查看網(wǎng)絡端口被占用情況 原文
使用命令
Netstat –ano|findstr “<端口號>”
查看該PID對應的進程名稱
命令查找
tasklist|findstr “<PID號>”
軟件端口定義
軟件領域的端口一般指網(wǎng)絡中面向連接服務和無連接服務的通信協(xié)議端口凡怎,是一種抽象的軟件結構暂衡,包括一些數(shù)據(jù)結構和I/O(基本輸入輸出)緩沖區(qū)陵吸。
面向連接服務TCP協(xié)議和無連接服務UDP協(xié)議使用16bits端口號來表示和區(qū)別網(wǎng)絡中的不同應用程序,網(wǎng)絡層協(xié)議IP使用特定的協(xié)議號(TCP 6,UDP 17)來表示和區(qū)別傳輸層協(xié)議腾务。
任何TCP/IP實現(xiàn)所提供的服務都是1-1023之間的端口號,這些端口號由IANA分配管理。其中漆诽,低于255的端口號保留用于公共應用;255到1023的端口號分配給各個公司,用于特殊應用厢拭;對于高于1023的端口號兰英,稱為臨時端口號,IANA未做規(guī)定供鸠。
常用的保留TCP端口號有:
HTTP 80畦贸,F(xiàn)TP 20/21,Telnet 23楞捂,SMTP 25薄坏,DNS 53等。
常用的保留UDP端口號有:
DNS 53泡一,BootP 67(server)/ 68(client)颤殴,TFTP 69,SNMP 161等鼻忠。
每個TCP報文頭部都包含源端口號(source port)和目的端口號(destination port)涵但,用于標識和區(qū)分源端設備和目的端設備的應用進程。
在TCP/IP協(xié)議棧中帖蔓,源端口號和目的端口號分別與源IP地址和目的IP地址組成套接字(socket)矮瘟,唯一的確定一條TCP連接。
相對于TCP報文塑娇,UDP報文只有少量的字段:源端口號澈侠、目的端口號、長度埋酬、校驗和等哨啃,各個字段功能和TCP報文相應字段一樣。
下面以TCP報文為例說明端口號的作用:
假設PC1向PC2發(fā)起Telnet遠程連接写妥,其中目的端口號為知名端口號23拳球,源端口號為1028。源端口號沒有特別的要求珍特,只需保證該端口號在本機上是唯一的祝峻。
PC2收到數(shù)據(jù)包后,根據(jù)目的端口為23判斷出該數(shù)據(jù)包是Telnet數(shù)據(jù)包扎筒,將數(shù)據(jù)包轉發(fā)到上層Telnet協(xié)議莱找。
端口分類
按端口號可分為3大類:
(1)公認端口(Well Known Ports):從0到1023,它們緊密綁定(binding)于一些服務嗜桌。通常這些端口的通訊明確表明了某種服務的協(xié)議奥溺。例如:80端口實際上總是HTTP通訊。
(2)注冊端口(Registered Ports):從1024到49151骨宠。它們松散地綁定于一些服務谚赎。也就是說有許多服務綁定于這些端口淫僻,這些端口同樣用于許多其它目的。例如:許多系統(tǒng)處理動態(tài)端口從1024左右開始壶唤。
(3)動態(tài)和/或私有端口(Dynamic and/or Private Ports):從49152到65535雳灵。理論上,不應為服務分配這些端口闸盔。實際上悯辙,機器通常從1024起分配動態(tài)端口。但也有例外:SUN的RPC端口從32768開始迎吵。
各個端口實際用途
一些端口常常會被黑客利用躲撰,還會被一些木馬病毒利用,對計算機系統(tǒng)進行攻擊击费,以下是計算機端口的介紹以及防止被黑客攻擊的簡要辦法拢蛋。
1系端口含義
端口:102
服務:Message transfer agent(MTA)-X.400 over TCP/IP
說明:消息傳輸代理。
端口:109
服務:Post Office Protocol -Version3
說明:POP3服務器開放此端口蔫巩,用于接收郵件谆棱,客戶端訪問服務器端的郵件服務。POP3服務有許多公認的弱點圆仔。關于用戶名和密碼交 換緩沖區(qū)溢出的弱點至少有20個垃瞧,這意味著入侵者可以在真正登陸前進入系統(tǒng)蹈矮。成功登陸后還有其他緩沖區(qū)溢出錯誤西轩。
端口:110
服務:SUN公司的RPC服務所有端口
說明:常見RPC服務有rpc.mountd舌菜、NFS益咬、rpc.statd、rpc.csmd蟋字、rpc.ttybd顶猜、amd等
端口:119
服務:Network News Transfer Protocol
