深入了解计算机端口(转栽)

有过一些黑客攻击方面知识的读者都会知道,其实那些所谓的黑客并不是像人们想象那样从天而降,而是实实在在从您的计算机"大门"中自由出入。计算机的"大门"就是我们平常所说的"端口",它包括计算机的物理端口,如计算机的串口、并口、输入/输出设备以及适配器接口等(这些端口都是可见的),但更多的是不可见的软件端口,在本文中所介绍的都是指"软件端口",但为了说明方便,仍统称为"端口"。本文仅就端口的基础知识进行介绍,

  一、端口简介

  随着计算机网络技术的发展,原来物理上的接口(如键盘、鼠标、网卡、显示卡等输入/输出接口)已不能满足网络通信的要求,TCP/IP协议作为网络通信的标准协议就解决了这个通信难题。TCP/IP协议集成到操作系统的内核中,这就相当于在操作系统中引入了一种新的输入/输出接口技术,因为在TCP/IP协议中引入了一种称之为"Socket(套接字)"应用程序接口。有了这样一种接口技术,一台计算机就可以通过软件的方式与任何一台具有Socket接口的计算机进行通信。端口在计算机编程上也就是"Socket接口"

  有了这些端口后,这些端口又是如何工作呢?例如一台服务器为什么可以同时是Web服务器,也可以是FTP服务器,还可以是邮件服务器等等呢?其中一个很重要的原因是各种服务采用不同的端口分别提供不同的服务,比如:通常TCP/IP协议规定Web采用80号端口,FTP采用21号端口等,而邮件服务器是采用25号端口。这样,通过不同端口,计算机就可以与外界进行互不干扰的通信。

  据专家们分析,服务器端口数最大可以有65535个,但是实际上常用的端口才几十个,由此可以看出未定义的端口相当多。这是那么多黑客程序都可以采用某种方法,定义出一个特殊的端口来达到入侵的目的的原因所在。为了定义出这个端口,就要依靠某种程序在计算机启动之前自动加载到内存,强行控制计算机打开那个特殊的端口。这个程序就是"后门"程序,这些后门程序就是常说的木马程序。简单的说,这些木马程序在入侵前是先通过某种手段在一台个人计算机中植入一个程序,打开某个(些)特定的端口,俗称"后门"BackDoor),使这台计算机变成一台开放性极高(用户拥有极高权限)的FTP服务器,然后从后门就可以达到侵入的目的。

二、端口的分类

  端口的分类根据其参考对象不同有不同划分方法,如果从端口的性质来分,通常可以分为以下三类:
  (1)公认端口(Well Known Ports):这类端口也常称之为"常用端口"。这类端口的端口号从01024,它们紧密绑定于一些特定的服务。通常这些端口的通信明确表明了某种服务的协议,这种端口是不可再重新定义它的作用对象。例如:80端口实际上总是HTTP通信所使用的,而23号端口则是Telnet服务专用的。这些端口通常不会像木马这样的黑客程序利用。为了使大家对这些常用端口多一些认识,在本章后面将详细把这些端口所对面应的服务进行列表,供各位理解和参考。
  (2 注册端口(Registered Ports):端口号从102549151。它们松散地绑定于一些服务。也是说有许多服务绑定于这些端口,这些端口同样用于许多其他目的。这些端口多数没有明确的定义服务对象,不同程序可根据实际需要自己定义,如后面要介绍的远程控制软件和木马程序中都会有这些端口的定义的。记住这些常见的程序端口在木马程序的防护和查杀上是非常有必要的。常见木马所使用的端口在后面将有详细的列表。
  (3 动态和/或私有端口(Dynamic and/or Private Ports):端口号从4915265535。理论上,不应把常用服务分配在这些端口上。实际上,有些较为特殊的程序,特别是一些木马程序就非常喜欢用这些端口,因为这些端口常常不被引起注意,容易隐蔽。
  如果根据所提供的服务方式的不同,端口又可分为"TCP协议端口""UDP协议端口"两种。因为计算机之间相互通信一般采用这两种通信协议。前面所介绍的"连接方式"是一种直接与接收方进行的连接,发送信息以后,可以确认信息是否到达,这种方式大多采用TCP协议;另一种是不是直接与接收方进行连接,只管把信息放在网上发出去,而不管信息是否到达,也就是前面所介绍的"无连接方式"。这种方式大多采用UDP协议,IP协议也是一种无连接方式。对应使用以上这两种通信协议的服务所提供的端口,也就分为"TCP协议端口""UDP协议端口"

  使用TCP协议的常见端口主要有以下几种:
  (1 FTP:定义了文件传输协议,使用21端口。常说某某计算机开了FTP服务便是启动了文件传输服务。下载文件,上传主页,都要用到FTP服务。
  (2 Telnet:它是一种用于远程登陆的端口,用户可以以自己的身份远程连接到计算机上,通过这种端口可以提供一种基于DOS模式下的通信服务。如以前的BBS是纯字符界面的,支持BBS的服务器将23端口打开,对外提供服务。   
  (3 SMTP:定义了简单邮件传送协议,现在很多邮件服务器都用的是这个协议,用于发送邮件。如常见的免费邮件服务中用的就是这个邮件服务端口,所以在电子邮件设置中常看到有这么SMTP端口设置这个栏,服务器开放的是25号端口。
  (4 POP3:它是和SMTP对应,POP3用于接收邮件。通常情况下,POP3协议所用的是110端口。也是说,只要你有相应的使用POP3协议的程序(例如FoxmailOutlook),就可以不以Web方式登陆进邮箱界面,直接用邮件程序就可以收到邮件(如是163邮箱就没有必要先进入网易网站,再进入自己的邮箱来收信)。

