登陆注册
178000000018

端口全解析(下)

635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫描是基于UDP的,但基于TCP 的mountd有所增加(mountd同时运行于两个端口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默认为635端口,就象NFS通常运行于2049端口1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。

1025 参见1024

1026 参见1024

1080 SOCKS 这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。 WinGate是一种常见的Windows个人防火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。

1114 SQL 系统本身很少扫描这个端口,但常常是sscan脚本的一部分。

1243 Sub-7木马(TCP)参见Subseven部分。

1524 ingreslock后门 许多攻击脚本将安装一个后门Sh*ll 于这个端口(尤其是那些针对Sun系统中Sendmail和RPC服务漏洞的脚本,如statd,ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到你的机器上的这个端口,看看它是否会给你一个Sh*ll 。连接到600/pcserver也存在这个问题。

2049 NFS NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于哪个端口,但是大部分情况是安装后NFS杏谡飧龆丝冢?acker/Cracker因而可以闭开portmapper直接测试这个端口。

3128 squid 这是Squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻一个代理服务器而匿名访问Internet。你也会看到搜索其它代理服务器的端口: 000/8001/8080/8888。扫描这一端口的另一原因是:用户正在进入聊天室。其它用户(或服务器本身)也会检验这个端口以确定用户的机器是否支持代理。请查看5.3节。

5632 pcAnywere你会看到很多这个端口的扫描,这依赖于你所在的位置。当用户打开pcAnywere时,它会自动扫描局域网C类网以寻找可能得代理(译者:指agent而不是proxy)。Hacker/cracker也会寻找开放这种服务的机器,所以应该查看这种扫描的源地址。一些搜寻pcAnywere的扫描常包含端口22的UDP数据包。参见拨号扫描。

6776 Sub-7 artifact 这个端口是从Sub-7主端口分离出来的用于传送数据的端口。例如当控制者通过电话线控制另一台机器,而被控机器挂断时你将会看到这种情况。因此当另一人以此IP拨入时,他们将会看到持续的,在这个端口的连接企图。(译者:即看到防火墙报告这一端口的连接企图时,并不表示你已被Sub-7控制。)6970 RealAudio RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这是由TCP7070端口外向控制连接设置13223 PowWow PowWow 是Tribal Voice的聊天程序。它允许用户在此端口打开私人聊天的接。这一程序对于建立连接非常具有“进攻性”。它会“驻扎”在这一TCP端口等待回应。这造成类似心跳间隔的连接企图。如果你是一个拨号用户,从另一个聊天者手中“继承”了IP地址这种情况就会发生:好象很多不同的人在测试这一端口。这一协议使用“OPNG”作为其连接企图的前四个字节。

17027 Conducent这是一个外向连接。这是由于公司内部有人安装了带有Conducent adbot 的共享软件。Conducent adbot是为共享软件显示广告服务的。使用这种服务的一种流行的软件是Pkware。有人试验:阻断这一外向连接不会有任何问题,但是封掉IP地址本身将会导致adbots持续在每秒内试图连接多次而导致连接过载: 机器会不断试图解析DNS名─ads.conducent.com,即IP地址216.33.210.40 ; 216.33.199.77 ;216.33.199.80 ;216.33.199.81;216.33.210.41。(译者:不知NetAnts使用的Radiate是否也有这种现象)

27374 Sub-7木马(TCP) 参见Subseven部分。

30100 NetSphere木马(TCP) 通常这一端口的扫描是为了寻找中了NetSphere木马。

31337 Back Orifice “eliteHacker中31337读做“elite”/ei’li:t/(译者:法语,译为中坚力量,精华。即 3=E, 1=L, 7=T)。因此许多后门程序运行于这一端口。其中最有名的是Back Orifice。曾经一段时间内这是Internet上最常见的扫描。现在它的流行越来越少,其它的 木马程序越来越流行。

31789 Hack-a-tack 这一端口的UDP通讯通常是由于Hack-a-tack远程访问木马(RAT,Remote Access Trojan)。这种木马包含内置的31790端口扫描器,因此任何31789端口到317890端口的连 接意味着已经有这种入侵。(31789端口是控制连接,317890端口是文件传输连接)