說明:NEWS新聞組傳輸協(xié)議窃爷,承載USENET通信沪曙。這個端口的連接通常是人們在尋找USENET服務器意推。多數(shù)ISP限制,只有他們的客戶才能訪問他們的新聞組服務器珊蟀。打開新聞組服務器將允許發(fā)/讀任何人的帖子,訪問被限制的新聞組服務器外驱,匿名發(fā)帖或發(fā)送SPAM育灸。
端口:135
服務:Location Service
說明:Microsoft在這個端口運行DCE RPC end-point mapper為它的DCOM服務。這與UNIX 111端口的功能很相似昵宇。使用DCOM和RPC的服務利用計算機上的end-point mapper注冊它們的位置磅崭。遠端客戶連接到計算機時,它們查找end-point mapper找到服務的位置瓦哎。HACKER掃描計算機的這個端口是為了找到這個計算機上運行Exchange Server嗎砸喻?什么版本柔逼?還有些DOS攻擊直接針對這個端口。
端口:137割岛、138愉适、139
服務:NETBIOS Name Service
說明:其中137、138是UDP端口癣漆,當通過網(wǎng)上鄰居傳輸文件時用這個端口维咸。而139端口:通過這個端口進入的連接試圖獲得NetBIOS/SMB服務。這個協(xié)議被用于windows文件和打印機共享和SAMBA惠爽。還有WINS Regisrtation也用它癌蓖。
端口:161
服務:SNMP
說明:SNMP允許遠程管理設備。所有配置和運行信息的儲存在數(shù)據(jù)庫中婚肆,通過SNMP可獲得這些信息租副。許多管理員的錯誤配置將被暴露在Internet。Cackers將試圖使用默認的密碼public较性、private訪問系統(tǒng)用僧。他們可能會試驗所有可能的組合。SNMP包可能會被錯誤的指向用戶的網(wǎng)絡
端口:177
服務:X Display Manager Control Protocol
說明:許多入侵者通過它訪問X-windows操作臺两残,它同時需要打開6000端口永毅。
2系端口含義
端口:21
服務:FTP
說明:FTP服務器所開放的端口,用于上傳人弓、下載沼死。最常見的攻擊者用于尋找打開anonymous的FTP服務器的方法。這些服務器帶有可讀寫的目錄崔赌。木馬Doly Trojan意蛀、Fore、Invisible FTP健芭、WebEx县钥、WinCrash和Blade Runner所開放的端口。
端口:22
服務:Ssh
說明:PcAnywhere建立的TCP和這一端口的連接可能是為了尋找ssh慈迈。這一服務有許多弱點若贮,如果配置成特定的模式,許多使用RSAREF庫的版本就會有不少的漏洞存在痒留。
端口:23
服務:Telnet
說明:遠程登錄谴麦,入侵者在搜索遠程登錄UNIX的服務。大多數(shù)情況下掃描這一端口是為了找到機器運行的操作系統(tǒng)伸头。還有使用其他技術匾效,入侵者也會找到密碼。木馬Tiny Telnet Server就開放這個端口恤磷。黑客行為經(jīng)常利用這個端口面哼。
端口:25
服務:SMTP
說明:SMTP服務器所開放的端口野宜,用于發(fā)送郵件。入侵者尋找SMTP服務器是為了傳遞他們的SPAM魔策。入侵者的帳戶被關閉匈子,他們需要連接到高帶寬的E-MAIL服務器上,將簡單的信息傳遞到不同的地址代乃。木馬Antigen旬牲、Email Password Sender、Haebu Coceda搁吓、Shtrilitz Stealth原茅、WinPC、WinSpy都開放這個端口堕仔。
3系端口含義
端口:389
服務:LDAP擂橘、ILS
說明:輕型目錄訪問協(xié)議和NetMeeting Internet Locator Server共用這一端口。
4系端口含義
端口:443
服務:Https
說明:網(wǎng)頁瀏覽端口摩骨,能提供加密和通過安全端口傳輸?shù)牧硪环NHTTP通贞。
端口:456
服務:[NULL]
說明:木馬HACKERS PARADISE開放此端口。
5系端口含義
端口:513
服務:Login,remote login
說明:是從使用cable modem或DSL登陸到子網(wǎng)中的UNIX計算機發(fā)出的廣播恼五。這些人為入侵者進入他們的系統(tǒng)提供了信息昌罩。
端口:544
服務:[NULL]
說明:kerberos kshell
端口:548
服務:Macintosh,File Services(AFP/IP)
說明:Macintosh,文件服務。
端口:553
服務:CORBA IIOP (UDP)
說明:使用cable modem灾馒、DSL或VLAN將會看到這個端口的廣播茎用。CORBA是一種面向對象的RPC系統(tǒng)。入侵者可以利用這些信息進入系統(tǒng)睬罗。
端口:555
服務:DSF
說明:木馬PhAse1.0轨功、Stealth Spy、IniKiller開放此端口容达。
端口:568
服務:Membership DPA
說明:成員資格 DPA古涧。
端口:569
服務:Membership MSN
說明:成員資格 MSN。
6系端口含義
端口:635
服務:mountd
說明:Linux的mountd Bug花盐。這是掃描的一個流行BUG羡滑。大多數(shù)對這個端口的掃描是基于UDP的,但是基于TCP的mountd有所增加(mountd同時運行于兩個端口)算芯。記住mountd可運行于任何端口(到底是哪個端口柒昏,需要在端口111做portmap查詢),只是Linux默認端口是635也祠,就像NFS通常運行于2049端口。
端口:636
服務:LDAP
說明:SSL(Secure Sockets layer)
端口:666
服務:Doom Id Software
說明:木馬Attack FTP近速、Satanz Backdoor開放此端口诈嘿。
8系端口含義
端口:80
服務:HTTP
說明:用于網(wǎng)頁瀏覽堪旧。木馬Executor開放此端口。
8080端口
端口說明:8080端口同80端口奖亚,是被用于WWW代理服務的淳梦,可以實現(xiàn)網(wǎng)頁瀏覽,經(jīng)常在訪問某個網(wǎng)站或使用代理服務器的時候昔字,會加上“:8080”端口號爆袍。
端口漏洞:8080端口可以被各種病毒程序所利用,比如Brown Orifice(BrO)特洛伊木馬病毒可以利用8080端口完全遙控被感染的計算機作郭。另外陨囊,RemoConChubo,RingZero木馬也可以利用該端口進行攻擊夹攒。
操作建議:一般我們是使用80端口進行網(wǎng)頁瀏覽的蜘醋,為了避免病毒的攻擊,我們可以關閉該端口咏尝。
9系端口含義
端口:993
服務:IMAP
說明:SSL(Secure Sockets layer)
10系端口含義
端口:1001压语、1011
服務:[NULL]
說明:木馬Silencer、WebEx開放1001端口编检。木馬Doly Trojan開放1011端口胎食。
端口:1024
服務:Reserved
說明:它是動態(tài)端口的開始,許多程序并不在乎用哪個端口連接網(wǎng)絡允懂,它們請求系統(tǒng)為它們分配下一個閑置端口厕怜。基于這一點分配從端口1024開始累驮。這就是說第一個向系統(tǒng)發(fā)出請求的會分配到1024端口酣倾。你可以重啟機器,打開Telnet谤专,再打開一個窗口運行netstat -a 將會看到Telnet被分配1024端口躁锡。還有SQL session也用此端口和5000端口。
端口:1025置侍、1033
服務:1025:network blackjack 1033:[NULL]
說明:木馬netspy開放這2個端口映之。
端口:1080
服務:SOCKS
說明:這一協(xié)議以通道方式穿過防火墻,允許防火墻后面的人通過一個IP地址訪問INTERNET蜡坊。理論上它應該只允許內(nèi)部的通信向外到達INTERNET杠输。但是由于錯誤的配置,它會允許位于防火墻外部的攻擊穿過防火墻秕衙。WinGate常會發(fā)生這種錯誤蠢甲,在加入IRC聊天室時常會看到這種情況。
11系端口含義
端口:1170
服務:[NULL]
說明:木馬Streaming Audio Trojan据忘、Psyber Stream Server鹦牛、Voice開放此端口搞糕。
12系端口含義
端口:1234、1243曼追、6711窍仰、6776
服務:[NULL]
說明:木馬SubSeven2.0、Ultors Trojan開放1234礼殊、6776端口驹吮。木馬SubSeven1.0/1.9開放1243、6711晶伦、6776端口碟狞。
端口:1245
服務:[NULL]
說明:木馬Vodoo開放此端口。
14系端口含義
端口:1433
服務:SQL
說明:Microsoft的SQL服務開放的端口坝辫。
端口:1492
服務:stone-design-1
說明:木馬FTP99CMP開放此端口篷就。
15系端口含義
端口:1500
服務:RPC client fixed port session queries
說明:RPC客戶固定端口會話查詢
端口:1503
服務:NetMeeting T.120
說明:NetMeeting T.120
端口:1524
服務:ingress