  使用UDP协议端口常见的有:
  (1 HTTP:这是大家用得最多的协议,它就是常说的"超文本传输协议"。上网浏览网页时,就得在提供网页资源的计算机上打开80号端口以提供服务。常说"WWW服务""Web服务器"用的就是这个端口。
  (2 DNS:用于域名解析服务,这种服务在Windows NT系统中用得最多的。因特网上的每一台计算机都有一个网络地址与之对应,这个地址是常说的IP地址,它以纯数字+"."的形式表示。然而这却不便记忆,于是出现了域名,访问计算机的时候只需要知道域名,域名和IP地址之间的变换由DNS服务器来完成。DNS用的是53号端口。
  (3 SNMP:简单网络管理协议,使用161号端口,是用来管理网络设备的。由于网络设备很多,无连接的服务就体现出其优势。
  (4 OICQOICQ程序既接受服务,又提供服务,这样两个聊天的人才是平等的。OICQ用的是无连接的协议,也是说它用的是UDP协议。OICQ服务器是使用8000号端口,侦听是否有信息到来,客户端使用4000号端口,向外发送信息。如果上述两个端口正在使用(有很多人同时和几个好友聊天),就顺序往上加。

  在计算机的6万多个端口,通常把端口号为1024以内的称之为常用端口,这些常用端口所对应的服务通常情况下是固定的。表1所列的都是服务器默认的端口,不允许改变,一般通信过程都主要用到这些端口。

  表1

服务类型

默认端口

服务类型

默认端口

Echo

7

Daytime

13

FTP

21

Telnet

23

SMTP

25

Time

37

Whois

43

DNS

53

Gopher

70

Finger

79

WWW

80

POP3

110

NNTP

119

IRC

194

  另外代理服务器常用以下端口:
  (1. HTTP协议代理服务器常用端口号:80/8080/3128/8081/9080
  (2. SOCKS代理协议服务器常用端口号:1080
  (3. FTP协议代理服务器常用端口号:21
  (4. Telnet协议代理服务器常用端口:23

像木马之类的黑客程序,就是通过对端口的入侵来实现其目的的。在端口的利用上,黑客程序通常有两种方式,那就是"端口侦听""端口扫描"

  "端口侦听""端口扫描"是黑客攻击和防护中经常要用到的两种端口技术,在黑客攻击中利用它们可以准确地寻找攻击的目标,获取有用信息,在个人及网络防护方面通过这种端口技术的应用可以及时发现黑客的攻击及一些安全漏洞。下面首先简单介绍一下这两种端口技术的异同。

  "端口侦听"是利用某种程序对目标计算机的端口进行监视,查看目标计算机上有哪能些端口是空闲、可以利用的。通过侦听还可以捕获别人有用的信息,这主要是用在黑客软件中,但对于个人来说也是非常有用的,可以用侦听程序来保护自己的计算机,在自己计算机的选定端口进行监视,这样可以发现并拦截一些黑客的攻击。也可以侦听别人计算机的指定端口,看是否空闲,以便入侵。

  "端口扫描"port scanning)是通过连接到目标系统的TCP协议或UDP协议端口,来确定什么服务正在运行,然后获取相应的用户信息。现在有许多人把"端口侦听""端口扫描"混为一谈,根本分不清什么样的情况下要用侦听技术,什么样的情况下要用扫描技术。不过,现在的这类软件也似乎对这两种技术有点模糊了,有的干脆把两个功能都集成在一块。

  "端口侦听""端口扫描"有相似之处,也有区别的地方,相似的地方是都可以对目标计算机进行监视,区别的地方是"端口侦听"属于一种被动的过程,等待别人的连接的出现,通过对方的连接才能侦听到需要的信息。在个人应用中,如果在设置了当侦听到有异常连接立即向用户报告这个功能时,就可以有效地侦听黑客的连接企图,及时把驻留在本机上的木马程序清除掉。这个侦听程序一般是安装在目标计算机上。用在黑客中的"端口侦听"通常是黑客程序驻留在服务器端等待服务器端在进行正常活动时捕获黑客需要的信息,然后通过UDP协议无连接方式发出去。而"端口扫描"则是一种主动过程,它是主动对目标计算机的选定端口进行扫描,实时地发现所选定端口的所有活动(特别是对一些网上活动)。扫描程序一般是安装在客户端,但是它与服务器端的连接也主要是通过无连接方式的UDP协议连接进行。

  在网络中,当信息进行传播的时候,可以利用工具,将网络接口设置在侦听的模式,便可将网络中正在传播的信息截获或者捕获到,从而进行攻击。端口侦听在网络中的任何一个位置模式下都可实施进行,而黑客一般都是利用端口侦听来截取用户口令。

