当入侵者想要闯入某个机构时,他们会寻找入口。开放端口就是黑客或威胁行为者为访问数字网络而寻找的入口之一。这个开放端口可能位于防火墙、服务器或任何与网络相连的计算设备上。就像一扇没有上锁的门可能会危及你的隐私并让人获得进入实体建筑的权限一样,一个开放端口也可能成为黑客入侵你系统的切入点,从而使你暴露在他们的恶意意图之下。
在下文中,我们将分享最容易遭受攻击的端口以及用于防护它们的关键安全策略。
开放端口漏洞概览
网络中的开放端口是一种漏洞。它为未经授权的访问提供了潜在入口,攻击者可能绕过防火墙或其他安全措施并进入您的网络。进入之后,他们可以实施所需的攻击,或进行侦察以进一步了解您的组织以及如何加以利用。开放端口带来重大的 安全风险 因此应成为安全管理的高优先级事项。
确保开放端口的重要性
要降低受到攻击的脆弱性,必须减少攻击面。您可以通过减少系统中开放端口的数量来做到这一点。例如,允许来自外部的 Remote Desktop Protocol (RDP, port 3389) 连接,可以为合法用户提供对企业网络的非现场访问。即便如此,这仍然为威胁参与者提供了机会,让他们寻找并主动利用开放的 RDP 端口。
端口(Ports)是什么?
定义与用途
端口可以看作是一个虚拟入口,用于承载指向特定服务和应用程序的网络流量。每个端口都有一个独特的编号来加以区分。这些端口可以由指定的管理员进行管理,他们可以通过打开或关闭端口来允许或阻止某些类型的流量。例如,Web 流量依赖于端口 80 和 443。如果你有一台服务器为外部用户托管 Web 应用程序,你需要打开这些端口以授予他们访问权限。所有未使用的端口都应保持关闭。
端口类型:TCP 和 UDP
最常见、并使用端口号的传输协议是传输控制协议(Transmission Control Protocol,TCP)和用户数据报协议(User Datagram Protocol,UDP)。软件和服务被设计为使用 TCP 或 UDP,并分配了相应的端口号。
- TCP 是一种面向连接的协议,内置了重传和错误恢复机制。TCP 通常是更可靠的协议。
- UDP 是一种无连接协议,不会恢复或纠正消息错误。它被称为“尽力而为(best effort)”协议。
端口状态
TCP 和 UDP 端口会根据你的需求处于以下三种状态之一:
- 开放 — 端口会响应连接请求。
- 已关闭 — 端口不可达,表示没有对应的服务在运行。
- 已过滤 — 防火墙会监控流量,并阻止对特定端口的连接请求。
与开放端口相关的安全风险
威胁行为者会使用开放端口来实施攻击并利用漏洞。下面,我们将分享恶意攻击者常用的一些常见漏洞利用方式与攻击手法,然后进一步详细介绍两起通过开放端口漏洞实施的著名攻击。
常见的漏洞利用方式与攻击手法
- 开放的 RDP 连接 可用于发起凭据填充(credential-stuffing)攻击,以访问服务器或投递勒索软件负载。
- 拒绝服务(DoS)攻击 会从多台机器向特定服务发送大量连接请求,以扰乱该服务。一个典型例子是针对 Web 服务器的 Web 端口进行攻击,消耗其带宽和资源,从而阻止合法用户访问该服务。
- Web 服务端口 通常用作攻击的入口点,用于发起 SQL 注入和跨站请求伪造等攻击,以利用应用程序本身中的漏洞。
- 中间人(Man-in-the-middle)攻击 可用于监听已知端口的未加密数据流量,以收集敏感信息。一个示例是将数据流量重新路由以拦截电子邮件流量。
案例研究:WannaCry,RDP Pipe Plumbing
最著名的攻击之一是 WannaCry Ransomware attack 于 2017 年发起的攻击。该攻击在全球范围内实施,影响了 150 个国家/地区超过 300,000 台计算机。攻击利用了 445 端口上的 SMB 协议中的漏洞。一旦攻击者渗透到组织内部,他们就会加密其文件,并要求支付赎金。
RDP Pipe Plumbing 是一种存在于 Remote Desktop Protocol 中的漏洞,可利用 Windows 命名管道(Windows-named pipes)。攻击者会针对 RDP 的 3389 端口,创建与合法管道同名的伪造管道服务器实例。随后,他们使用这些伪造管道来拦截 RDP 客户端与服务器之间的通信。这种中间人攻击(man-in-the-middle)可实现对敏感数据的未授权访问,包括剪贴板内容和文件传输。
