电脑互动吧

 找回密码
 注册
查看: 8807|回复: 0

从0到33600端口详解

[复制链接]
发表于 2012-2-16 14:00:57 | 显示全部楼层 |阅读模式
从0到33600端口详解& ^2 |, |3 V/ h# ~9 v- U9 ~2 c
           在网络技术中,端口(Port)大致有两种意思:一是物理意义上的端口,比如,ADSL3 T' f+ o8 x3 K% a7 j( [
Modem、集线器、交换机、路由器用于连接其他网络设备的接口,如RJ-45端口、SC端口等等
' ]' {: v+ P9 L' ?) Q0 m8 E。二是逻辑意义上的端口,一般是指TCP/IP协议中的 端口,端口号的范围从0到65535,比如: S1 S  v% J* @7 f. _
用于浏览网页服务的80端口,用于FTP服务的21端口等等。这里将要介绍的就是逻辑意义上的. ~) j" E  k# N* Q8 ]1 r
端口。  
" l* v9 D7 \. O0 n3 H0 T3 {  查看端口  
2 @# j+ o0 C+ i( l% d% d+ z  在Windows 2000/XP/Server 2003中要查看端口,可以使用Netstat命令:* U+ K# [' T! r
  依次点击“开始→运行”,键入“cmd”并回车,打开命令提示符窗口。在命令提示符状% C7 p4 }8 i% b
态下键入“netstat -a -n”,按下回车键后就可以看到以数字形式显示的TCP和UDP连接的端
# G  Y7 A: c) E2 }0 D' Y# c; N1 g/ K口号及状态。  
& }1 ?' V; M+ j1 {" g7 d) i  关闭/开启端口9 w1 \2 Z+ T/ D' h
   在介绍各种端口的作用前,这里先介绍一下在Windows中如何关闭/打开端口,因为默认! m( Q7 f% k3 e9 P
的情况下,有很多不安全的或没有什么用的端口是开启的,比如 Telnet(远程登录) 服务的23端口、FTP( G- |9 w5 i# E7 R2 W: c( C7 O) r
服务的21端口、SMTP服务的25端口、RPC服务的135端口等等。为了保证系统的安全性,我们) X. I! h6 o) N% w: n8 q7 j
可以通过下面的方 法来关闭/开启端口。  1 a/ k6 c! b4 n7 O+ m& x' q
  关闭端口
! N: y! p; m+ ^  ?. q/ j6 ~  比如在Windows 2000/XP中关闭SMTP服务的25端口,可以这样做:首先打开“控制面板”
& T& W( L! ?% ?9 U$ U( |4 h3 T,双击“管理工具”,再双击“服务”。接着在打开的服务窗口中找到并双击 “Simple
5 g, X& t9 l0 v( U& HMail Transfer Protocol (SMTP)”服务,单击“停止”按钮来停止该服务,然后在“启动
* Z" n: h1 o9 L, {类型”中选择“已禁用”,最后单击“确定”按钮即可。这样,关闭了SMTP服务就相当于关: r, L5 q& H2 ~
闭了对应的端口。  
+ K- Y0 |3 a5 O* o  开启端口
. C6 K) T% |0 h: C9 C0 H  如果要开启该端口只要先在“启动类型”选择“自动”,单击“确定”按钮,再打开该
" I3 F: C9 H8 {服务,在“服务状态”中单击“启动”按钮即可启用该端口,最后,单击“确定”按钮即可$ P$ D9 R5 {9 j7 x
  s0 i$ U! v  x- x3 X: h
  提示:在Windows 98中没有“服务”选项,你可以使用防火墙的规则设置功能来关闭/开
7 W# q+ V& ]3 N% S) \' }启端口。) s0 }% Y# N9 @  G- E+ p; X; M& \
  端口分类  
5 F6 h% R, B' M  I/ }6 ~* u) |4 J  逻辑意义上的端口有多种分类标准,下面将介绍两种常见的分类:  
! U; Z  k' @" N! }: l% T. G  1. 按端口号分布划分  
" n# d( T# c! |) f4 ~  (1)知名端口(Well-Known Ports)
& r$ L- f3 u: X2 i& e& \8 c  知名端口即众所周知的端口号,范围从0到1023,这些端口号一般固定分配给一些服务。4 [3 D: A, G7 }9 o7 T( U8 \+ ?