四、端口侦听原理

  以太网(Ethernet)协议的工作方式是将要发送的数据包发往连接在一起的所有计算机。在包头中包括有应该接收数据包的计算机的正确地址,因为只有与数据包中目标地址一致的那台计算机才能接收到信息包。但是当计算机工作在侦听模式下,不管数据包中的目标物理地址是什么,计算机都将可以接收到。当同一网络中的两台计算机通信的时候,源计算机将写有目的计算机地址的数据包直接发向目的计算机,或者当网络中的一台计算机同外界的计算机通信时,源计算机将写有目的计算机IP地址的数据包发向网关。但这种数据包并不能在协议栈的高层直接发送出去,要发送的数据包必须从TCP/IP协议的IP协议层交给网络接口--数据链路层。网络接口不会识别IP地址的,在网络接口中,由IP协议层来的带有IP地址的数据包又增加了一部分以太网的帧头信息。在帧头中,有两个域分别为只有网络接口才能识别的源计算机和目的计算机的物理地址,这是一个48位的地址,这个48位的地址是与IP地址相对应的。换句话说,一个IP地址也会对应一个物理地址。对于作为网关的计算机,由于它连接了多个网络,它也就同时具备有很多个IP地址,在每个网络中它都有一个。而发向网络外的帧中继携带的是网关的物理地址。

  以太网中填写了物理地址的帧从网络端口中(或者从网关端口中)发送出去,传送到物理的线路上。如果局域网是由一条粗同轴电缆或细同轴电缆连接成的,那么数字信号在电缆上传输信号就能够到达线路上的每一台计算机。再当使用集线器的时候,发送出去的信号到达集线器,由集线器再发向连接在集线器上的每一条线路。这样在物理线路上传输的数字信号也就能到达连接在集线器上的每个计算机了。当数字信号到达一台计算机的网络接口时,正常状态下网络接口对读入数据帧进行检查,如数据帧中携带的物理地址是自己的或者物理地址是广播地址,那么就会将数据帧交给IP协议层软件。对于每个到达网络接口的数据帧都要进行这个过程的。但是当计算机工作在侦听模式下,所有的数据帧都将被交给上层协议软件处理。

  当连接在同一条电缆或集线器上的计算机被逻辑地分为几个子网的时候,那么要是有一台计算机处于侦听模式,它可以接收到发向与自己不在同一个子网(使用了不同的掩码、IP地址和网关)的计算机的数据包,在同一个物理信道上传输的所有信息都可以被接收到。

  在UNIX系统上,当拥有超级权限的用户要想使自己所控制的计算机进入侦听模式,只需要向Interface(网络接口)发送I/O控制命令,就可以使计算机设置成侦听模式了。而在Windows 9x的系统中则不论用户是否有权限都将可以通过直接运行侦听工具就可以实现。

  在端口处于侦听时,常常要保存大量的信息(也包含很多的垃圾信息),并将对收集的信息进行大量的整理,这样就会使正在侦听的计算机对其他用户的请求响应变的很慢。同时侦听程序在运行的时候需要消耗大量的处理器时间,如果在这时就详细的分析包中的内容,许多包就会来不及接收而被漏走。所以侦听程序很多时候就会将侦听得到的包存放在文件中等待以后分析。分析侦听到的数据包是很头疼的事情,因为网络中的数据包都非常之复杂。两台计算机之间连续发送和接收数据包,在侦听到的结果中必然会加一些别的计算机交互的数据包。侦听程序将同一TCP协议会话的包整理到一起就相当不容易,如果还期望将用户详细信息整理出来就需要根据协议对包进行大量的分析。

  现在网络中所使用的协议都是较早前设计的,许多协议的实现都是基于一种非常友好的,通信的双方充分信任的基础。在通常的网络环境之下,用户的信息包括口令都是以明文的方式在网上传输的,因此进行端口侦听从而获得用户信息并不是一件难点事情,只要掌握有初步的TCP/IP协议知识就可以轻松的侦听到想要的信息的。

五、端口扫描原理

  "端口扫描"通常指用同一信息对目标计算机的所有所需扫描的端口进行发送,然后根据返回端口状态来分析目标计算机的端口是否打开、是否可用。"端口扫描"行为的一个重要特征是:在短时期内有很多来自相同的信源地址传向不同的目的地端口的包。

  对于用端口扫描进行攻击的人来说,攻击者总是可以做到在获得扫描结果的同时,使自己很难被发现或者说很难被逆向跟踪。为了隐藏攻击,攻击者可以慢慢地进行扫描。除非目标系统通常闲着(这样对一个没有listen端口的数据包都会引起管理员的注意),有很大时间间隔的端口扫描是很难被识别的。隐藏源地址的方法是发送大量的欺骗性的端口扫描包(1000个),其中只有一个是从真正的源地址来的。这样,即使全部包(1000)都被察觉,被记录下来,也没有人知道哪个是真正的信源地址。能发现的仅仅是"曾经被扫描过"。也正因为这样那些黑客们才乐此不彼地继续大量使用这种端口扫描技术来达到他们获取目标计算机信息、并进行恶意攻击。

  通常进行端口扫描的工具目前主要采用的是端口扫描软件,也通称之为"端口扫描器",端口扫描可以为提供三个用途:
  (1)识别目标系统上正在运行的TCP协议和UDP协议服务。
  (2)识别目标系统的操作系统类型(Windows 9x, Windows NT,或UNIX,等)。
  (3)识别某个应用程序或某个特定服务的版本号。