易受攻击的端口及其风险
以下是开放端口漏洞列表。阅读以了解哪些最容易被利用。
21 端口漏洞(FTP)
文件传输协议(File Transfer Protocol,FTP)分配使用端口 21。FTP 使用户能够通过未加密的传输方式在服务器之间发送和接收文件。FTP 被认为已经过时且不安全,不应在任何文件传输中使用,尤其是涉及任何敏感数据的传输,因为它可能很容易通过以下任一方法被利用:
- 暴力破解密码
- 匿名认证(可以使用“anonymous”作为用户名和密码登录到 FTP 端口)
- 跨站脚本攻击
- 目录遍历攻击
- 中间人攻击(Man-in-the-middle)
22端口漏洞(SSH)
22端口通常用于 Secure Shell 连接。由于连接已加密,因此相比 Telnet 更受青睐。22端口常用于远程管理,是用于确保 安全的远程访问 的 TCP 端口。尽管其安全性有所增强,但仍存在一些基础漏洞:
- 泄露的 SSH 密钥。如果没有正确保护 SSH 密钥,攻击者可能会访问这些密钥,从而在不需要具备所需密码的情况下进入系统。
- 暴力破解凭据。开放的 SSH 端口很容易被发现,从而使攻击者能够猜测用户名和密码组合。
端口 23 漏洞(Telnet)
Telnet 是一种使用端口 23 的 TCP 协议。它连接到使用命令行界面的远程设备,例如交换机、路由器和服务器。与 FTP 类似,Telnet 不进行加密,已过时且被认为不安全。它已被 SSH 取代。其常见的漏洞包括:
- 凭据暴力破解。攻击者利用开放端口的漏洞,针对暴露的服务发起反复的登录尝试,试图通过猜测凭据来获得未授权访问。
- 欺骗与凭据窃听。开放端口可能使服务暴露给攻击者;攻击者会利用这些端口来拦截并窃取凭据,通常是在数据传输过程中假冒为合法实体。
端口 25 漏洞(SMTP)
端口 25 由 Simple Mail Transfer Protocol (SMTP) 用于发送和接收电子邮件。SMTP是在网络安全并非主要关注点的时期开发的,因此如果没有第三方安全解决方案,它很容易被利用。若未进行适当配置和保护,此 TCP 端口可能遭受诸如:
- 欺骗(Spoofing)。攻击者可以伪造电子邮件头,使消息看起来仿佛来自受信任的来源。
- 垃圾邮件(Spamming)。未受保护的 SMTP 服务器可能被利用来发送大量未经请求的电子邮件,通常会使系统不堪重负并传播恶意软件。
- 中间人攻击(Man-in-the-middle),尤其是在电子邮件以明文发送时。
端口 53 漏洞
端口 53 用于域名系统(Domain Name System,DNS),它会将 facebook.com 或 linkedin.com 这类人类可读的域名解析为 IP 地址。DNS 对互联网流量至关重要,并分别使用 UDP 和 TCP 来处理查询与传输。这一端口特别容易受到分布式拒绝服务(Distributed Denial of Service,DDoS)攻击:攻击者会以海量请求淹没 DNS 服务器,从而可能导致服务中断。
- DDoS 攻击。这类攻击很常见,攻击者会尝试通过向服务器发送大量数据包来使其不堪重负,从而造成服务中断。这种攻击手段有多种变体,包括 dDoS(distributed denial of service,分布式拒绝服务)以及 DNS 放大攻击。
端口 137 和 139(NetBIOS over TCP)以及 445(SMB)漏洞
端口 137 和 139(NetBIOS over TCP)以及 445(SMB)在 Windows 环境中通常与文件共享和网络通信相关。然而,它们也已知会暴露于多种安全威胁之下:
- EternalBlue 漏洞利用程序(exploit)。该攻击利用了旧版 Microsoft 计算机中的 SMBv1 漏洞。它在 2017 年全球范围爆发的 WannaCry 挺赝(ransomware)攻击之后广为人知。
- 捕获 NTLM 哈希。攻击者可以拦截并捕获 NTLM 哈希,然后使用它们以合法用户身份进行认证。
