端口,能提供加密和通过安全端口传输的另一种HTTP。1 a& j( D3 v. K: _4 f( `
  端口:456  5 B) e$ f( B  Y* l; e* }
服务:[NULL]  9 w! M/ p/ l# {4 Z3 E
说明:木马HACKERS PARADISE开放此端口。  
9 c4 [+ t: S4 T* P4 C  端口:513  
# x) V, ]1 X2 q" q, P服务:Login,remote login  
. m6 l. }: O6 g4 h% c说明:是从使用cable modem或DSL登陆到子网中的UNIX计算机发出的广播。这些人为入侵者) k3 D3 f; f# j/ _
进入他们的系统提供了信息。  ) p$ m9 E" o3 o% S! R
  端口:544  
& ~- _# K* @9 t' @9 a( J服务:[NULL]  - a  s% n0 |7 O) ]) U
说明:kerberos kshell  0 v9 M: l7 k- v1 {- k
  端口:548  - C, }3 t5 S9 z+ q- m/ p
服务:Macintosh,File Services(AFP/IP)  
6 F& M) J1 k! Y5 }0 q7 i/ e* Q说明:Macintosh,文件服务。  ! v- F7 }& J. p3 A+ @) O$ I, E
  端口:553  
! j' ^. G0 [: G  E+ R! ^服务:CORBA IIOP (UDP)  
/ P9 H3 X3 p4 S6 z说明:使用cable modem、DSL或VLAN将会看到这个端口的广播。CORBA是一种面向对象的RPC
1 Z8 M8 o  t$ T- \* j$ b系统。入侵者可以利用这些信息进入系统。  0 Y( a1 D' d  ]
  端口:555  5 h3 A! h+ M: y) i' b% D
服务:DSF  
4 r; s% @" N! Y2 }$ @- ^说明:木马PhAse1.0、Stealth Spy、IniKiller开放此端口。  
1 K0 n* A/ V. T1 p1 e# _' ~, f" m. H( l  端口:568  
1 L; v' S9 F- I; w; k  S服务:Membership DPA  
2 J9 G! I3 g1 a7 X2 E说明:成员资格 DPA。  
4 d" j% l/ }! A2 h8 _  端口:569  
  ?' W/ I3 k' T, C服务:Membership MSN  9 q) A( R( J* K- B
说明:成员资格 MSN。  
. ?. x4 w0 ?! q" x/ }5 y1 J4 s  端口:635  0 N% _$ w; h4 l, @
服务:mountd  
, f: p; v( ^/ [' M' W% D4 C( ?说明:Linux的mountd Bug。这是扫描的一个流行BUG。大多数对这个端口的扫描是基于UDP的; x: H) @5 O4 D- Q
,但是基于TCP的mountd有所增加(mountd同时运行于两个端口)。 记住mountd可运行于任% A# c0 z' I3 d/ o3 F: M
何端口(到底是哪个端口,需要在端口111做portmap查询),只是Linux默认端口是635,就( Q# e% v" q% f) q0 e; G" H) p
像NFS通常运行于 2049端口。  
9 v4 T& s! Z, q, a: t( G' S  端口:636  + Z6 d4 {1 l3 p$ p
服务:LDAP  
" E5 x& \- Q: `0 {说明:SSL(Secure Sockets layer)  1 W8 H# Y6 G# R
  端口:666  ' x8 X+ p9 }( T! N8 r2 c( K/ U/ v
服务:Doom Id Software  
- D0 [2 `. Q5 `( Z3 D$ Y/ _说明:木马Attack FTP、Satanz Backdoor开放此端口  
2 E1 e. Z: y$ v  端口:993  
+ b4 k( [5 l& W/ C! X' g服务:IMAP  1 F  l" {2 i" f
说明:SSL(Secure Sockets layer)  
( q8 [: X# A/ x1 }7 \" }& w! h4 f  端口:1001、1011  
9 P9 W5 j6 U! S0 i9 K" J8 P8 ], h服务:[NULL]  
& Q& A: O, G# Z8 T. _( k& k说明:木马Silencer、WebEx开放1001端口。木马Doly Trojan开放1011端口。  
! T) t8 T7 H9 G  端口:1024  
2 U/ r$ H, \$ v6 n( X( {服务:Reserved  ; d* B9 E7 [! E& v5 R4 D
说明:它是动态端口的开始,许多程序并不在乎用哪个端口连接网络,它们请求系统为它们% a) F" u, H! n! x4 }
分配下一个闲置端口。基于这一点分配从端口1024开始。这就是说 第一个向系统发出请求的$ a3 i1 S3 R2 n. j2 X
会分配到1024端口。你可以重启机器,打开Telnet,再打开一个窗口运行natstat -a 将会看
8 {' P& j; a7 d* i到Telnet被分配1024端口。还有SQL session也用此端口和5000端口。; n1 T. ~7 u- J' E& ~9 w
  端口:1025、1033  
/ U9 n- b0 O0 }( P/ F服务:1025:network blackjack 1033:[NULL]  . X2 _' u2 _. O5 d