  端口扫描器是一种自动检测远程或本地计算机安全性弱点的程序,通过使用扫描器你可不留痕迹的发现远程服务器的各种TCP协议端口的分配及提供的服务,还可以得知它们所使用的软件版本!这就能让间接的了解到远程计算机所存在的安全问题。

  端口扫描器通过选用远程TCP/IP协议不同的端口的服务,记录目标计算机端口给予的回答的方法,可以搜集到很多关于目标计算机的各种有用信息(比如:是否有端口在侦听?是否允许匿名登陆?是否有可写的FTP目录,是否能用TELNET等。

  端口扫描器并不是一个直接攻击网络漏洞的程序,它仅仅能帮助发现目标机的某些内在的弱点。一个好的扫描器还能对它得到的数据进行分析,帮助查找目标计算机的漏洞。但它不会提供一个系统的详细步骤。

  端口扫描器在扫描过程中主要具有以下三个方面的能力:
  (1 发现一个计算机或网络的能力;
  (2 一旦发现一台计算机,就有发现目标计算机正在运行什么服务的能力;
  (3 通过测试目标计算机上的这些服务,发现存在的漏洞的能力。

  编写扫描器程序必须要很多TCP/IP协议程序编写和CPerl和或SHELL语言的知识。需要一些Socket编程的背景,一种在开发客户/服务应用程序的方法。

六、常用端口

  在计算机的6万多个端口,通常把端口号为1024以内的称之为常用端口,这些常用端口所对应的服务通常情况下是固定的,所以了解这些常用端口在一定程序上是非常必要的,下表2列出了计算机的常用端口所对应的服务(注:在这列表中各项"="前面的数字为端口号,"="后面的为相应端口服务。)。

1=tcpmuxTCP协议 Port Service Multiplexer

401=upsUninterruptible Power Supply

2=compressnet=Management Utility

402=genieGenie Protocol

3=compressnet=Compression Process

403=decap

5=rjeRemote Job Entry

404=nced

7=echo=Echo

405=ncld

9=discard

406=imspInteractive Mail Support Protocol

11=systat,Active Users

407= timbuktu

13=daytime

408=prm-smProspero Resource Manager Sys. Man.

17=qotdQuote of the Day

409=prm-nmProspero Resource Manager Node Man.

18=mspMessage Send Protocol

410=decladebugDECLadebug Remote Debug Protocol

19=Character Generator

411=rmtRemote MT Protocol

20=FTP-dataFile Transfer [Default Data]

412=synoptics-trapTrap Convention Port

21=FTPFile Transfer [Control]

413=smsp

22=ssh

414=infoseek

23=telnet

415=bnet

24private mail system

416=silverplatter

25=smtpSimple Mail Transfer

417=onmux

27=nsw-feNSW User System FE

418=hyper-g

29=msg-icp

419=ariel1

31=msg-auth

420=smpte

33=Display Support Protocol

421=ariel2

35=private printer server

422=ariel3

37=time

423=opc-job-startIBM Operations Planning and Control Start

38=rapRoute Access Protocol

424=opc-job-trackIBM Operations Planning and Control Track

39=rlpResource Location Protocol

425=icad-elICAD

41=graphics

426=smartsdp

42=nameserverWINS Host Name Server

427=svrlocServer Location

43=nicnameWho Is

428=ocs_cmu

44=mpm-flagsMPM FLAGS Protocol

429=ocs_amu

45=mpmMessage Processing Module [recv]

430=utmpsd

46=mpm-sndMPM [default send]

431=utmpcd

47=ni-ftp

432=iasd

48=Digital Audit Daemon

433=nnsp

49=tacacsLogin Host Protocol TACACS))

434=mobileip-agent

50=re-mail-ckRemote Mail Checking Protocol

435=mobilip-mn

51=la-maintIMP Logical Address Maintenance

436=dna-cml

52=xns-timeXNS Time Protocol

437=comscm

53=Domain Name Server

438=dsfgw

54=xns-chXNS Clearinghouse

439=daspdasp Thomas Obermair

55=isi-glISI Graphics Language

440=sgcp

56=xns-authXNS Authentication

441=decvms-sysmgt

57= private terminal access

442=cvc_hostd

58=xns-mailXNS Mail

443=httpshttps Mcom

59=private file service

444=snppSimple Network Paging Protocol

61=ni-mailNI MAIL

445=microsoft-ds

62=acasACA Services

446=ddm-rdb

63=whois+whois+

447=ddm-dfm

64=coviaCommunications Integrator CI))

