SPAN>默认为
635端口,就象
NFS通常运行于
2049端口。
666=Attack FTP
1001=Silencer
1001=WebEx
1010=Doly trojan v1.35
1011=Doly Trojan
1015=Doly trojan v1.5
1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分
配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。
1025 参见1024
1026 参见1024
1033=Netspy
1042=Bla1.1
1047=GateCrasher.b
1047=GateCrasher.c
1080 SOCKS
这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的
通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简
单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。WinGate是一种常见的Windows个人防火墙,常会发
生上述的错误配置。在加入IRC聊天室时常会看到这种情况。
1114 SQL
系统本身很少扫描这个端口,但常常是sscan脚本的一部分。
1243 Sub-7木马(TCP)
参见Subseven部分。
1245=Vodoo
1269=Maverick's Matrix
1492=FTP99CMP (BackOriffice.FTP)
1524 ingreslock后门
许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针对Sun系统中Sendmail和RPC服务漏洞的脚本,如statd,
ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试
Telnet到你的机器上的这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问题。
1807=SpySender
1981=ShockRave
1999=Backdoor (YAI)
1999=BackDoor.200
1999=BackDoor.201
1999=BackDoor.202
1999=BackDoor.203
1509=Streaming Server
1600=Shiv
2001=TrojanCow
2023=Pass Ripper
2049 NFS
NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于哪个端口,但是大部分情况是安装后NFS运行于
这个端口,Hacker/Cracker因而可以闭开portmapper直接测试这个端口。
2140=DeepThroat.10
2140=Invasor
2140=The Invasor
2283=Rat
2565=Striker
2583=Wincrash2
2801=Phineas
3128 squid
这是Squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻一个代理服务器而匿名访问Internet。你也会看
到搜索其它代理服务器的端口: