::: 點擊銘鴻展覽客服QQ號碼即時交流或留言 :::

 
解讀防火墻記錄(我看到的是什么?)(二)
 

   1080 SOCKS
  
這一協議以管道方式穿過防火墻,允許防火墻后面的許多人通過一個IP地址訪問Internet。理論上它應該只允許內部的通信向外達到Internet。但是由于錯誤的配置,它會允許Hacker/Cracker的位于防火墻外部的攻擊穿過防火墻;蛘吆唵蔚鼗貞挥Internet上的計算機,從而掩飾他們對你的直接攻擊。WinGate是一種常見的Windows個人防火墻,常會發生上述的錯誤配置。在加入IRC聊天室時常會看到這種情況。

1114 SQL
  
系統本身很少掃描這個端口,但常常是sscan腳本的一部分。

1243 Sub-7
木馬(TCP
  
參見Subseven部分。

1524 ingreslock后門
  
許多攻擊腳本將安裝一個后門Shell于這個端口(尤其是那些針對Sun系統中SendmailRPC服務漏洞的腳本,如statd, ttdbservercmsd)。如果你剛剛安裝了你的防火墻就看到在這個端口上的連接企圖,很可能是上述原因。你可以試試Telnet到你的機器上的這個端口,看看它是否會給你一個Shell。連接到600/pcserver也存在這個問題。

2049 NFS
  NFS
程序常運行于這個端口。通常需要訪問portmapper查詢這個服務運行于哪個端口,但是大部分情況是安裝后NFS運行于這個端口,Hacker/Cracker因而可以閉開portmapper直接測試這個端口。

3128 squid
  
這是Squid HTTP代理服務器的默認端口。攻擊者掃描這個端口是為了搜尋一個代理服務器而匿名訪問Internet。你也會看到搜索其它代理服務器的端口:8000/8001/8080/8888。掃描這一端口的另一原因是:用戶正在進入聊天室。其它用戶(或服務器本身)也會檢驗這個端口以確定用戶的機器是否支持代理。請查看5.3節。

5632??pcAnywere
  
你會看到很多這個端口的掃描,這依賴于你所在的位置。當用戶打開pcAnywere時,它會自動掃描局域網C類網以尋找可能得代理(譯者:指agent而不是proxy)。Hacker/cracker也會尋找開放這種服務的機器,所以應該查看這種掃描的源地址。一些搜尋pcAnywere的掃描常包含端口22UDP數據包。參見撥號掃描。

6776 Sub-7 artifact
  
這個端口是從Sub-7主端口分離出來的用于傳送數據的端口。例如當控制者通過電話線控制另一臺機器,而被控機器掛斷時你將會看到這種情況。因此當另一人以此IP撥入時,他們將會看到持續的,在這個端口的連接企圖。(譯者:即看到防火墻報告這一端口的連接企圖時,并不表示你已被Sub-7控制。)

6970 RealAudio
  RealAudio
客戶將從服務器的6970-7170UDP端口接收音頻數據流。這是由TCP7070端口外向控制連接設置的。

13223 PowWow
  PowWow
Tribal Voice的聊天程序。它允許用戶在此端口打開私人聊天的連接。這一程序對于建立連接非常具有進攻性。它會駐扎在這一TCP端口等待回應。這造成類似心跳間隔的連接企圖。如果你是一個撥號用戶,從另一個聊天者手中繼承IP地址這種情況就會發生:好象很多不同的人在測試這一端口。這一協議使用“OPNG”作為其連接企圖的前四個字節。

17027 Conducent
  
這是一個外向連接。這是由于公司內部有人安裝了帶有Conducent "adbot" 的共享軟件。Conducent "adbot"是為共享軟件顯示廣告服務的。使用這種服務的一種流行的軟件是Pkware。有人試驗:阻斷這一外向連接不會有任何問題,但是封掉IP地址本身將會導致adbots持續在每秒內試圖連接多次而導致連接過載:機器會不斷試圖解析DNS—ads.conducent.com,即IP地址216.33.210.40 ;216.33.199.77 ;216.33.199.80 ;216.33.199.81;216.33.210.41。(譯者:不知NetAnts使用的Radiate是否也有這種現象)

27374 Sub-7
木馬(TCP)
  
參見Subseven部分。

30100 NetSphere
木馬(TCP)
  
通常這一端口的掃描是為了尋找中了NetSphere木馬。

31337 Back Orifice “elite”
  Hacker
31337讀做“elite”/ei’li:t/(譯者:法語,譯為中堅力量,精華。即3=E, 1=L, 7=T)。因此許多后門程序運行于這一端口。其中最有名的是Back Orifice。曾經一段時間內這是Internet上最常見的掃描,F在它的流行越來越少,其它的木馬程序越來越流行。

31789 Hack-a-tack
  
這一端口的UDP通訊通常是由于"Hack-a-tack"遠程訪問木馬(RAT, Remote Access Trojan)。這種木馬包含內置的31790端口掃描器,因此任何31789端口到317890端口的連接意味著已經有這種入侵。(31789端口是控制連接,317890端口是文件傳輸連接)

32770~32900 RPC
服務
  Sun Solaris
RPC服務在這一范圍內。詳細的說:早期版本的Solaris2.5.1之前)將portmapper置于這一范圍內,即使低端口被防火墻封閉仍然允許Hacker/cracker訪問這一端口。掃描這一范圍內的端口不是為了尋找portmapper,就是為了尋找可被攻擊的已知的RPC服務。

33434~33600 traceroute
  
如果你看到這一端口范圍內的UDP數據包(且只在此范圍之內)則可能是由于traceroute。參見traceroute部分。

41508 Inoculan
  
早期版本的Inoculan會在子網內產生大量的UDP通訊用于識別彼此。參見 http://www.circlemud.org/~jelson/software/udpsend.html http://www.ccd.bnl.gov/nss/tips/inoculan/index.html


二) 下面的這些源端口意味著什么?

端口1~1024是保留端口,所以它們幾乎不會是源端口。但有一些例外,例如來自NAT機器的連接。參見1.9。
?匆娋o接著1024的端口,它們是系統分配給那些并不在乎使用哪個端口連接的應用程序的動態端口。
Server Client
服務 描述
1-5/tcp
動態 FTP 1-5端口意味著sscan腳本
20/tcp
動態 FTP FTP服務器傳送文件的端口
53
動態 FTP DNS從這個端口發送UDP回應。你也可能看見源/目標端口的TCP連接。
123
動態 S/NTP 簡單網絡時間協議(S/NTP)服務器運行的端口。它們也會發送到這個端口的廣播。
27910~27961/udp
  
動態 Quake QuakeQuake引擎驅動的游戲在這一端口運行其服務器。因此來自這一端口范圍的UDP包或發送至這一端口范圍的UDP包通常是游戲。
61000
以上 動態 FTP 61000以上的端口可能來自Linux NAT服務器(IP Masquerade

 
 
九游游戏中心网页登录 <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <文本链> <文本链> <文本链> <文本链> <文本链> <文本链>