448=ddm-byte

65=tacacs-dsTACACS-Database Service

449=as-servermap

66=sql*netOracle SQL*NET

450=tserver

67=bootpsBootstrap Protocol Server

451=sfs-smp-netCray Network Semaphore server

68=bootpcBootstrap Protocol Client

452=sfs-configCray SFS config server

69=tftpTrivial File Transfer

453=creativeserver

70=gopher

454=contentserver

71=netrjs-1,Remote Job Service

455=creativepartnr

72=netrjs-2,Remote Job Service

456=macon-tcp

73=netrjs-3,Remote Job Service

457=scohelp

74=netrjs-4,Remote Job Service

458=appleqtcapple quick time

75=private dial out service

459=ampr-rcmd

76=deosDistributed External Object Store

460=skronk

77=private RJE service

461=datasurfsrv

78=vettcp

462=datasurfsrvsec

79=finger

463=alpes

80=httpWorld Wide Web HTTP

464=kpasswd

81=hosts2-nsHOSTS2 Name Server

465=ssmtp

82=xferXFER Utility

466=digital-vrc

83=mit-ml-devMIT ML Device

467=mylex-mapd

84=ctfCommon Trace Facility

468=photuris

85=mit-ml-devMIT ML Device

469=rcpRadio Control Protocol

86=mfcobolMicro Focus Cobol

470=scx-proxy

87= private terminal link

471=mondex

88=kerberos

472=ljk-login

89=su-mit-tgSU/MIT Telnet Gateway

473=hybrid-pop

90=dnsixDNSIX Securit Attribute Token Map

474=tn-tl-w1

91=mit-dovMIT Dover Spooler

475=tcpnethaspsrv

92=nppNetwork Printing Protocol

476=tn-tl-fd1

93=dcpDevice Control Protocol

477=ss7ns

94=objcallTivoli Object Dispatcher

478=spsc

95=supdup

479=iafserver

96=dixieDIXIE Protocol Specification

480=iafdbase

97=swift-rvfSwift Remote Virtural File Protocol

481=phPh service

98=tacnews

482=bgs-nsi

99=metagram,Metagram Relay

483=ulpnet

100=newacct,[unauthorized use]

484=integra-smeIntegra Software Management Environment

101=hostname,NIC Host Name Server

485=powerburstAir Soft Power Burst

102=iso-tsapISO-TSAP Class 0

486=avian

103=gppitnpGenesis Point-to-Point Trans Net

487=saft

104=acr-nemaACR-NEMA Digital Imag. & Comm. 300

488=gss-http

105=Mailbox Name Nameserver

489=nest-protocol

106=3com-tsmux3COM-TSMUX

490=micom-pfs

107=rtelnetRemote Telnet Service

491=go-login

108=snagasSNA Gateway Access Server

492=ticf-1Transport Independent Convergence for FNA

109=pop2Post Office Protocol - Version 2

493=ticf-2Transport Independent Convergence for FNA

110=pop3Post Office Protocol - Version 3

494=pov-ray

111=sunrpcSUN Remote Procedure Call

495=intecourier

112=mcidasMcIDAS Data Transmission Protocol

496=pim-rp-disc

113=authAuthentication Service

497=dantz

114=audionewsAudio News Multicast

498= siam

115=sftpSimple File Transfer Protocol

499=iso-illISO ILL Protocol

116=ansanotifyANSA REX Notify

500=isakmp

117=uucp-pathUUCP Path Service

501=stmf

118=sqlserv

502=asa-appl-proto

119=nntpNetwork News Transfer Protocol

503=intrinsa

120=cfdptkt

504=citadel

121=erpcEncore Expedited Remote Pro.Call

505=mailbox-lm

122=smakynet

506=ohimsrv

123=ntpNetwork Time Protocol

507=crs

124=ansatraderANSA REX Trader

508=xvttp

125=locus-mapLocus PC-Interface Net Map Ser

509=snare

126=unitaryUnisys Unitary Login

510=fcpFirstClass Protocol

127=locus-conLocus PC-Interface Conn Server

511=mynetmynet-as

128=gss-xlicenGSS X License Verification

512=execremote process execution

129=pwdgenPassword Generator Protocol

513=loginremote login a la telnet

130=cisco-fnacisco FNATIVE

514=shell,cmd

131=cisco-tnacisco TNATIVE

515=printer,spooler

132=cisco-syscisco SYSMAINT

516=videotex

133=statsrvStatistics Service

517=talklike tenex link

134=ingres-netINGRES-NET Service

518=ntalk

135=epmapDCE endpoint resolution

519=utimeunixtime

136=profilePROFILE Naming System

520=efsextended file name server

137=netbios-nsNETBIOS Name Service

521=ripng

138=netbios-dgmNETBIOS Datagram Service

522=ulp

139=netbios-ssnNETBIOS Session Service

523=ibm-db2

140=emfis-dataEMFIS Data Service

524=ncp

141=emfis-cntlEMFIS Control Service

525=timedtimeserver

142=bl-idmBritton-Lee IDM

526=temponewdate

143=imapInternet Message Access Protocol

527=stxStock IXChange

144=news

528=custixCustomer IXChange

145=uaacUAAC Protocol

529=irc-serv

146=iso-tp0

530=courier,rpc

147=iso-ip

531=conference,chat

148=jargon

532=netnews

149=aed-512AED 512 Emulation Service

533=netwallfor emergency broadcasts

150=sql-net

534=mm-adminMegaMedia Admin

151=hems

535=iiop

152=bftpBackground File Transfer Program

536=opalis-rdv

153=sgmp

537=nmspNetworked Media Streaming Protocol

154=netsc-prod,NETSC

538=gdomap

155=netsc-dev,NETSC

539=apertus-ldpApertus Technologies Load Determination

156=sqlsrvSQL Service

540=uucp

157=knet-cmpKNET/VM Command/Message Protocol

541=uucp-rlogin

158=pcmail-srv

542=commerce

159=nss-routing

543=klogin

160=sgmp-traps

544=kshell,krcmd

161=snmp

545=appleqtcsrvr

162=snmptrap

546=dhcpv6-client

163=cmip-man

547=dhcpv6-server

164=cmip-agent

548=afpovertcpAFP over TCP协议)