比如21端口分配给FTP服务,25端口分配给SMTP(简单邮件传输协议)服务,80端口分配给$ U! Q4 y( L, ?5 w  ^# R" Q+ w9 B3 N
HTTP服务,135端口分配给RPC(远程过程调用)服务等等。
3 J& _' _; J! G( u' }' ?9 `3 y& u  (2)动态端口(Dynamic Ports)
* B" ?# w3 m; Z5 G   动态端口的范围从1024到65535,这些端口号一般不固定分配给某个服务,也就是说许
6 J% c& x2 U- f2 h" V; h多服务都可以使用这些端口。只要运行的程序向系统提出访问网络 的申请,那么系统就可以
  o7 ?) s8 x/ E+ s从这些端口号中分配一个供该程序使用。比如1024端口就是分配给第一个向系统发出申请的7 R4 F6 {5 e, u% c/ f
程序。在关闭程序进程后,就会释放所占用 的端口号。
: B2 A* w* k1 O, v; w& N, e: Q8 U  不过,动态端口也常常被病毒木马程序所利用,如冰河默认连接端口是7626、WAY 2.4是# _' N# y0 F/ i
8011、Netspy 3.0是7306、YAI病毒是1024等等。
' s- W$ j7 @: i+ \  2. 按协议类型划分- b" \; P5 Q% x5 x
  按协议类型划分,可以分为TCP、UDP、IP和ICMP(Internet控制消息协议)等端口。下
6 l3 D; D- x8 r9 M" i  V& z面主要介绍TCP和UDP端口:0 {4 d  o( u% w* D5 C
  (1)TCP端口! ~! h! S- o& C! K2 f# q/ G
  TCP端口,即传输控制协议端口,需要在客户端和服务器之间建立连接,这样可以提供可& e/ }3 M3 f  U5 H$ J  P! J% Q
靠的数据传输。常见的包括FTP服务的21端口,Telnet服务的23端口,SMTP服务的25端口,以
8 V+ E3 R& a' [% |6 M及HTTP服务的80端口等等。9 t* D, ?8 B# Q8 m
  (2)UDP端口3 O8 ?  {& e( i4 |
  UDP端口,即用户数据包协议端口,无需在客户端和服务器之间建立连接,安全性得不到' B$ `. ]5 E8 E2 O
保障。常见的有DNS服务的53端口,SNMP(简单网络管理协议)服务的161端口,QQ使用的
) o* m' a  n& ]4 |( |+ ~0 m8000和4000端口等等。7 \" f! }& e% U1 I. W3 P
  常见网络端口
2 w7 H* [& u9 b' |  网络基础知识端口对照  & o0 B9 B/ p( v, Q6 U8 y
  端口:0  
# m( {9 [) s8 X7 G# s$ M  w服务:Reserved  6 ^0 |8 }; C7 v5 t8 w- W9 [
说明:通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当
- o" C( S& p( F你试图使用通常的闭合端口连接它时将产生不同的结果。一种典型的扫描,使用IP地址为
( a7 ?* C' l) G/ Z& y# \0.0.0.0,设置ACK位并在以太网层广播。  
' b2 @8 I; b: `9 W+ }+ M  端口:1  
" b: i5 g8 n; X) b. u/ A服务:tcpmux  ' ~  k2 d# o3 L$ a
说明:这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,默认情况下
4 A& E( ?5 X! B# m  ztcpmux在这种系统中被打开。Irix机器在发布是含有几个默认的无密码的帐户,如:IP、
# w2 [- e. Z1 {6 SGUEST UUCP、NUUCP、DEMOS 、TUTOR、DIAG、OUTOFBOX等。许多管理员在安装后忘记删除这6 q+ B, v+ C" o- e, D% S  z
些帐户。因此HACKER在INTERNET上搜索tcpmux并利用这些帐 户。  ' C. b/ U( q& H6 d; v
  端口:7  
: E0 N8 R1 ]$ P3 Y# P服务:Echo  
0 D. Y3 `: K8 D, D1 S4 _( C说明:能看到许多人搜索Fraggle放大器时,发送到X.X.X.0和X.X.X.255的信息。  
& |. x' C* `1 }- h1 i3 f3 H  端口:19  
, V% ~) N, a/ p+ H6 s* y7 ^+ _服务:Character Generator  & L! h7 h# v7 `5 @$ Z& _1 u2 e" R: Y
说明:这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有爱你字符的包。4 r0 j" m8 [# a4 p
TCP连接时会发送含有爱你字符的数据流直到连接关闭。 HACKER利用IP欺骗可以发动DoS攻击2 o: [$ d/ E- K4 }7 }, S5 O# N
。伪造两个chargen服务器之间的UDP包。同样Fraggle DoS攻击向目标地址的这个端口广播一- Y* A( X: b5 n
个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。  
" w  _1 M1 N! B) A0 a  端口:21  
! V; O$ i4 W+ u( b. I+ u服务:FTP    N. s# x7 Q: ?  c. X' r
说明:FTP服务器所开放的端口,用于上传、下载。最常见的攻击者用于寻找打开anonymous
