您当前的位置:中客资源站网络学院安全相关安全防范 → 文章内容 退出登录 用户管理
本类热门文章
相关下载
个人电脑详细的安全设置方法
作者:中客资源  来源:中客资源  发布时间:2007-2-11 14:31:52

减小字体 增大字体

密码文件。它们也可用 于向系统写入文件 
79 finger Hacker用于获得用户信息,查询*作系统,探测已知的缓冲区溢出错误, 回应从自己机器到其它机器finger扫描。 
98 
linuxconf 这个程序提供linuxboxen的简单管理。通过整合的h++p服务器在98端 
口提供基于Web界面的服务。它已发现有许多安全问题。一些版本setuidroot,信任 
局域网,在/tmp下建立Internet可访问的文件,LANG环境变量有缓冲区溢出。 此外 因为它包含整合的服务器,许多典型的h++p漏洞可 
能存在(缓冲区溢出,历遍目录等)109 POP2并不象POP3那样有名,但许多服务器同 
时提供两种服务(向后兼容)。在同一个服务器上POP3的漏洞在POP2中同样存在。
110 
POP3用于客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用 
户名和密码交换缓冲区溢出的弱点至少有20个(这意味着Hacker可以在真正登陆前进 入系统)。成功登陆后还有其它缓冲区溢出错误。 
111 sunrpc 
portmap rpcbind Sun RPCPortMapper/RPCBIND。访问portmapper是 扫描系统查看允许哪些RPC服务的最早的一步。常 
见RPC服务有:pc.mountd, NFS, rpc.statd, rpc.csmd, rpc.ttybd, amd等。入侵者发现了允许的RPC服务将转向提 
供 服务的特定端口测试漏洞。记住一定要记录线路中的 
daemon, IDS, 或sniffer,你可以发现入侵者正使用什么程序访问以便发现到底发生 
了什么。 
113 Ident auth .这是一个许多机器上运行的协议,用于鉴别TCP连接的用户。使用 
标准的这种服务可以获得许多机器的信息(会被Hacker利用)。但是它可作为许多服 务的记录器,尤其是FTP, POP, IMAP, 
SMTP和IRC等服务。通常如果有许多客户通过 防火墙访问这些服务,你将会看到许多这个端口的连接请求。记住,如果你阻断这个 
端口客户端会感觉到在防火墙另一边与e-mail服务器的缓慢连接。许多防火墙支持在 TCP连接的阻断过程中发回T,着将回停止这一缓慢的连接。
119 
NNTP news新闻组传输协议,承载USENET通讯。当你链接到诸 如:news:p.security.firewalls/. 
的地址时通常使用这个端口。这个端口的连接 企图通常是人们在寻找USENET服务器。多数ISP限制只有他们的客户才能访问他们的新 
闻组服务器。打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务 器,匿名发帖或发送spam。
135 oc-serv MS RPC 
end-point mapper Microsoft在这个端口运行DCE RPC end- point mapper为它的DCOM服务。这与UNIX 
111端口的功能很相似。使用DCOM和/或 RPC的服务利用 机器上的end-point mapper注册它们的位置。远 
端客户连接到机器时,它们查询end-point mapper找到服务的位置。同样Hacker扫描 机器的这个端口是为了找到诸如:这个机器上运 
行Exchange Server吗?是什么版 本? 这个端口除了被用来查询服务(如使用epdump)还可以被用于直接攻击。有一些 DoS攻 
击直接针对这个端口。
137 NetBIOS name service nbtstat (UDP)这是防火墙管理员最常见的信息,请仔 
细阅读文章后面的NetBIOS一节 139 NetBIOS File and Print Sharing 
通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于Windows“文件 
和打印机共享”和SAMBA。在Internet上共享自己的硬盘是可能是最常见的问题。 大 
量针对这一端口始于1999,后来逐渐变少。2000年又有回升。一些VBS(IE5 
VisualBasicScripting)开始将它们自己拷贝到这个端口,试图在这个端口繁殖。 
143 
IMAP和上面POP3的安全问题一样,许多IMAP服务器有缓冲区溢出漏洞运行登陆过 
程中进入。记住:一种Linux蠕虫(admw0rm)会通过这个端口繁殖,因此许多这个端 
口的扫描来自不知情的已被感染的用户。当RadHat在他们的Linux发布版本中默认允 
许IMAP后,这些漏洞变得流行起来。Morris蠕虫以后这还是第一次广泛传播的蠕虫。 这一端口还被用于IMAP2,但并不流行。 
已有一些报道发现有些0到143端口的攻击源 于脚本。 
161 SNMP(UDP)入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息 
都储存在数据库中,通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于 
Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们 可能会试验所有可能的组合。 
SNMP包可能会被错误的指向你的网络Windows机器常 会因为错误配置将HP JetDirect rmote management软件使用SNMP。HP 
OBJECT IDENTIFIER将收到SNMP包。新版的Win98使用SNMP解析域名,你会看见这种包在子网 内广播(cable modem, 
DSL)查询sysName和其它信 
息。
162 SNMP trap 可能是由于错误配置 
177 xdmcp 
许多Hacker通过它访问X-Windows控制台,它同时需要打开6000端口。
513 rwho 可能是从使用cable 
modem或DSL登陆到的子网中的UNIX机器发出的广播。 这些人为Hacker进入他们的系统提供了很有趣的信息 
553 CORBA IIOP 
(UDP) 如果你使用cable modem或DSL VLAN,你将会看到这个端口 的广播。CORBA是一种面向对象的RPC(remote procedure 
call)系统。Hacker会利 用这些信息进入系统。 600 Pcserver backdoor 请查看1524端口一些玩script的孩 
子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal. 
635 mountd 
Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端 口的扫描是基于UDP的,但基于TCP 
的mountd有所增加(mountd同时运行于两个端 口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap 
查询),只是Linux默认为635端口,就象NFS通常运行于2049
1024 许多人问这个 
端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它 们请求*作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。 
这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一 点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat 
-a”,你将会看 到Telnet被分配1024端口。请求的程序越多,动态端口也越多。*作系统分配的端口 
将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个 新端口。 ?ersion 0.4.1, June 20, 2000 
h++p://www.robertgraham.com/ pubs/firewall-seen.html Copyright 1998-2000 by 
Robert Graham 
(mailto:firewall-seen1@robertgraham.com. 
All rights 
reserved. This document may only be reproduced (whole orin part) for 
non-commercial pu

上一页  [1] [2] [3] [4] [5] [6] [7] [8]  下一页

[] [返回上一页] [打 印]
文章评论 (评论内容只代表网友观点,与本站立场无关!)

用户名: 查看更多评论

分 值:100分 85分 70分 55分 40分 25分 10分 0分

内 容:

         (注“”为必填内容。) 验证码: 验证码,看不清楚?请点击刷新验证码