165=xns-courierXerox

549=idfp

166=s-netSirius Systems

550=new-rwho

167=namp

551=cybercash

168=rsvd

552=deviceshare

169=send

553=pirp

170=print-srvNetwork PostScript

554=rtspReal Time Stream Control Protocol

171=multiplexNetwork Innovations Multiplex

555=dsf

172=cl/1Network Innovations CL/1

556=remotefsrfs server

173=xyplex-muxXyplex

557=openvms-sysipc

174=mailq

558=sdnskmp

175=vmnet

559=teedtap

176=genrad-mux

560=rmonitor

177=xdmcpX Display Manager Control Protocol

561=monitor,?

178=nextstepNextStep Window Server

562=chshell,chcmd

179=bgpBorder Gateway Protocol

563=snews

180=risIntergraph

564=9pfsplan 9 file service

181=unify

565=whoami

182=auditUnisys Audit SITP

566=streettalk

183=ocbinder

567=banyan-rpc

184=ocserve

568=ms-shuttlemicrosoft shuttle

185=remote-kis

569=ms-romemicrosoft rome

186=kisKIS Protocol

570=meter,demon

187=aciApplication Communication Interface

571=meter,udemon

188=mumpsPlus Five's MUMPS

572=sonar

189=qftQueued File Transport

573=banyan-vip

190=gacpGateway Access Control Protocol

574=ftp-agentFTP Software Agent System

191=prosperoProspero Directory Service

575=vemmi

192=osu-nmsOSU Network Monitoring System

576=ipcd

193=srmpSpider Remote Monitoring Protocol

577=vnas

194=ircInternet Relay Chat Protocol

578=ipdd

195=dn6-nlm-audDNSIX Network Level Module Audit

579=decbsrv

196=dn6-smm-redDNSIX Session Mgt Module Audit Redir

580=sntp-heartbeat=SNTP HEARTBEAT

197=dlsDirectory Location Service

581=bdpBundle Discovery Protocol

198=dls-monDirectory Location Service Monitor

600=ipcserverSun IP协议C server

199=smux

606=urmCray Unified Resource Manager

200=srcIBM System Resource Controller

607=nqs

201=at-rtmpAppleTalk Routing Maintenance

608=nsift-uftSender-Initiated/Unsolicited File Transfer

202=at-nbpAppleTalk Name Binding

609=npmp-trap

203=at-3AppleTalk Unused

610=npmp-local

204=at-echoAppleTalk Echo

611=npmp-gui

205=at-5AppleTalk Unused

612=hmmp-indHMMP Indication

206=at-zisAppleTalk Zone Information

613=hmmp-opHMMP Operation

207=at-7AppleTalk Unused

614=sshellSSLshell

208=at-8AppleTalk Unused

615=sco-inetmgrInternet Configuration Manager

209=qmtpThe Quick Mail Transfer Protocol

616=sco-sysmgrSCO System Administration Server

210=z39.50ANSI Z39.50

617=sco-dtmgrSCO Desktop Administration Server

211= 914c /gTexas Instruments 914C /G Terminal

618=dei-icda

212=anetATEXSSTR

619=digital-evm

213=ipx

620=sco-websrvrmgrSCO WebServer Manager

214=vmpwscs

633=servstatService Status update Sterling Software))

215=softpcInsignia Solutions

634=ginad

216=CAIlicComputer Associates Int'l License Server

635=rlzdbase

217=dbasedBASE Unix

636=ssl-ldap

218=mppNetix Message Posting Protocol

637=lanserver

219=uarpsUnisys ARPs

666=mdqs

220=imap3Interactive Mail Access Protocol v3

667=disclosecampaign contribution disclosures - SDR Technologies

221=fln-spxBerkeley rlogind with SPX auth

668=mecomm

222=rsh-spxBerkeley rshd with SPX auth

669=meregister

223=cdcCertificate Distribution Center

670=vacdsm-sws

242=direct

671=vacdsm-app

243=sur-measSurvey Measurement

672=vpps-qua

244=dayna

673=cimplex

245=link

674=acap

246=dsp3270Display Systems Protocol

704=elcsderrlog copy/server daemon

256=rap

705=agentx

257=setSecure Electronic Transaction

709=entrust-kmshEntrust Key Management Service Handler

258=yak-chatYak Winsock Personal Chat

710=entrust-ashEntrust Administration Service Handler

259=esro-genEfficient Short Remote Operations

729=netviewdm1IBM NetView DM/6000 Server/Client

260=openport

730=netviewdm2IBM NetView DM/6000 send

261=naming-iiop-sslIIOP Naming Service SSL))

731=netviewdm3IBM NetView DM/6000 receive

262=arcisdms

741=netgw

263=hdap

742=netrcsNetwork based Rev. Cont. Sys.

