| 服务器上POP3的漏洞在POP2中同样存在。
110 POP3用于客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用户名和 密码交换缓冲区溢出的弱点至少有20个(这意味着Hacker可以在真正登陆前进入系统)。成 功登陆后还有其它缓冲区溢出错误。
111 sunrpc portmap rpcbind Sun RPCPortMapper/RPCBIND。访问portmapper是扫描系统查 看允许哪些RPC服务的最早的一步。常 见RPC服务有:pc.mountd, NFS, rpc.statd, rpc.csmd, rpc.ttybd, amd等。入侵者发现了允许的RPC服务将转向提供 服务的特定端口测 试漏洞。记住一定要记录线路中的 daemon, IDS, 或sniffer,你可以发现入侵者正使用什么程序访问以便发现到底发生了什 么。
113 Ident auth .这是一个许多机器上运行的协议,用于鉴别TCP连接的用户。使用标准的 这种服务可以获得许多机器的信息(会被Hacker利用)。但是它可作为许多服务的记录器, 尤其是FTP, POP, IMAP, SMTP和IRC等服务。通常如果有许多客户通过防火墙访问这些服 务,你将会看到许多这个端口的连接请求。记住,如果你阻断这个端口客户端会感觉到在防 火墙另一边与e-mail服务器的缓慢连接。许多防火墙支持在TCP连接的阻断过程中发回T,着 将回停止这一 缓慢的连接。
119 NNTP news新闻组传输协议,承载USENET通讯。当你链接到诸 如:news:p.security.firewalls/. 的地址时通常使用这个端口。这个端口的连接企图通常 是人们在寻找USENET服务器。多数ISP限制只有他们的客户才能访问他们的新闻组服务器。 打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发 送spam。
135 oc-serv MS RPC end-point mapper Microsoft在这个端口运行DCE RPC end- point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和/或RPC的服务利用 机器上的end-point mapper注册它们的位置。远 端客户连接到机器时,它们查询end-point mapper找到服务的位置。同样Hacker扫描机器的 这个端口是为了找到诸如:这个机器上运 行Exchange Server吗?是什么版本? 这个端口 除了被用来查询服务(如使用epdump)还可以被用于直接攻击。有一些DoS攻 击直接针对这 个端口。
137 NetBIOS name service nbtstat (UDP)这是防火墙管理员最常见的信息,请仔细阅读文 章后面的NetBIOS一节 139 NetBIOS File and Print Sharing 通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于Windows“文件和打印 机共享”和SAMBA。在Internet上共享自己的硬盘是可能是最常见的问题。 大量针对这一端 口始于1999,后来逐渐变少。2000年又有回升。一些VBS(IE5 VisualBasicScripting)开 始将它们自己拷贝到这个端口,试图在这个端口繁殖。
143 IMAP和上面POP3的安全问题一样,许多IMAP服务器有缓冲区溢出漏洞运行登陆过程中进 入。记住:一种Linux蠕虫(admw0rm)会通过这个端口繁殖,因此许多这个端口的扫描来自 不知情的已被感染的用户。当RadHat在他们的Linux发布版本中默认允许IMAP后,这些漏洞 变得流行起来。Morris蠕虫以后这还是第一次广泛传播的蠕虫。这一端口还被用于IMAP2, 但并不流行。 已有一些报道发现有些0到143端口的攻击源于脚本。
161 SNMP(UDP)入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息都储存 在数据库中,通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于 Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们可能会 试验所有可能的组合。 SNMP包可能会被错误的指向你的网络。Windows机器常会因为错误配 置将HP JetDirect rmote management软件使用SNMP。HP OBJECT IDENTIFIER将收到SNMP 包。新版的Win98使用SNMP解析域名,你会看见这种包在子网内广播(cable modem, DSL) 查询sysName和其它信息。
162 SNMP trap 可能是由于错误配置
177 xdmcp 许多Hacker通过它访问X-Windows控制台,它同时需要打开6000端口。
513 rwho 可能是从使用cable modem或DSL登陆到的子网中的UNIX机器发出的广播。这些人 为Hacker进入他们的系统提供 了很有趣的信息
553 CORBA IIOP (UDP) 如果你使用cable modem或DSL VLAN,你将会看到这个端口的广 播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息 进入系统。 600 Pcserver backdoor 请查看1524端口一些玩script的孩子认为他们通过修 改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal.
635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫 描是基于UDP的,但基于TCP 的mountd有所增加(mountd同时运行于两个端口)。记 住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是 Linux默认为635端口,就象NFS通常运行于2049端口1024 许多人问这个端口是干什么的。它 是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分 配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配 动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打 开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动 态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时 用“netstat”查看,每个Web页需要一个新端口。 ?ersion 0.4.1, June 20, 2000 http://www.robertgraham.com/pubs/firewall-seen.html Copyright 1998-200 此新闻共有4页 1 2 3 4 |