7 L6 \6 Y- p5 d8 S/ y: i的FTP服务器的方法。这些服务器带有可读写的目录。 木马DolyTrojan、Fore、Invisible) ]: e5 _* `" R# D/ ]/ B4 P
FTP、WebEx、WinCrash和Blade Runner所开放的端口。  ) G* g) [! W# {
  端口:22  
$ R3 I) W# _# [8 N0 o3 @. H( L服务:Ssh  ' V! \" U9 u8 z3 j* _
说明:PcAnywhere建立的TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点,
' H5 V* t" d) f% E# S6 L, o如果配置成特定的模式,许多使用RSAREF库的版本就会有不少的漏洞存在。  
8 O2 b; _' B# `1 M1 e/ |( G  端口:23  6 |1 M% w0 q) P: U) p! }* c
服务:Telnet  
+ V) q8 b: r3 O5 q说明:远程登录,入侵者在搜索远程登录UNIX的服务。大多数情况下扫描这一端口是为了找5 X7 p+ ^/ A5 p; u, m0 q
到机器运行的操作系统。还有使用其他技术,入侵者也会找到密码。木马Tiny Telnet
# J+ [5 G6 N2 F8 P1 b$ F; TServer就开放这个端口。  
. a, U3 v  s$ Y% I: ~# Z  端口:25  - _! h- ^  t$ [0 Z/ ~
服务:SMTP  ) l- I) T. H2 h' C  K4 e% A! K
说明:SMTP服务器所开放的端口,用于发送邮件。入侵者寻找SMTP服务器是为了传递他们的
) c' B7 L7 E; z" ~% TSPAM。入侵者的帐户被关闭,他们需要连接到高带宽的E -MAIL服务器上,将简单的信息传递" F0 x6 a( {$ w& G$ v
到不同的地址。木马Antigen、Email PasswordSender、Haebu Coceda、ShtrilitzStealth
: p- F! x4 ~. x、WinPC、WinSpy都开放这个端口。  * d$ D) J* W! w/ V
  端口:31  1 ?1 i7 g$ U- P, u) T0 ~5 v8 g
服务:MSG Authentication  
6 |% I5 R2 x2 p/ V5 x9 m说明:木马Master Paradise、HackersParadise开放此端口。  7 E: {# s1 Q/ E
  端口:42  7 O8 Q; H7 q3 D! A% p7 X; ~: l: U
服务:WINS Replication  
: O7 R( ]1 V# k2 K说明:WINS复制  
5 i3 b$ A6 F' f  端口:53  1 S% w+ x! E/ N1 |6 [
服务:Domain Name Server(DNS)  5 P! G6 j  c8 c9 ]/ U" {
说明:DNS服务器所开放的端口,入侵者可能是试图进行区域传递(TCP),欺骗DNS(UDP)+ Q" J9 a8 C; A' x
或隐藏其他的通信。因此防火墙常常过滤或记录此端口。) c# v/ ?0 j4 d' a! }& ]
  端口:67  
8 z- b! p% B6 |+ h7 A6 S; ]7 k服务:Bootstrap Protocol Server  8 x, ^! y7 i7 B
说明:通过DSL和Cable modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据
  }" s( I" A0 b1 e。这些机器在向DHCP服务器请求一个地址。HACKER常进入它们,分配一个地址把自己作为局
1 D; |# V5 j8 d4 Y8 ]! z部路由器而发起大量中间人(man-in-middle)攻击。客户端向68端口广播请求配置,服务器: n8 i: Y; c) y
向67端口广播回应请 求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。3 e* t4 S  ^1 q* t1 O' H/ g
  端口:69  3 ^/ Q( n8 t  t; \
服务:Trival File Transfer  * K4 r2 |( F* C) J7 T
说明:许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常由于
, b5 F! D1 q) J# f2 e1 q错误配置而使入侵者能从系统中窃取任何 文件。它们也可用于系统写入文件。  
0 H: b9 d  l" q. ]% z+ I/ S  端口:79  
" j5 H) y! {; U" f( e. L服务:Finger Server  . S5 e; a- \9 [. [; \, M$ a
说明:入侵者用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己, X  j, M' K- J  V( T* I
机器到其他机器Finger扫描。  
2 H2 [- I; |2 Y9 H- v7 m4 K9 r  端口:80  8 \, ^6 \7 x. X8 _
服务:HTTP  
8 z) d( K1 a1 r  V3 ?) Z; y3 w说明:用于网页浏览。木马Executor开放此端口。  & ~6 ~$ z' p' l' I; N, ?5 c2 [
  端口:99  
" a5 @; Q  y% m  }& X4 f; O* v0 k2 ], \服务:Metagram Relay  5 ?& G9 A/ C. o' P& J
说明:后门程序ncx99开放此端口。  % d6 a* ?1 K. v2 }) v# {
  端口:102  : A6 R% b& r$ @; C$ k) r