280=http-mgmt

744=flexlmFlexible License Manager

281=personal-link

747=fujitsu-devFujitsu Device Control

282=cableport-ax

748=ris-cmRussell Info Sci Calendar Manager

309=entrusttime

749=kerberos-admkerberos administration

1435=ibm-cics

750=rfile

344=pdapProspero Data Access Protocol

751=pump

345=pawservPerf Analysis Workbench

752=qrh

346=zservZebra server

753=rrh

347=fatservFatmen Server

754=tell,send

348=csi-sgwpCabletron Management Protocol

758=nlogin

349=mftp

759=con

350=matip-type-a

760=ns

351=matip-type-b

761=rxe

371=clearcase

762=quotad

372=ulistprocListProcessor

763=cycleserv

373=legent-1Legent Corporation

764=omserv

374=legent-2Legent Corporation

765=webster

375=hassle

767=phonebook,phone

376=nipAmiga Envoy Network Inquiry Proto

769=vid

377=tnETOSNEC Corporation

770=cadlock

378=dsETOSNEC Corporation

771=rtip

379=is 99c TIA/EIA/IS-99 modem client

772=cycleserv2

380=is99sTIA/EIA/IS-99 modem server

773=submit

381=hp-collectorhp performance data collector

774=rpasswd

382=hp-managed-nodehp performance data managed node

775=entomb

383=hp-alarm-mgrhp performance data alarm manager

776=wpages

384=arnsA Remote Network Server System

780=wpgs

385=ibm-appIBM Application

786=concert

386=asaASA Message Router Object Def.

800=mdbs_daemon

387=aurpAppletalk Update-Based Routing Pro.

801=device

388=unidata-ldmUnidata LDM Version 4

886=iclcnet-locateICL coNETion locate server

389=ldapLightweight Directory Access Protocol

887=iclcnet_svinfoICL coNETion server info

390=uis

888=accessbuilder

391=synotics-relaySynOptics SNMP Relay Port

911=xact-backup

392=synotics-brokerSynOptics Port Broker Port

991=nasNetnews Administration System

393=disData Interpretation System

995=spop3SSL based POP3

394=embl-ndtEMBL Nucleic Data Transfer

996=vsinet

395=netcpNETscout Control Protocol

997=maitrd

396=netware-ipNovell Netware over IP协议)

998=busboy

397=mptnMulti Protocol Trans. Net.

999=garcon

398=kryptolan

1000=cadlock

399=iso-tsap-c2ISO Transport Class 2 Non-Control over TCP协议)

1023=Reserved(保留)

400=work-solWorkstation Solutions

1024=Reserved(保留)

 

七、常见木马使用的端口

  木马程序通常都是通过特定的端口对目标计算机进行攻击的,所以了解一些常见木马程序所用的计算机端口,对于防范木马黑客程序的攻击非常有用,下表3列出了当前常见的一些木马程序所使用的端口。