说明:木马netspy开放这2个端口。  
3 U2 E" j! Z3 T  端口:1080  3 J# ^$ J7 r" ]1 L2 h
服务:SOCKS  0 A& ]9 S2 O$ Y1 `  ^1 v
说明:这一协议以通道方式穿过防火墙,允许防火墙后面的人通过一个IP地址访问INTERNET
" E! x% ]# w+ `5 {! F* B3 }4 ~9 n。理论上它应该只允许内部的通信向外到达 INTERNET。但是由于错误的配置,它会允许位于
) T. e0 H5 \* ^2 S/ `  a防火墙外部的攻击穿过防火墙。WinGate常会发生这种错误,在加入IRC聊天室时常会看到这
3 }* W1 O# E# q3 B种情 况。  1 S9 w) h+ }% Y% y' J) c. N% p' H
  端口:1170  
* g; k. {, p. j: T+ z  t% W服务:[NULL]  
, k3 o. S+ n  S: L& F1 M0 E% Q说明:木马Streaming Audio Trojan、PsyberStream Server、Voice开放此端口。    S5 |- `! ?9 Q7 m% q( R" b3 s
  端口:1234、1243、6711、6776  
( C% }- O. T" S8 v6 K服务:[NULL]  8 ^3 P2 g* T) @, O( X4 k
说明:木马SubSeven2.0、Ultors Trojan开放1234、6776端口。木马SubSeven1.0/1.9开放7 K# b+ @7 _+ t% N, H) a* G/ N
1243、6711、6776端口。  " @) g8 Y; D- n( p2 m9 S% b
  端口:1245  
. f) }0 e1 G: d' ~: m) o" T: Q服务:[NULL]    D6 ]2 `+ K. c( o$ `* x4 q& ]4 m" E- W. a
说明:木马Vodoo开放此端口。  ) s, M/ ?, q9 i0 l# @8 |
  端口:1433  
6 Q' w0 r9 u, F, m  H$ W, L服务:SQL  6 i% M& Z& t' l) S4 {7 w/ b/ i
说明:Microsoft的SQL服务开放的端口。  
2 r6 ~6 k' V3 U/ Z* ~  端口:1492  
9 b, ]) C( }. y! @0 O- ^, F7 |服务:stone-design-1  % D' u7 A' Q; E/ G  d  ?
说明:木马FTP99CMP开放此端口。  
3 M) o* A0 \% E6 t5 T& G' z4 w# p  端口:1500  $ C$ X; w6 E9 G
服务:RPC client fixed port session queries  ! M; o# i$ |3 a+ J7 b: `2 K
说明:RPC客户固定端口会话查询( h6 ]6 x/ N6 j3 E8 v# I7 _
  端口:1503  
/ F/ a+ O3 Z4 H: |# M5 W2 F服务:NetMeeting T.120  
- K* {1 K# F% ?& {9 w: P! |说明:NetMeeting T.120
6 l+ t7 v9 l' h+ b" i' e0 n  端口:1524  
; i/ h* \# }; |$ e( U' G5 [0 J; {服务:ingress  1 {! i% |! }& a. S1 U5 K
说明:许多攻击脚本将安装一个后门SHELL于这个端口,尤其是针对SUN系统中Sendmail和RPC
% }; x1 C7 j& f/ l服务漏洞的脚本。如果刚安装了防火墙就看到在 这个端口上的连接企图,很可能是上述原因1 y0 Q2 g  y5 U2 ^& y# G
。可以试试Telnet到用户的计算机上的这个端口,看看它是否会给你一个SHELL。连接到7 C# x/ _: l& {6 K
600/pcserver也存在这个问题。1 G' D4 Y) A/ x0 @$ g  M9 o
常见网络端口(补全)2 `9 u4 @. g4 ]7 G' u
  553 CORBA IIOP (UDP) 如果你使用cablemodem或DSL VLAN,你将会看到这个端口的广- J9 @  X, W/ q$ b
播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进
( e' J7 p* ]' s( W, [/ n入系统。
! I2 ~7 ~( S- b1 b* E  600 Pcserver backdoor 请查看1524端口。 / h; d+ ]% Z  G6 P% G
一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统--7 R6 z/ N& v$ ?) M3 t! P
Alan J. Rosenthal.3 m5 ^% w# |7 U9 V6 P- J
   635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口4 P2 b2 i* e8 W3 o
的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端 口)。记住,8 z: f' t; l7 S
mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默
6 W, s, N1 D0 ]0 X$ c- V  c认为635端口,就象NFS通常 运行于2049端口。# s9 B  t, \  H5 L# Q6 u" {