服务:Message transfer agent(MTA)-X.400 overTCP/IP  
4 n# t. R: [; {; t说明:消息传输代理。  . Z* {  P0 ?& ]4 V# ^$ G
  端口:109  
( s' M# L( O' B) M! h服务:Post Office Protocol -Version3  
  m  C# v/ l) x6 k# r# C说明:POP3服务器开放此端口,用于接收邮件,客户端访问服务器端的邮件服务。POP3服务
  r6 n3 H' L& C有许多公认的弱点。关于用户名和密码交 换缓冲区溢出的弱点至少有20个,这意味着入侵者
& J% {! G& l' T4 g# w0 o) V可以在真正登陆前进入系统。成功登陆后还有其他缓冲区溢出错误。  6 U- E8 P) L/ s: G
  端口:110  
% _; p8 R+ c# ~  r7 U服务:SUN公司的RPC服务所有端口  4 _6 l" b2 E$ @1 H
说明:常见RPC服务有rpc.mountd、NFS、rpc.statd、rpc.csmd、rpc.ttybd、AMD等  
, J8 h- ]+ N& }1 }) b: @  k( u  端口:113  - C5 g( X! h9 }
服务:Authentication Service  
+ v4 Q( Q- c& `. F1 p. f- a说明:这是一个许多计算机上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可
4 ?$ E" {8 {: P3 ~% H- h  ]以获得许多计算机的信息。但是它可作为许多服务的记录器,尤其 是FTP、POP、IMAP、SMTP
3 h# E( X) ^: K& ]: u和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,将会看到许多这个端口的连接
' [: A5 P& c9 \4 X1 d" i请求。记住,如果阻断这个 端口客户端会感觉到在防火墙另一边与E-MAIL服务器的缓慢连接6 N- {. C2 k4 x) l9 \+ W6 k4 E2 t& f6 c% [
。许多防火墙支持TCP连接的阻断过程中发回RST。这将会停止缓慢的连接。  6 D' S* t+ d  s8 K7 l
  端口:119  
8 b% |1 x% k1 f) \. @: H& s/ \服务:Network News Transfer Protocol  
+ `" l. e2 L8 ~7 b! A说明:NEWS新闻组传输协议,承载USENET通信。这个端口的连接通常是人们在寻找USENET服4 U7 k0 v2 i# }1 x( ], I( A
务器。多数ISP限制,只有他们的客户才能访问他 们的新闻组服务器。打开新闻组服务器将0 j* w4 b7 H) S$ H! F/ t: |
允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送SPAM。  
% A; ?9 h* }  P5 V* E  端口:135  ! o3 [" K& h- u  _6 L1 R
服务:Location Service  3 d+ P0 u; Y- u. R, o3 p6 D% l
说明:Microsoft在这个端口运行DCE RPCend-point mapper为它的DCOM服务。这与UNIX111
9 H- v1 i" ]' R9 A9 ]端口的功能很相似。使用DCOM和RPC的服务利用计算机上的end-point mapper注册它们的位置
) ?$ U' o3 ]( S/ F, h" @3 o4 z。远端客户连接到计算机时,它们查找end-point mapper找到服务的位置。HACKER扫描计算3 Y2 B5 t0 W1 ^( }7 F, b
机的这个端口是为了找到这个计算机上运行Exchange Server吗?什么版本?还有些DOS攻击
8 N* a6 j1 T0 r( Z直接针对这个端口。  " h8 V9 c! H% O$ L  a2 D: M  X5 S
  端口:137、138、139  ' i0 |0 s1 \$ Y! S0 o/ Z
服务:NETBIOS Name Service  + I  o, ~: z" c( Z. X0 P: D
说明:其中137、138是UDP端口,当通过网上邻居传输文件时用这个端口。而139端口:通过: j& z+ R2 l% ~9 F
这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于windows文件和打印机共享1 v, n; z" Q; j
和SAMBA。还有WINS Regisrtation也用它。  
; Y0 C& s5 G" ]% v  端口:143  ( ^' P8 l+ i6 E, t2 I
服务:Interim Mail Access Protocol v2  # U: R* E! b1 ]; G: |! p  V8 `
说明:和POP3的安全问题一样,许多IMAP服务器存在有缓冲区溢出漏洞。记住:一种LINUX蠕
" T$ G9 }/ i* o! L' J& X虫(admv0rm)会通过这个端口繁殖,因此许多 这个端口的扫描来自不知情的已经被感染的7 ~' i  X1 r* b
用户。当REDHAT在他们的LINUX发布版本中默认允许IMAP后,这些漏洞变的很流行。这一端口% b3 d! t" k/ M+ `) ^. V
还被用于 IMAP2,但并不流行。  ) Q/ N& ]! R, Z% j0 `% U
  端口:161  . J9 s7 x* A. H) [, V3 C
服务:SNMP  