說明:許多攻擊腳本將安裝一個后門SHELL于這個端口,尤其是針對SUN系統(tǒng)中Sendmail和RPC服務漏洞的腳本近忙。如果剛安裝了防火墻就看到在這個端口上的連接企圖竭业,很可能是上述原因〖吧幔可以試試Telnet到用戶的計算機上的這個端口未辆,看看它是否會給你一個SHELL。連接到600/pcserver也存在這個問題锯玛。
16系端口含義
端口:1600
服務:issd
說明:木馬Shivka-Burka開放此端口咐柜。
17系端口含義
端口:1720
服務:NetMeeting
說明:NetMeeting H.233 call Setup。
端口:1731
服務:NetMeeting Audio Call Control
說明:NetMeeting音頻調(diào)用控制攘残。
18系端口含義
端口:1807
服務:[NULL]
說明:木馬SpySender開放此端口拙友。
19系端口含義
端口:1981
服務:[NULL]
說明:木馬ShockRave開放此端口。
端口:1999
服務:cisco identification port
說明:木馬BackDoor開放此端口歼郭。
20系端口含義
端口:2000
服務:[NULL]
說明:木馬GirlFriend 1.3遗契、Millenium 1.0開放此端口。
端口:2001
服務:[NULL]
說明:木馬Millenium 1.0病曾、Trojan Cow開放此端口牍蜂。
端口:2023
服務:xinuexpansion 4
說明:木馬Pass Ripper開放此端口。
端口:2049
服務:NFS
說明:NFS程序常運行于這個端口泰涂。通常需要訪問Portmapper查詢這個服務運行于哪個端口鲫竞。
21系端口含義
端口:2115
服務:[NULL]
說明:木馬Bugs開放此端口。
端口:2140逼蒙、3150
服務:[NULL]
說明:木馬Deep Throat 1.0/3.0開放此端口从绘。
25系端口含義
端口:2500
服務:RPC client using a fixed port session replication
說明:應用固定端口會話復制的RPC客戶
端口:2583
服務:[NULL]
說明:木馬Wincrash 2.0開放此端口。
28系端口含義
端口:2801
服務:[NULL]
說明:木馬Phineas Phucker開放此端口。
30系端口含義
端口:3024僵井、4092
服務:[NULL]
說明:木馬WinCrash開放此端口赁还。
31系端口含義
端口:3128
服務:squid
說明:這是squid HTTP代理服務器的默認端口。攻擊者掃描這個端口是為了搜尋一個代理服務器而匿名訪問Internet驹沿。也會看到搜索其他代理服務器的端口8000、8001蹈胡、8080渊季、8888。掃描這個端口的另一個原因是用戶正在進入聊天室罚渐。其他用戶也會檢驗這個端口以確定用戶的機器是否支持代理却汉。
端口:3129
服務:[NULL]
說明:木馬Master Paradise開放此端口。
端口:3150
服務:[NULL]
說明:木馬The Invasor開放此端口荷并。
32系端口含義
端口:3210合砂、4321
服務:[NULL]
說明:木馬SchoolBus開放此端口
33系端口含義
端口:3333
服務:dec-notes
說明:木馬Prosiak開放此端口
端口:3389
服務:超級終端
說明:WINDOWS 2000終端開放此端口。
37系端口含義
端口:3700
服務:[NULL]
說明:木馬Portal of Doom開放此端口
39系端口含義
端口:3996源织、4060
服務:[NULL]
說明:木馬RemoteAnything開放此端口
40系端口含義
端口:4000
服務:QQ客戶端
說明:騰訊QQ客戶端開放此端口翩伪。
端口:4092
服務:[NULL]
說明:木馬WinCrash開放此端口。
45系端口含義
端口:4590
服務:[NULL]
說明:木馬ICQTrojan開放此端口谈息。
50系端口含義
端口:5000缘屹、5001、5321侠仇、50505 服務:[NULL]
說明:木馬blazer5開放5000端口轻姿。木馬Sockets de Troie開放5000、5001逻炊、5321互亮、50505端口。
54系端口含義
端口:5400余素、5401豹休、5402
服務:[NULL]
說明:木馬Blade Runner開放此端口。
55系端口含義
端口:5550
服務:[NULL]
說明:木馬xtcp開放此端口溺森。
端口:5569
服務:[NULL]
說明:木馬Robo-Hack開放此端口慕爬。
56系端口含義
端口:5632
服務:pcAnywere