  1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端
5 L6 O9 f. q1 ]口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口
" l2 m0 [' C/ \5 J; z1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这/ U) V( R8 s1 J+ U" I2 }8 v
一点,你可以重启机器,打开Telnet,再打开一个 窗口运行“natstat-a”,你将会看到
6 D% K: x! {. R3 k, `( lTelnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变4 r9 a) @* K8 g  J2 D- b
大。再来一遍,当你浏览Web页时用 “netstat”查看,每个Web页需要一个新端口。/ ^) Z" N8 O) z9 {4 u5 W. n
  1025,1026 参见1024
  {1 |# E; B4 G1 Z- G, o/ Q2 N  1080 SOCKS 这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址) ~6 ~$ [+ C* P4 v1 D
访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,( u/ h* \- h2 b+ S. T7 [' N. y
它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于
: Q0 B1 U1 ?2 A  Y* b- WInternet上的计算机,从而掩饰 他们对你的直接攻击。WinGate是一种常见的Windows个人防: }& v& y# |( m- W+ V2 @4 w; T2 B/ ^/ [
火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。' I" b* `  F- d! N0 h& z8 X: a1 U
  1114 SQL 系统本身很少扫描这个端口,但常常是sscan脚本的一部分。
" e; d% I  r7 R# H: p; ~8 V, S2 N! {/ Q. ^+ n. q' U$ O
1243 Sub-7木马(TCP)
9 O& q6 F$ c+ t. ^; o" `   1524 ingreslock 后门许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针" F2 I0 y0 R7 h# }4 R  N' v& }
对Sun系统中sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安! y+ X$ ?2 _0 P! x! n! ~' I0 V
装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到
. v) `+ S: R/ n4 z你的机器上的 这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问
4 R  E7 ~. d9 t( W' P2 h$ z- E2 o题。7 j: I  g. q! v
  2049 NFS NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于哪
& V2 N2 q& K, {1 _/ }个端口,但是大部分情况是安装后NFS运行于这个端口,Hacker/Cracker因而可以闭开9 W+ u# l( O& }+ M  |$ [& K( V
portmapper直接测试这个端口。) F8 R9 g2 O( F2 d3 i3 [$ e+ }
   3128 squid 这是Squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻7 {: d; ~+ n( U: a0 {5 D  \% v
一个代理服务器而匿名访问Internet。你也会看到搜索其它代理服务器的端口:
# \2 a7 Z: d  D! X$ q' k  f# q& P0 G8000/8001/8080/8888。扫描这一端口的另一原因是:用户正在进入聊天室。其它用户(或服
7 z1 H" D" p# k/ D6 q; T务器本身)也会检验这个端口以确定用户的机器是 否支持代理。( G1 Y/ d& K! c7 b5 S. v- {. e
  5632 pcAnywere 你会看到很多这个端口的扫描,这依赖于你所在的位置。当用户打开" K1 t7 Z  ^2 D* z% N0 l
pcAnywere时,它会自动扫描局域网C类网以寻找可能得代理(译者:指agent而 不是proxy)5 r9 }0 a4 z: A; x
。Hacker/cracker也会寻找开放这种服务的机器,所以应该查看这种扫描的源地址。一些搜
; K( M+ x% K" F4 o% A, s: y寻pcAnywere的扫描常包含端 口22的UDP数据包。6 b1 a  o3 E# s! _5 j
  6776 Sub-7 artifact 这个端口是从Sub-7主端口分离出来的用于传送数据的端口。例如
7 p  O$ {0 ^6 k  f当控制者通过电话线控制另一台机器,而被控机器挂断时你将会看到这种情况。因此当另一
6 n4 p' n5 q" |人 以此IP拨入时,他们将会看到持续的,在这个端口的连接企图。(译者:即看到防火墙报
( H4 |7 R( V7 ]8 e0 r1 l告这一端口的连接企图时,并不表示你已被Sub-7控制。)& M- i, P* b0 U1 S! O0 ^) T, O  d