7 A" K- J$ y6 G5 a8 |% ~! {4 _说明:SNMP允许远程管理设备。所有配置和运 行信息的储存在数据库中,通过SNMP可获得这: H7 }$ b2 ?. r( `% h: y9 \
些信息。许多管理员的错误配置将被暴露在Internet。Cackers将试图使用默认的密码  ?# s: ?5 ?. B9 T
public、private访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向用9 y( `; C2 i' ^
户的网络。  4 `4 o- Q1 l& M1 O
  端口:177  + k9 C. p+ m( m6 a5 A: J5 h' ?1 R
服务:X Display Manager Control Protocol  
1 G! |. y. X6 b说明:许多入侵者通过它访问X-windows操作台,它同时需要打开6000端口。  
! e7 i: D7 y1 P
) F! n) {6 q3 A8 D9 h& @; w1 Z" h  L3 e  端口:389  4 z7 q7 T3 v) o( X7 ~7 F
服务:LDAP、ILS  ; O, Q2 u! F/ C& }* A9 |" C
说明:轻型目录访问协议和NetMeeting Internet Locator Server共用这一端口。  
: d  r+ v0 F/ y' t  端口:443  
, H" R. [; f7 r) D9 }服务:Https  
0 |  [9 {. z" \1 X/ F说明:网页浏览端口,能提供加密和通过安全端口传输的另一种HTTP。
! m4 X+ Q7 Q  _. `& ]3 D. ]0 y  端口:456  
& v# O: w- h7 ?# ~& Z3 Q; p. W服务:[NULL]  
+ S  Y7 @2 Q/ X; L5 n) W2 y8 v7 U* i说明:木马HACKERS PARADISE开放此端口。  ; d# d% e+ l6 O; E
  端口:513  6 Y. e+ G6 W0 U; T0 v- ~' ], P9 w
服务:Login,remote login  
6 ~/ C$ P8 t# t' P: A9 W说明:是从使用cable modem或DSL登陆到子网中的UNIX计算机发出的广播。这些人为入侵者# H$ i  R, Y9 Z1 E8 Y! y3 Q
进入他们的系统提供了信息。  
3 B" I: T  B# A+ w  端口:544  ' Y( [0 D! m8 F5 g* S/ S
服务:[NULL]  5 `8 l& E" h9 L; }$ c
说明:kerberos kshell  
) J7 U  m, \4 d) m& Y4 m  端口:548  
. p0 N; x3 f) `( U% ]6 |服务:Macintosh,File Services(AFP/IP)  - j  H' Q$ N' ~8 Z/ w" k) _
说明:Macintosh,文件服务。  
$ D6 i! Y1 D0 e# ^% ]+ S5 j. w  端口:553  
% |( s9 D. ]) K5 b$ M服务:CORBA IIOP (UDP)  
: X% \7 `# Z$ g$ `& `$ t& M说明:使用cable modem、DSL或VLAN将会看到这个端口的广播。CORBA是一种面向对象的RPC
  C' J2 p  `* S6 @& @- d系统。入侵者可以利用这些信息进入系统。  - M% \- I0 N2 e$ c* ^* \, C
  端口:555  & R, k& Z# ?; C3 e- I; C
服务:DSF  7 U2 |& c& o* R% L6 q7 ]
说明:木马PhAse1.0、Stealth Spy、IniKiller开放此端口。  2 J) T' }: _  y. A3 s3 t" I4 w
  端口:568  
1 k2 g: G7 w3 B" ?( S9 v- q9 t服务:Membership DPA  
. R# q3 o! K" j3 h8 d3 J说明:成员资格 DPA。  
& B$ U  S1 {$ \( ~: H  端口:569  3 Y6 n8 @- s/ ~0 F
服务:Membership MSN  
# @; l& D8 n8 r4 u1 Z$ U! [说明:成员资格 MSN。  
/ K. G6 |2 t. B4 W' B- \  端口:635  ! G7 @& v. M/ _
服务:mountd  : A) i( [! U8 w) Z: Q6 C6 X* p3 Z- K
说明:Linux的mountd Bug。这是扫描的一个流行BUG。大多数对这个端口的扫描是基于UDP的8 y* S6 k3 h0 q, X7 A% C
,但是基于TCP的mountd有所增加(mountd同时运行于两个端口)。 记住mountd可运行于任
, F. w  e7 _( I: Z& e& O/ s何端口(到底是哪个端口,需要在端口111做portmap查询),只是Linux默认端口是635,就) S1 f- |) s/ k9 v! K
像NFS通常运行于 2049端口。  ) z  e& o, x) Q) o  Q
  端口:636  
( `& Z% _( d$ l- f! [1 {2 L服务:LDAP  
% Q. o6 M) h7 p2 k说明:SSL(Secure Sockets layer)  4 u& M- n7 m" c; s5 p* l
  端口:666  " J  H3 V! P7 q' r
服务:Doom Id Software  
2 s2 y! S" Q% X; l0 D* e说明:木马Attack FTP、Satanz Backdoor开放此端口  , l  y0 P- a# Y; u* l, H: ?