32770~32900 RPC服务 Sun Solaris的RPC服务在这一范围内。详细的说:早期版本的Solaris(2.5.1之前)将 portmapper置于这一范围内,即使低端口被防火墙封闭仍然允许Hacker/cracker访问这一端口。 扫描这一范围内的端口不是为了寻找portmapper,就是为了寻找可被攻击的已知的RPC服务。

33434~33600 traceroute 如果你看到这一端口范围内的UDP数据包(且只在此范围之内)则可能是由于traceroute。参见traceroute分。

41508 Inoculan早期版本的Inoculan会在子网内产生大量的UDP通讯用于识别彼此。参见 http://www.nuoha.cn/

http://www.nuoha.cn/

端口1~1024是保留端口,所以它们几乎不会是源端口。但有一些例外,例如来自NAT机器的连接。 常看见紧接着1024的端口,它们是系统分配给那些并不在乎使用哪个端口连接的应用程序的“动态端口”。 Server Client 服务描述

1-5/tcp 动态 FTP 1-5端口意味着sscan脚本

20/tcp 动态 FTP FTP服务器传送文件的端口

53 动态 FTP DNS从这个端口发送UDP回应。你也可能看见源/目标端口的TCP连接。

123 动态 S/NTP 简单网络时间协议(S/NTP)服务器运行的端口。它们也会发送到这个端口的广播。

27910~27961/udp 动态 Quake Quake或Quake引擎驱动的游戏在这一端口运行其服务器。因此来自这一端口范围的UDP包或发送至这一端口范围的UDP包通常是游戏。

61000以上 动态 FTP 61000以上的端口可能来自Linux NAT服务器(IP asquerade)

同类推荐
  • 看穿人心术,拿来就用

    看穿人心术,拿来就用

    如果能掌握“看穿人心术”,人与人之间的沟通会更有效。本书要为您揭晓的“秘术”有:从弦外之音看人际关系、从外表和动作看本性、听到哪些话值得注意、从口头禅看相处之道、从不同的借口洞悉性格等。只要勤加“修炼”,谁都可以更有心机和技巧地处理好人际关系,让家庭更和睦、让工作环境更舒适。尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!
  • 孩子一生最受用的40种能力

    孩子一生最受用的40种能力

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书作者提出的40种能力,对孩子在未来生活中的竞争力是不可缺少的,并相应的为家长提供实际的方法和原则,帮助父母在家庭生活中,如何和孩子共同培养这些能力,开启孩子生命中的优势密码。能力关乎孩子的一生,可以让孩子受益一生,从小培养孩子一生最受用的40种能力,它不仅可以开发孩子的才能和潜力,使其身心得到全面成长与成熟,还能把孩子培养成一个乐观、健康、全面发展的优秀人才。
  • 计算机探密

    计算机探密

    黑客的精神态度是很重要的,但技术则更是重要.黑客的态度虽然是无可取代,随著新科技的发明和旧技术的取代,这些工具随时间在慢慢的改变.要成为一位真正的黑客,你必须要能在几天之内将manual内容和你目前己经知道的关连起学会一种新的语言.也就是说,你必会学还了C之外的东西,你至少还要会LIS/P或Perl(Java也正在努力的挤上这个名单;译者注: 我很怀疑这份名单).除了几个重要的hacking常用语言之外,这些语言提供你一些不同的程序设计途径,并且让你在好的方法中学习.
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
热门推荐
  • 清歌行

    清歌行

    墨卿逸:她虽生在帝王家,却过得连个普通人都不如,她以血祭百万精魂,只因那些将士曾陪她出生入死,她从出生起就只有一条路:江山存,她生。江山亡,她死。玄夜:可就是这样一个她,让我赢了天下却也永远的见不到她,你说她何其残忍?我成全了她,她死在我怀里,可谁来成全我?容清歌:家国面前,何为不忍心?白浅:前世太过坎坷,今生我只想花间除草、相夫教子。玉子容:玄夜,你若敢休她弃她,我定尽我东海国之力让你的江山不复存亡。
  • tfboys有你便是晴天