- 暴力破解 SMB 登录凭据。攻击者可能会通过系统性地尝试不同的用户名和密码组合,直到找到正确的凭据为止,从而尝试获取访问权限。
端口 80、443、8080 和 8443 的漏洞(HTTP 和 HTTPS)
任何访问过网页的人都在其网络浏览器中使用了 HTTP 或 HTTPS 协议。正如前面提到的,网络端口通常会被攻击者针对,用于多种类型的攻击,包括:
- 跨站脚本攻击。 攻击者会向网页和应用程序中注入恶意脚本,以窃取 Cookie、令牌或数据。
- SQL 注入。攻击者将恶意 SQL 代码插入输入字段,以操纵数据库。
- 跨站请求伪造。攻击者利用用户的网络浏览器与 Web 应用程序之间的信任关系,诱骗用户在不知情或未经同意的情况下,在网站上执行操作。
- DDoS 攻击
1433、1434 和 3306 端口的漏洞(被数据库使用)
这些是 SQL Server 和 MySQL 的默认端口。它们用于执行各种恶意行为,包括:
- 分发恶意软件。攻击者使用开放端口渗透网络,并分发恶意软件,从而可能破坏系统、窃取数据或损坏基础设施。
- DDoS 场景。 在分布式拒绝服务(Distributed Denial of Service,DDoS)攻击中,利用开放端口漏洞以海量流量淹没服务,导致系统无法使用。
- 查找具有可被利用的默认配置、且未受保护的数据库。开放端口可能会暴露使用较弱或默认设置的数据库,使攻击者能够高效利用它们来获取未授权访问,并篡改或窃取敏感信息。
端口 3389 漏洞(远程桌面)
- 远程桌面协议(Remote Desktop Protocol)的漏洞会使 RDP 暴露于暴力破解攻击和中间人攻击。
• BlueKeep 漏洞(CVE-2019-0708)是一种存在于较旧的 Microsoft 操作系统中的 RDP 漏洞,例如 Windows 7 和 Windows Server 2008。攻击者可利用 BlueKeep 在无需用户介入的情况下,将恶意软件传播到整个组织。
保护开放端口的步骤
优先选择加密端口,而不是未加密端口
在基于 IP 的环境中使用的多数常规服务现在都提供了对旧版纯文本(原始)协议的加密版本。一个良好做法是切换到加密版本,以避免在信息通过线路传输时发生任何数据泄露。
定期打补丁和更新
打补丁可让你的系统和防火墙保持最新。供应商会定期发布补丁,用于修复其产品中的漏洞和缺陷,而网络犯罪分子可能会利用这些问题来获得对你系统和数据的完全访问权限。
端口扫描工具
你还应该定期扫描并检查端口。主要有三种方法可以做到这一点:
- 命令行工具。 如果你有时间手动扫描和检查端口,可以使用命令行工具来发现并扫描开放端口。示例包括 Netstat 和 Network Mapper,你可以在包括 Windows 和 Linux 在内的各种操作系统上安装它们。
- 端口扫描器。 如果你希望获得更快的结果,可以考虑使用端口扫描器。计算机程序会检查端口是开放、关闭还是被过滤。流程很简单:扫描器会向特定端口发送用于建立连接的网络请求,并捕获返回的响应。
- 漏洞扫描工具。 漏洞扫描工具是自动化应用程序,用于识别并盘点 IT 资产(例如服务器、桌面终端和网络设备),以发现安全弱点。它们会扫描因配置错误或代码缺陷而产生的已知漏洞。此类扫描结果能够为组织的风险水平提供宝贵洞见,并可用于推荐有效的缓解策略。
监控服务配置变更
及时了解对服务器、防火墙、交换机、路由器以及其他网络设备所做的任何配置变更非常重要,因为这些变更可能会引入漏洞。这类修改可能是意外发生的,也可能是有意为之。使用 Netwrix Change Tracker,您可以通过跟踪未授权的变更以及其他可疑活动来加固系统。尤其是,它提供以下功能:
- 关于配置变更的可执行告警
- 自动记录、分析、验证并核查每一次变更
- 实时变更监控
- 持续的应用程序漏洞监控
使用入侵检测与防御系统(IDP 和 IPS)
IDS 会监控网络流量,寻找可疑活动或已知威胁的迹象;而 IPS 则更进一步,对检测到的威胁进行阻断。两者都能防止以开放端口为目标的常见漏洞利用,包括 SQL 注入、DDoS 攻击以及其他网络威胁。
实施 SSH 密钥