国产常见木马使用端口

31338=Back Orifice

8102=网络神偷

31338=DeepBO

2000=黑洞2000

31339=NetSpy DK

2001=黑洞2001

31666=BOWhack

6267=广外女生

34324= BigGluck

7306=网络精灵3.0netspy3.0

40412 =The Spy

7626=冰河

40421= Masters  Paradise

8011=wry,赖小子,火凤凰

40422= Masters  Paradise  1.x

23444=网络公牛,netbull

40423= Masters  Paradise  2.x

23445=网络公牛,netbull

40426= Masters  Paradise  3.x

19191=蓝色火焰

50505 =Sockets de Troie

27374=Sub Seven 2.0+77,东方魔眼

50766 =Fore

国外常见木马使用端口

53001 =Remote Windows Shutdown

121 =BO jammerkillahV

61466 =Telecommando

666 =Satanz Backdoor

65000 =Devil

1001= Silencer

6400= The tHing

1600 =Shivka-Burka

12346 =NetBus 1.x

1807= SpySender

20034 = NetBus Pro

1981= Shockrave

1243 =SubSeven

1001= WebEx

30100= NetSphere

1011= Doly Trojan

1001= Silencer

1170 =Psyber Stream Server

20000= Millenium

1234= Ultors Trojan

65000= Devil 1.03

1245 =VooDoo Doll

7306= NetMonitor

1492 =FTP99CMP

1170 =Streaming Audio Trojan

1999 =BackDoor

30303  =Socket23

2001= Trojan Cow

6969 =Gatecrasher

2023= Ripper

61466=  Telecommando

2115= Bugs

12076 =Gjamer

2140 =Deep Throat

4950= IcqTrojen

2140= The Invasor

16969= Priotrity

2801= Phineas Phucker

1245 = Vodoo

30129 =Masters  Paradise

5742 =  Wincrash

3700= Portal of Doom

2583 = Wincrash2

4092 =WinCrash

1033 =Netspy

4590 =ICQTrojan

1981 =  ShockRave

5000 =Sockets de Troie

555= Stealth Spy

5001 =Sockets de Troie 1.x

2023 =Pass Ripper

5321= Firehotcker

666 =Attack FTP

5400 =Blade Runner

21554 =GirlFriend

5401= Blade Runner 1.x

50766 =Fore= Schwindler

5402 =Blade Runner 2.x

34324=  Tiny Telnet Server

5569 =Robo-Hack

30999= Kuang

6670 =DeepThroat

11000 =Senna Spy Trojans

6771= DeepThroat

23456=  WhackJob

6969= GateCrasher

555= Phase0

6969 =Priority

5400  = Blade Runner

7000= Remote Grab

4950  = IcqTrojan

7300 =NetMonitor

9989  = InIkiller

7301= NetMonitor 1.x

9872 =  Portal Of Doom

7306 =NetMonitor 2.x

11223  = Progenic Trojan

7307= NetMonitor 3.x

22222=  Prosiak 0.47

7308 =NetMonitor 4.x

53001 = Remote Windows Shutdown

7789= ICKiller

5569= RoboHack

9872 =Portal of Doom

1001= Silencer

9873 =Portal of Doom 1.x

2565 = Striker

9874 =Portal of Doom 2.x

40412 = TheSpy

9875 =Portal of Doom 3.x

2001  = TrojanCow

10067 =Portal of Doom 4.x

23456  = UglyFtp

10167= Portal of Doom 5.x

1001 =WebEx

9989= iNi-Killer

1999 =Backdoor

11000 =Senna Spy

2801 =Phineas

11223= Progenic trojan

1509 =Psyber Streaming Server

12223= Hack?99 KeyLogger

6939 =Indoctrination

1245= GabanBus

456 =Hackers  Paradise

1245= NetBus

1011= Doly Trojan

12361 =Whack-a-mole

1492= FTP99CMP

12362 =Whack-a-mole 1.x

1600= Shiva Burka

16969 =Priority

53001 = Remote Windows Shutdown

20001 =Millennium

34324=  BigGluck=

20034= NetBus 2 Pro

31339  =NetSpy DK

21544GirlFriend

12223 = Hack?99 KeyLogger

22222=Prosiak

9989 =iNi-Killer

33333Prosiak

7789 =ICQKiller

23456Evil FTP

9875=Portal of Doom

23456 Ugly FTP

5321 =  Firehotcker

26274 Delta

40423= Master Paradise

31337 Back Orifice

 

 

 

 如果发现一些从没见过的端口号,你怎样分辨出该端口是不是木马开放的端口?或者在进程列表中发现陌生的进程时,是否想知道该进程在你的系统中开了什么端口?

  一、根据进程查端口号

 

  首先在开始菜单的运行框中输入“cmd.exe”进入命令提示符窗口,先键入“tasklist”命令将列出系统正在运行的进程列表,把你要查的进程所对应的“PID”号记下或复制。

 

  小资料:单击右键菜单中的标记,然后将你要查的进程对应的“PID”号选中,按一下回车键就可以了。需要注意的是,相同的进程图像名每次运行的“PID”号一般都不会相同,所以一旦该进程重启后,该“PID”号就会改变,这就需要重新查看。

 

  把进程的PID号记下后,接下来就用这个PID号把该进程所开的端口显示出来了。

 

  在当前的命令符下继续键入“netstat -ano | findstr 1140” 命令,其中“netstat -ano”参数表示以数字形式显示所有活动的TCP连接以及计算机正在侦听的TCPUDP端口并且显示对应的进程IDPID号;“|findstr 1140” 表示查找进程PID“1140”TCP连接以及TCPUDP端口的侦听情况(在实际应用中,需要把你刚才记下或复制的PID号替换掉这里的1140)。按回车键后,就会显示出该进程所开的端口号(图1)。

 


1

 

  从图1中我们可以明显地看出,PID“1140”的进程所开启的端口为“3001”,如果此时没有任何提示信息返回,则说明该进程没有开启任何端口。

 

  二、根据端口号查进程

 

  在命令提示符窗口中输入“netstat -ano”命令,列出系统当前的端口列表,该命令的作用已在上面提过了。-o参数的作用主要是显示各端口对应的进程PID号,现在把你要查的端口对应的进程PID号记下或复制。然后在命令提示符下继续输入“tasklist /fi ″PID eq 788 ″”(在实际应用中,需要把你复制或记下的PID号替换掉这里的788),这行语句“/fi”参数表示在“tasklist”中筛选,而“PID eq 788” 则是指定筛选的条件,按回车键后,就会显示出端口对应的进程。

 

  从图2中可以看出,PID号为“788”所对应的进程为“svchost.exe”,如果你查的端口没有关联任何进程的话,此时就会返回没有运行带有指定标准的任务的提示信息。

 


2

 

  三、查出进程对应的程序

 

  知道了端口和进程的关联后,如何再进一步查出该进程是那个软件或程序的进程呢?

 

  下面的操作就需要用到Windows 2000ServerProfessional版都可以)安装光盘中的一个工具。

 

  首先在安装光盘的“Support/Tools/”目录下,用解压软件打开“support.cab”压缩包,找到“tlist.exe”文件,将此文件释放到任一目录,如“D/Support”。然后在命令提示符窗口中切换到此目录,运行“tlist.exe”命令,把要查的进程对应的PID号记下或复制(第一列就是进程的PID号),然后继续输入“tlist.exe 2012” 命令(你输入的时候,需要将刚才记下的PID号替换掉这里的2012),“CmdLine”后面显示的就是该进程对应的软件所在的目录。

 

  除此之外,返回信息中还列出了该进程所调用的文件,得到了这些信息就可以很容易查出进程对应的程序了。

 

假如想关闭某个进程,可把该进程的PID号记下,在命令提符下输入“taskkill /pid 2400” 2400PID号)就可以将PID号为2400的进程关闭,如果要强制关闭该进程,只须在这条命令的后面加个“/f”参数即可。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值