  端口:993  
# I3 g5 n% O4 a( B服务:IMAP  * X3 ?; a  y/ R8 i7 l$ X- y# [8 w
说明:SSL(Secure Sockets layer)  
% W2 z3 [* x. ~1 I$ S5 r  端口:1001、1011  ( r+ p/ P8 k! p; _
服务:[NULL]  " A3 n4 ]9 v2 X, T" H; e2 ]# I* W
说明:木马Silencer、WebEx开放1001端口。木马Doly Trojan开放1011端口。  ; g+ c4 g# D8 u6 i
  端口:1024  
+ P# i- m) b7 F0 B; A/ v" h4 G服务:Reserved  * B) s- S+ b  }2 _- J' }( _
说明:它是动态端口的开始,许多程序并不在乎用哪个端口连接网络,它们请求系统为它们, r+ j5 j. w5 a2 d4 P8 P" M
分配下一个闲置端口。基于这一点分配从端口1024开始。这就是说 第一个向系统发出请求的  K: [# B4 y7 x+ O, E" S: d/ u
会分配到1024端口。你可以重启机器,打开Telnet,再打开一个窗口运行natstat -a 将会看3 @0 e7 u) l' t3 X0 l( _6 X$ Q9 J
到Telnet被分配1024端口。还有SQL session也用此端口和5000端口。7 N# k. y! }0 V& i& a) C; d
  端口:1025、1033  2 a5 ^; |: V" _* x2 Y, B' ~/ l
服务:1025:network blackjack 1033:[NULL]  
4 o: P8 G1 a8 ]3 c: H说明:木马netspy开放这2个端口。  " t& |% z( e6 V: B5 R3 h+ v; D1 a5 J9 E
  端口:1080  4 l; n& W+ {! J' X; C" z; H0 l
服务:SOCKS  2 [" k4 P3 s  u" C% m6 K4 j# q' f
说明:这一协议以通道方式穿过防火墙,允许防火墙后面的人通过一个IP地址访问INTERNET9 l, E. b0 T1 I0 Q! ^( ~
。理论上它应该只允许内部的通信向外到达 INTERNET。但是由于错误的配置,它会允许位于
. Y  z3 i5 p7 P6 e) l. h防火墙外部的攻击穿过防火墙。WinGate常会发生这种错误,在加入IRC聊天室时常会看到这( [6 U1 i- j3 a2 l3 q
种情 况。  , u/ M- Z7 [/ j1 U+ q, Y' i
  端口:1170  
9 c4 E9 ]' T; }# g+ j* P服务:[NULL]  
" L# @6 M+ _) y; F说明:木马Streaming Audio Trojan、PsyberStream Server、Voice开放此端口。  
& b" }# t4 X0 [; U  端口:1234、1243、6711、6776  : o) O4 R; T; ]7 L" k9 Y
服务:[NULL]  
1 W# l* H( Z$ U  z说明:木马SubSeven2.0、Ultors Trojan开放1234、6776端口。木马SubSeven1.0/1.9开放+ M# O* _) D* r0 w9 j( l" a
1243、6711、6776端口。    l$ [$ E. t, V
  端口:1245  
. x: {# K3 P# A8 t8 s服务:[NULL]  / |0 p: k- I1 A- o1 o
说明:木马Vodoo开放此端口。  4 k5 g- q8 F6 q. R% L7 q' ]
  端口:1433  
3 K  P6 Y$ Q  p服务:SQL  & U; I) ]4 o6 o0 C0 W
说明:Microsoft的SQL服务开放的端口。  ) C  @7 D  g* E8 e3 D1 r% Y1 l8 C
  端口:1492  4 n" \5 y; m2 T' w8 W* x
服务:stone-design-1  + R7 {5 G( ]. i9 }+ W0 j. }, C
说明:木马FTP99CMP开放此端口。  
  B$ Y) y& Y. F' x8 ^  端口:1500  + }* B8 d( g8 g3 x& x* i* C: i. o
服务:RPC client fixed port session queries  6 H6 S! b6 {6 {# u5 ?
