登陆注册
178000000018

端口全解析(下)

635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫描是基于UDP的,但基于TCP 的mountd有所增加(mountd同时运行于两个端口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默认为635端口,就象NFS通常运行于2049端口1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。

1025 参见1024

1026 参见1024

1080 SOCKS 这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。 WinGate是一种常见的Windows个人防火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。

1114 SQL 系统本身很少扫描这个端口,但常常是sscan脚本的一部分。

1243 Sub-7木马(TCP)参见Subseven部分。

1524 ingreslock后门 许多攻击脚本将安装一个后门Sh*ll 于这个端口(尤其是那些针对Sun系统中Sendmail和RPC服务漏洞的脚本,如statd,ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到你的机器上的这个端口,看看它是否会给你一个Sh*ll 。连接到600/pcserver也存在这个问题。

2049 NFS NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于哪个端口,但是大部分情况是安装后NFS杏谡飧龆丝冢?acker/Cracker因而可以闭开portmapper直接测试这个端口。

3128 squid 这是Squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻一个代理服务器而匿名访问Internet。你也会看到搜索其它代理服务器的端口: 000/8001/8080/8888。扫描这一端口的另一原因是:用户正在进入聊天室。其它用户(或服务器本身)也会检验这个端口以确定用户的机器是否支持代理。请查看5.3节。

5632 pcAnywere你会看到很多这个端口的扫描,这依赖于你所在的位置。当用户打开pcAnywere时,它会自动扫描局域网C类网以寻找可能得代理(译者:指agent而不是proxy)。Hacker/cracker也会寻找开放这种服务的机器,所以应该查看这种扫描的源地址。一些搜寻pcAnywere的扫描常包含端口22的UDP数据包。参见拨号扫描。

6776 Sub-7 artifact 这个端口是从Sub-7主端口分离出来的用于传送数据的端口。例如当控制者通过电话线控制另一台机器,而被控机器挂断时你将会看到这种情况。因此当另一人以此IP拨入时,他们将会看到持续的,在这个端口的连接企图。(译者:即看到防火墙报告这一端口的连接企图时,并不表示你已被Sub-7控制。)6970 RealAudio RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这是由TCP7070端口外向控制连接设置13223 PowWow PowWow 是Tribal Voice的聊天程序。它允许用户在此端口打开私人聊天的接。这一程序对于建立连接非常具有“进攻性”。它会“驻扎”在这一TCP端口等待回应。这造成类似心跳间隔的连接企图。如果你是一个拨号用户,从另一个聊天者手中“继承”了IP地址这种情况就会发生:好象很多不同的人在测试这一端口。这一协议使用“OPNG”作为其连接企图的前四个字节。

17027 Conducent这是一个外向连接。这是由于公司内部有人安装了带有Conducent adbot 的共享软件。Conducent adbot是为共享软件显示广告服务的。使用这种服务的一种流行的软件是Pkware。有人试验:阻断这一外向连接不会有任何问题,但是封掉IP地址本身将会导致adbots持续在每秒内试图连接多次而导致连接过载: 机器会不断试图解析DNS名─ads.conducent.com,即IP地址216.33.210.40 ; 216.33.199.77 ;216.33.199.80 ;216.33.199.81;216.33.210.41。(译者:不知NetAnts使用的Radiate是否也有这种现象)

27374 Sub-7木马(TCP) 参见Subseven部分。

30100 NetSphere木马(TCP) 通常这一端口的扫描是为了寻找中了NetSphere木马。

31337 Back Orifice “eliteHacker中31337读做“elite”/ei’li:t/(译者:法语,译为中坚力量,精华。即 3=E, 1=L, 7=T)。因此许多后门程序运行于这一端口。其中最有名的是Back Orifice。曾经一段时间内这是Internet上最常见的扫描。现在它的流行越来越少,其它的 木马程序越来越流行。