  6970 RealAudio RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这, G; K5 W9 n9 h* @  b+ r* q. n1 [2 R
是由TCP7070端口外向控制连接设置的。
1 D& J' ~# d  d5 U/ l& F   13223 PowWow PowWow 是TribalVoice的聊天程序。它允许用户在此端口打开私人聊天
1 s' K- L& `# m; E0 R% b: i( j的连接。这一程序对于建立连接非常具有“进攻性”。它会“驻扎”在这一TCP端口等待回应
/ ^4 h5 u% }; Z。这造成 类似心跳间隔的连接企图。如果你是一个拨号用户,从另一个聊天者手中“继承”
; P0 y1 N. f: K5 @- c% c4 V了IP地址这种情况就会发生:好象很多不同的人在测试这一端口。这一协议使用 “OPNG”作1 y, A. X3 ?# ~  _
为其连接企图的前四个字节。% e; R  L, J) ^9 l6 {
  17027 Conducent 这是一个外向连接。这是由于公司内部有人安装了带有Conducent
1 k" V0 v5 F" _0 F$ Z! n/ U0 \"adbot" 的共享软件。Conducent"adbot"是为共享软件显示广告服务的。使用这种服务的一" F7 l9 e: |4 b2 l
种流行的软件是Pkware。有人试验:阻断这一外向连接不会有任何问题,但是封掉IP地址 本
8 ?1 ^: x/ ~. H" L身将会导致adbots持续在每秒内试图连接多次而导致连接过载:
  E3 _3 p* L* c/ h1 I机器会不断试图解析DNS名—ads.conducent.com,即IP地 址216.33.210.40 ;% Z/ ^/ G5 D4 F8 @9 B) E
216.33.199.77 ;216.33.199.80 ;216.33.199.81;216.33.210.41。(译者:不知NetAnts
* F) f1 ?" g# g' c: a" i6 G% a3 T使用的Radiate是否也有这种现象)
0 s: F3 l1 t# U" V5 P/ r3 v  27374 Sub-7木马(TCP)8 }, Y% W, [. [
  30100 NetSphere木马(TCP) 通常这一端口的扫描是为了寻找中了NetSphere木马。
, r% y7 R! T6 I8 K" f   31337 Back Orifice “elite” Hacker中31337读做“elite”/ei’li:t/(译者:法
2 E1 h2 O: Y5 V6 }7 K" ?% [" w语,译为中坚力量,精华。即3=E, 1=L, 7=T)。因此许多后门程序运行于这一端口。其中最
$ w3 Y* K6 G9 d  w有名的是Back Orifice。曾经一段时间内这是Internet上最常见的扫描。现在它的流行越来
% |$ t6 \- K. m. U越少,其它的木马程序越来越流行。
7 ?! Y* p9 t( u! N  31789 Hack-a-tack 这一端口的UDP通讯通常是由于"Hack-a-tack"远程访问木马(RAT,
, p! b/ G: c" @% b9 ~: P) i. iRemote Access Trojan)。这种木马包含内置的31790端口扫描器,因此任何31789端口到' }3 \8 N8 Y* `+ u( p# `
317890端口的连接意味着已经有这种入侵。(31789端口是控制连接,317890端口是文件传5 Z; k9 y' a+ @
输连接)6 m1 F- e# e4 s$ q
  32770~32900 RPC服务 Sun Solaris的RPC服务在这一范围内。详细的说:早期版本的2 Y/ j: I8 P1 Q6 k: E7 x6 N& ~
Solaris(2.5.1之前)将portmapper置于这一范围内,即使低端口被防 火墙封闭仍然允许6 n* g7 b' i, e
Hacker/cracker访问这一端口。扫描这一范围内的端口不是为了寻找portmapper,就是为了* @; O  f, N8 v# P3 L5 S
寻找可被攻击的已知的 RPC服务。
2 i* q! T: l  \0 t! ~; v; `  33434~33600 trAceroute 如果你看到这一端口范围内的UDP数据包(且只在此范围之内  p$ J% J, \, v/ o2 H" c8 ~$ c& c
)则可能是由于traceroute。& Q* D2 Z; f7 n% b) p7 R" f) v
aaaa.jpg
ps:
+ U6 _& N) u$ Q其实使用windows xp的用户无须借助其它软件即可以得到端口与进程的对应关系,因为
7 S. N3 h# Y. K6 w6 kwindows xp所带的netstat命令比以前的版本多了一个O参数,使用这个参数就可以得出' s+ s/ o. @* g% X( N
端口与进程的对应来。; b5 T- q: Z1 n
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

联系我们|手机版|小黑屋|Archiver|电脑互动吧 ( 浙ICP备13037409号 )

浙公网安备 33032402001025号

GMT+8, 2026-7-22 13:37 , Processed in 0.221132 second(s), 23 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表