说明:RPC客户固定端口会话查询& N- k7 [% J3 Y/ E+ K" o4 _' r
  端口:1503  
9 V! j5 \$ z. V+ t  Q5 r+ M服务:NetMeeting T.120  + p6 `8 y2 G/ [- ~1 f1 ]! o, F1 @$ ?9 W
说明:NetMeeting T.120$ J% K7 ]% a7 U8 m
  端口:1524  
3 G2 Y0 O+ w# R7 c( f) Q$ l; w6 r服务:ingress  
6 b  y4 t# X+ @1 K7 [- ~说明:许多攻击脚本将安装一个后门SHELL于这个端口,尤其是针对SUN系统中Sendmail和RPC  x, [. g3 ^$ S# x& i; Z& @
服务漏洞的脚本。如果刚安装了防火墙就看到在 这个端口上的连接企图,很可能是上述原因. `3 t  m, J( j
。可以试试Telnet到用户的计算机上的这个端口,看看它是否会给你一个SHELL。连接到
: e9 e- N9 u. u+ D, Z7 S) P' j: p600/pcserver也存在这个问题。
0 t0 C9 D+ l3 U0 Z" h4 @常见网络端口(补全)
/ a" d7 F0 }! E8 d' t' R) x  553 CORBA IIOP (UDP) 如果你使用cablemodem或DSL VLAN,你将会看到这个端口的广
  ]3 ^5 c2 |- M* Y3 J播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进
2 d% R/ ]. x7 A+ K. m入系统。
' N; o. b, S' i$ w! H$ o+ L  600 Pcserver backdoor 请查看1524端口。 8 F! D% C( a: K+ j( G) R" X
一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统--% {1 u2 x) Y9 Y  C8 H+ L  k& V  S: V
Alan J. Rosenthal.; R6 U% I8 C  s: W6 q$ f
   635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口7 K) o6 g" e! _# C
的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端 口)。记住,
% Q" D: Q  R0 T5 rmountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默, u6 M, [0 `5 m$ }
认为635端口,就象NFS通常 运行于2049端口。
" I& \3 A3 P- y9 {1 O/ W% F  1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端
  m/ k- @; u3 j: f8 @口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口
$ y7 x* V% _4 u) p- [0 I; `+ l+ F1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这
, A/ B" X" t. J一点,你可以重启机器,打开Telnet,再打开一个 窗口运行“natstat-a”,你将会看到
! c/ {) D5 X! |; ?# ?Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变
7 l& m1 P! x1 w  P" ~! K9 t# W4 ~大。再来一遍,当你浏览Web页时用 “netstat”查看,每个Web页需要一个新端口。
4 J2 A% v% c1 n/ v  1025,1026 参见1024
9 w' ^- l$ b* X0 p+ Y  1080 SOCKS 这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址
1 q' Z2 j0 a: X+ l# l: C$ p访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,
$ P3 B$ s" m! ?3 \6 x6 ?它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于4 i* j2 ]5 v' W  o4 W- D
Internet上的计算机,从而掩饰 他们对你的直接攻击。WinGate是一种常见的Windows个人防& u; F" C4 z' y: Z6 Q! P( @
火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。2 X2 m7 Y5 N, s0 O& z" ]
  1114 SQL 系统本身很少扫描这个端口,但常常是sscan脚本的一部分。
9 Y) L) p2 U9 A6 W2 J; ]9 m4 j/ `
  `5 ~$ C8 c9 e1243 Sub-7木马(TCP)
9 ]% m$ s( g- Y3 Y. v. @+ |   1524 ingreslock 后门许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针4 w5 ~) N0 B' V9 X6 n( Q9 s3 g
对Sun系统中sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安
; ~3 I' K2 F% S6 y# e装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到( H/ B/ {& }! l' D' q  r
你的机器上的 这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问
9 k- G6 S) J  q# ]0 o题。
( a* }4 q$ o) W2 v/ o$ P  2049 NFS NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于哪
& x* m$ u2 R. K个端口,但是大部分情况是安装后NFS运行于这个端口,Hacker/Cracker因而可以闭开
2 |3 |  C  ^2 o9 I2 c# Y& t- vportmapper直接测试这个端口。: e0 L8 X6 i7 ]; `  E0 Z
   3128 squid 这是Squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻
4 v& p4 C- M) g7 P0 e一个代理服务器而匿名访问Internet。你也会看到搜索其它代理服务器的端口:
( P8 a3 H4 G7 O* O, f8000/8001/8080/8888。扫描这一端口的另一原因是:用户正在进入聊天室。其它用户(或服