31789 Hack-a-tack 这一端口的UDP通讯通常是由于Hack-a-tack远程访问木马(RAT,Remote Access Trojan)。这种木马包含内置的31790端口扫描器,因此任何31789端口到317890端口的连 接意味着已经有这种入侵。(31789端口是控制连接,317890端口是文件传输连接)

32770~32900 RPC服务 Sun Solaris的RPC服务在这一范围内。详细的说:早期版本的Solaris(2.5.1之前)将 portmapper置于这一范围内,即使低端口被防火墙封闭仍然允许Hacker/cracker访问这一端口。 扫描这一范围内的端口不是为了寻找portmapper,就是为了寻找可被攻击的已知的RPC服务。

33434~33600 traceroute 如果你看到这一端口范围内的UDP数据包(且只在此范围之内)则可能是由于traceroute。参见traceroute分。

41508 Inoculan早期版本的Inoculan会在子网内产生大量的UDP通讯用于识别彼此。参见 http://www.nuoha.cn/

http://www.nuoha.cn/

端口1~1024是保留端口,所以它们几乎不会是源端口。但有一些例外,例如来自NAT机器的连接。 常看见紧接着1024的端口,它们是系统分配给那些并不在乎使用哪个端口连接的应用程序的“动态端口”。 Server Client 服务描述

1-5/tcp 动态 FTP 1-5端口意味着sscan脚本

20/tcp 动态 FTP FTP服务器传送文件的端口

53 动态 FTP DNS从这个端口发送UDP回应。你也可能看见源/目标端口的TCP连接。

123 动态 S/NTP 简单网络时间协议(S/NTP)服务器运行的端口。它们也会发送到这个端口的广播。

27910~27961/udp 动态 Quake Quake或Quake引擎驱动的游戏在这一端口运行其服务器。因此来自这一端口范围的UDP包或发送至这一端口范围的UDP包通常是游戏。

61000以上 动态 FTP 61000以上的端口可能来自Linux NAT服务器(IP asquerade)

同类推荐
  • 青少年最想问的60个心理问题

    青少年最想问的60个心理问题

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!结合青少年的心理现状,以简洁、鲜活、富有情趣的文字,再王见了青少年经常遇到的问题,进行心理分析,并为家长和老师提供解决心理问题的方法、对策和建议。表达清晰、分析透彻、观点鲜明,有较强的可读性和实用性,可谓是为青少年而写就的一本心理健康指导书。在《青少年最想问的60个心理问题(最新珍藏版)》的引导下,青少年可以走进自己的内心深处,在一个个故事中净化自己的心灵,呵护自己内心的世界,永葆心理健康,发掘内心的潜能,为成功塑造人生观和世界观打下坚实的基础。
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
  • 孩子一生最受用的40种能力

    孩子一生最受用的40种能力

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书作者提出的40种能力,对孩子在未来生活中的竞争力是不可缺少的,并相应的为家长提供实际的方法和原则,帮助父母在家庭生活中,如何和孩子共同培养这些能力,开启孩子生命中的优势密码。能力关乎孩子的一生,可以让孩子受益一生,从小培养孩子一生最受用的40种能力,它不仅可以开发孩子的才能和潜力,使其身心得到全面成长与成熟,还能把孩子培养成一个乐观、健康、全面发展的优秀人才。
热门推荐
  • 瑟兰迪尔同人之精灵信条

    瑟兰迪尔同人之精灵信条

    一个高等精灵女孩,一个黑暗充斥的世界,原本无忧的生活因为半兽人的入侵而破碎,城邦覆灭,自己也成为半兽人的刀下亡魂,死亡法师的阴差阳错让她成为了一种新型武器——死亡骑士,一种只听命于索伦的武器,但作为少有的觉醒者,她加入了由同为死亡骑士的莫格莱尼领导的黑锋骑士团,迫于物资的缺乏,她作为外交官前往幽暗密林与密林之王瑟兰迪尔协商同盟。本文故事背景为电影《霍比特人》世界观,瑟兰迪尔和王后(非女主)感情线为主要复线,女主为主线(女主专业僚机一枚)。求专业僚机作战教科书,在线等,急。
  • 沙弥尼离戒文

    沙弥尼离戒文

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • tfboys樱花之约

    tfboys樱花之约

    小时候就见过,到却不知他的名字。长大后却不知他就是抓自己发带的那个少年,却不知他是那个被女孩说真笨的少年,少年却成了明星。。。。。“你放开我的发带我就告诉你”“好”“我种的是樱花树哦!过几年它就会长的很高很大哦”。。。。。。
  • 第一个喜欢的女孩

    第一个喜欢的女孩

    李白《长干行》:郎骑竹马来,绕床弄青梅。同居长干里,两小无嫌猜。冷皓宸、安琦希本该青梅竹马,两小无猜。不过竹马五年别离,青梅五年思绪纷飞,两小有猜。《女孩》:女孩不想看你受一样的伤害所以学会溺爱一而再再而再三而再的错怪
  • 虚弥君王

    虚弥君王

    元灵大陆,宗门万千,帝国林立,天才无数,强者如云。乡间小子吕平,因跌入无名山洞,命运从此偏离轨迹,开始涉足武者的世界。一个乡间小子,如何在这个强者为尊,实力至上的世界立足,一步步成长?村庄间的纠纷争斗,沙场上的肆意驰骋,男女间的悱恻缠绵,强者路上的热血厮杀……一切尽在《虚弥君王》。
  • 如果有茹果

    如果有茹果

    13岁。“茹果,我爱你。”“啥?如果你爱我怎么了?”某女不只是听懂了还是没有听懂,把耳朵凑上前。“没什么。”某男还不容易开口,却被某只不解风情的人煞了风景。23岁,“你再说一遍茹果我爱你。”茹果厚脸皮的蹭到了某男身边。“没有如果,我不爱你。”某男面无表情,想起十年前某只煞风景的人,恨不得立马把某女的名字给改了。
  • 邪王毒宠:枭妃逆袭

    邪王毒宠:枭妃逆袭

    前生,她是古武世家家主,不仅善武更善毒,当王者陨落之时,势必会造成生灵涂炭之貌,血染百川!她从不是个善人,但却对家人掏心掏肺;她也不是个恶人,却对敌人残酷无情。直到最后,她陨落了,从这个世界上消失了,她也甘之若饴,毕竟,她累了,看惯了人情冷暖,心也凉了,若不是还有她的妹妹,雪泠,她也许早就死了。后来,上天眷顾,没有给她放弃的机会,她与灵兽为伴,与强者为友,最终踏上世界巅峰。他,爱她入骨,宠她如命,却有亲手将她推入深渊;他,视一切如浮云,似若仙人,却将她当做此生唯一的至宝;他,邪魅狂狷,认为天下没有他得不到的东西,却始终得不到她的心。【宠文√爽文√美男√一对一√亲妈√欢迎入坑!】
  • 超神快递系统

    超神快递系统

    “你,想要力量吗?”“那还不麻溜的去送快递!”快递小哥穿越异世,本以为可以学着小说主角一样借着外挂一路顺风顺水走上人生巅峰,却不想他的外挂竟然是让他重操旧业?!送快递就能获经验升级,送快递就能得积分换神器,送快递就能遍地收小弟。其实这么一想……送快递,挺好。“开门,顺风快递!”?
  • 末世无畏

    末世无畏

    许岩因过二十岁生日而喝醉,当他酒醒之后却发现自己的出租屋变了,而自己也变了。曾经的老师、同学、和朋友都不见了。全球爆发了一种未知病毒,人类面临了最严重的危机!荒凉、腐朽、破败充斥着整个世界,一切都变得和他的认知不同,最为恐怖的是天上多了一个太阳,一个黑色的太阳!
  • 韩娱之无聊的人

    韩娱之无聊的人

    命运只是发牌,玩牌的是我们自己!看一孤儿如何在黑暗中保护自己心中的一丝“坚持”!