    tfboys有你便是晴天

    三个全国首富和第二第三首富,她们遇到了TFBOYS。在他们身上又会发生什么事呢?
  • 穿越之乞丐好可怜

    穿越之乞丐好可怜

    伫立于高高九重天的王爷身份卑微低贱如泥的小乞丐找他,让他养自己因他被士兵架走时对她说:来京城,我养你。母亲死了,因吃不了苦。因为她是现代人她只好找他这个金库只身一人江南流浪到京城相遇,一家酒楼皇子效应,很快被百姓认出来且聚许多人她疑惑抬头便看到楼上那怀里美人,一声,呸!引来了酒楼的百姓异样眼光自己狗血的穿越她一眼就认出他,恶狠狠瞪着他娶公主,她不能安然在他府邸待着据自己现代看的小说,再找他,估计她就得成丫鬟伺候王妃她不要!亏她流浪到这还不如回江南呢这天是往死里整她啊集市上所有人都在仰慕三皇子唯独她,眉头蹙起,黑乎乎的脸上满是怨恨转身就走那皇子摸了摸唇角,不知飞出什么只看到萧乞儿直接跪着了街道上
  • (完结)恃宠而骄:笨妃误乱邪皇心

    (完结)恃宠而骄:笨妃误乱邪皇心

    女主:穿越好,穿越妙,穿越成皇妃笑眯眯。女主:皇宫何其烦,不如出去混混。男主:可爱如她,邪魅如他,她总是不断的扰乱他的心神。男主:你就是我又厌恶又喜爱的玩具。男配:活泼如他,腹黑如他,她总是不断的让他用心呵护。男配:你就是我永远都捧在手心的宝。
  • 纵然是凄风之IS泪以倾城

    纵然是凄风之IS泪以倾城

    明锐,不要离开我好不好,”“墨寒,你走把,我们是不可能的”“明锐,你让我走,你不爱我了?,还是你从来都没有爱过我,只把当做玩物,哈哈哈哈”萧墨寒绝望的笑了起来,墨寒绝望的从轩辕明锐身边跑掉,可当她转身的那一刻,却看到了轩辕明锐受伤的眼睛,她微笑着“这辈子你不爱我,下辈子记得一定要爱上我”萧墨寒心灰意冷,但她始终爱着眼前的男人墨寒,对不起,这辈子我不能与你相守,下辈子,我一定不会在帝王之家,我会给你完完全全的爱,
  • 腹黑魔女:校草的独家萌宠

    腹黑魔女:校草的独家萌宠

    她,有一张貌若天仙的面孔,一副骄傲的身姿,她是一个十足的小魔女。因为一次意外,她和他结下梁子。她和他之后会怎么样呢?她的幸福将会怎么样呢?她......到底是谁,到底是什么?【本文纯属虚构,请勿模仿!若有真实,纯属巧合!】
  • 唯有你是我的挚爱

    唯有你是我的挚爱

    人世间的只有许多不同的爱情,但那些特殊职业所带给的困扰,是否能让他们终成眷属,一位空姐与一位空少的浪漫爱情故事。让我们去体验这份特殊的爱情。
  • 死神之我欲凌天

    死神之我欲凌天

    叶凌带着死神的招式来到异界,为了生存他在计谋与杀戮中成长。不负红颜,欲用手中的“荒影”斩魄刀凌登天下…
  • 火舞龙腾:废物大小姐

    火舞龙腾:废物大小姐

    一朝醒来,迎接她的是一场华丽丽的穿越。没爹没娘,只有一个极疼自己的爷爷和一个孤零零的小弟。这也就算了,可是……这位大爷,你好歹是当今圣上的皇弟啊,这么缠着我真的好吗?他眉毛一挑:“怎么?本王喜欢!”
  • 福妻驾到

    福妻驾到

    现代饭店彪悍老板娘魂穿古代。不分是非的极品婆婆?三年未归生死不明的丈夫?心狠手辣的阴毒亲戚?贪婪而好色的地主老财?吃上顿没下顿的贫困宭境?不怕不怕,神仙相助,一技在手,天下我有!且看现代张悦娘,如何身带福气玩转古代,开面馆、收小弟、左纳财富,右傍美男,共绘幸福生活大好蓝图!!!!快本新书《天媒地聘》已经上架开始销售,只要3.99元即可将整本书抱回家,你还等什么哪,赶紧点击下面的直通车,享受乐乐精心为您准备的美食盛宴吧!)