% w) a% s0 y2 C! P0 F6 S8 _) p( V务器本身)也会检验这个端口以确定用户的机器是 否支持代理。
' r" s: [4 M$ ^" S% ^0 Y  5632 pcAnywere 你会看到很多这个端口的扫描,这依赖于你所在的位置。当用户打开* M, U3 B& F6 C& A( K! [! Z$ F
pcAnywere时,它会自动扫描局域网C类网以寻找可能得代理(译者:指agent而 不是proxy)1 J3 u+ H; F3 V; W
。Hacker/cracker也会寻找开放这种服务的机器,所以应该查看这种扫描的源地址。一些搜
3 w1 R$ q- q! k; L  a3 r6 K寻pcAnywere的扫描常包含端 口22的UDP数据包。7 f8 ]9 p% Q6 h! j1 p, U
  6776 Sub-7 artifact 这个端口是从Sub-7主端口分离出来的用于传送数据的端口。例如
! o8 C* t5 s  l) A  O7 n当控制者通过电话线控制另一台机器,而被控机器挂断时你将会看到这种情况。因此当另一
* t; _4 q2 V) r( I; v人 以此IP拨入时,他们将会看到持续的,在这个端口的连接企图。(译者:即看到防火墙报
+ K6 g9 Q2 \; k1 Y  u* b1 ?- l告这一端口的连接企图时,并不表示你已被Sub-7控制。); a/ v" y9 s; c( D
  6970 RealAudio RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这' C0 [0 K5 p: h; t
是由TCP7070端口外向控制连接设置的。
" q% e6 d; ^3 p   13223 PowWow PowWow 是TribalVoice的聊天程序。它允许用户在此端口打开私人聊天( J3 |4 g6 d- U: o# k! I; a
的连接。这一程序对于建立连接非常具有“进攻性”。它会“驻扎”在这一TCP端口等待回应+ l% p- J3 y" @* i2 Q' i0 e  n
。这造成 类似心跳间隔的连接企图。如果你是一个拨号用户,从另一个聊天者手中“继承”
' m. `# ]% l9 j. E% j  U了IP地址这种情况就会发生:好象很多不同的人在测试这一端口。这一协议使用 “OPNG”作
* [* A% ?+ x* I: K: V* J为其连接企图的前四个字节。
3 h- r) F; J2 n- ]7 `7 v9 [' b  17027 Conducent 这是一个外向连接。这是由于公司内部有人安装了带有Conducent
9 ]/ N+ y* d! @4 ?- i. p" z; F) f"adbot" 的共享软件。Conducent"adbot"是为共享软件显示广告服务的。使用这种服务的一, k" U! q/ W- N& N0 g7 s
种流行的软件是Pkware。有人试验:阻断这一外向连接不会有任何问题,但是封掉IP地址 本
4 k# h: [1 i/ W4 m) _! {身将会导致adbots持续在每秒内试图连接多次而导致连接过载:
- E$ o# t4 m2 u: J+ J& S- u机器会不断试图解析DNS名—ads.conducent.com,即IP地 址216.33.210.40 ;0 e9 j$ V/ K% V1 L
216.33.199.77 ;216.33.199.80 ;216.33.199.81;216.33.210.41。(译者:不知NetAnts3 x. ]. R; l, L. E$ Q5 p
使用的Radiate是否也有这种现象)7 ?2 V4 [! ]3 h; {
  27374 Sub-7木马(TCP)
! e8 N* ^8 p+ |: d& e. D  30100 NetSphere木马(TCP) 通常这一端口的扫描是为了寻找中了NetSphere木马。
7 c/ s4 c& W. |& p$ H   31337 Back Orifice “elite” Hacker中31337读做“elite”/ei’li:t/(译者:法$ @3 m8 }( {2 Z- J1 K6 n, J; C
语,译为中坚力量,精华。即3=E, 1=L, 7=T)。因此许多后门程序运行于这一端口。其中最, O) b( ]1 c% x! Z, O
有名的是Back Orifice。曾经一段时间内这是Internet上最常见的扫描。现在它的流行越来
$ l+ x5 V9 K# L2 c! Z$ ~越少,其它的木马程序越来越流行。% A' |( W/ b. r) W" E, F5 }3 [
  31789 Hack-a-tack 这一端口的UDP通讯通常是由于"Hack-a-tack"远程访问木马(RAT,6 z9 D- S+ i; ^, a
Remote Access Trojan)。这种木马包含内置的31790端口扫描器,因此任何31789端口到2 l; x& |$ R0 }$ x* L
317890端口的连接意味着已经有这种入侵。(31789端口是控制连接,317890端口是文件传" N$ U9 Q' T( H; _& u8 P
输连接)
2 @" d5 ^6 G. V9 \% J7 j  32770~32900 RPC服务 Sun Solaris的RPC服务在这一范围内。详细的说:早期版本的
, k- o; l- A3 K* m, G% f  g$ wSolaris(2.5.1之前)将portmapper置于这一范围内,即使低端口被防 火墙封闭仍然允许) g+ D  O/ h8 u% d# w9 z) k* R$ e6 p
Hacker/cracker访问这一端口。扫描这一范围内的端口不是为了寻找portmapper,就是为了
) R. l, _% Y$ e1 }/ ^0 ~! I* m4 H# @8 g寻找可被攻击的已知的 RPC服务。  n& g5 X# t, q. B: R. }5 L: \
  33434~33600 trAceroute 如果你看到这一端口范围内的UDP数据包(且只在此范围之内
. |- r$ I- A( ?# B) ]& x3 d)则可能是由于traceroute。. `, C% v" f6 |- I
aaaa.jpg
ps:- L2 F# p" ~& {6 W  T$ |5 Z5 `3 ]
其实使用windows xp的用户无须借助其它软件即可以得到端口与进程的对应关系,因为" R. @: ], \- ~# k) i7 H
windows xp所带的netstat命令比以前的版本多了一个O参数,使用这个参数就可以得出
6 p! z$ a# _9 [8 E) e( E端口与进程的对应来。
1 h+ b  Y( [1 W" [- T8 p
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

联系我们|手机版|小黑屋|Archiver|电脑互动吧 ( 浙ICP备13037409号 )

浙公网安备 33032402001025号

GMT+8, 2026-9-5 17:45 , Processed in 0.069657 second(s), 25 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表