SSH 密钥不太容易遭受暴力破解攻击、网络钓鱼和人为错误。这些加密密钥消除了用户记住并输入密码的需求,从而降低通过开放端口发生未授权访问的可能性。SSH 密钥有两种类型:
- 私钥或身份密钥,用于识别用户并授予其访问权限
- 公钥或授权密钥,用于确定谁可以访问你的系统
开展渗透测试和漏洞评估
渗透测试和漏洞评估都应用于发现 IT 基础设施中的漏洞,尽管两者采用的方法不同。渗透测试(又称 pen test)由安全专业人员执行:他们会在计算机系统或网络上模拟网络攻击,以识别并利用漏洞。它可以展示攻击可能如何主动渗入你的网络。另一方面,漏洞评估是一种自动化扫描,用于识别并对已知漏洞进行排序。二者结合起来,能够对你的端口漏洞提供全面的总结。
端口安全最佳实践
- 评估外部攻击面。 应通过识别并保护攻击者可能利用的开放端口,定期评估网络暴露于外部威胁的程度。确保每个开放端口都是必需的。与已弃用应用或服务相关的端口请立即关闭。
- 持续监控新出现的风险。 实施持续的并且 全面监控 以发现与开放端口相关的新的漏洞和威胁。必要时,及时响应并采取缓解措施。
- 对开放端口的性能进行分级。 定期审查并评估所有开放端口的安全性和功能。确保开放端口已充分映射到其指定的内部目标,并对所有适用资源应用最小权限原则。
- 遵循一致的补丁计划。 定期打补丁可以带来显著的安全收益。确保所有与安全相关的补丁在发布后立即部署。
- 配置错误、未修补且存在漏洞的服务。 未修补或配置错误的系统可能导致系统被攻破。请验证所有配置均遵循最佳安全实践。实施监控系统,以便在发生配置变更时及时提醒网络支持人员。
结论
开放端口就像一把双刃剑。一方面,它们对业务运营至关重要,可用于启用网页、应用程序和服务。另一方面,它们也为威胁行为者提供了渗透并利用你网络的机会。因此,管理和监控开放端口是网络安全的关键环节,绝不能低估。组织应制定一项策略,明确所有开放端口的加固/保护流程,并确保所有系统和软件定期更新。像 Telnet 和 FTP 这类不安全的端口应逐步淘汰,并用采用现代安全技术的解决方案替换。定期开展评估,确保所有开放端口都是必要的,并确认配置符合最佳实践。请记住,随着技术的发展,你的端口需求也会发生变化。在合适的策略与关注下,开放端口可以继续成为可用的资产,而不是使业务面临更大风险的漏洞。
开放端口使网络得以运行。它们允许网页服务器接收流量,远程管理员连接,以及业务应用程序通信。它们也是威胁行为者首先扫描的目标。
开放端口对运营至关重要。关键是了解哪些端口存在风险、它们可能导致哪些攻击,以及如何控制暴露。本指南涵盖了常用的最易受攻击端口、针对它们的攻击技术以及减少攻击面的方法。
什么是开放端口?
攻击者使用自动化工具扫描互联网以寻找暴露的服务。当他们发现运行未打补丁服务的端口、配置错误的协议或弱凭据时,就能直接深入网络。根据Verizon 2026 Data Breach Investigations Report,利用漏洞作为初始访问向量的情况同比增长55%,占所有泄露事件的31%。
端口类型
TCP和UDP是端口使用的两种传输协议。了解它们的区别对于评估和控制网络暴露至关重要。
TCP
端口是一个虚拟通信端点,将网络流量路由到设备上的相应服务或应用程序。每个联网设备最多有65,535个TCP端口和65,535个UDP端口,每个端口都有一个编号。管理员控制哪些端口接受传入连接,仅打开合法服务所需的端口,关闭或过滤其余端口。
端口80处理HTTP网页流量。端口443处理HTTPS。端口22处理SSH连接。当服务运行且端口开放时,网络上的任何设备,或如果端口对外暴露,则互联网设备都可以尝试连接。
UDP
端口状态类型
TCP是面向连接的。它在传输数据前建立经过验证的连接,包含内置的错误检测和重传功能,并保证数据交付。大多数需要可靠性的服务,如网页浏览、文件传输和远程访问,都运行在TCP之上。
TCP 和 UDP 端口存在三种状态之一:
UDP是无连接的。它在不确认交付的情况下发送数据,减少开销并提高速度。优先考虑性能而非保证交付的服务,如DNS查询、流媒体和VoIP,通常使用UDP。
- 开放: 端口接受连接请求,且有服务正在积极监听。
- 已过滤: 防火墙阻止连接尝试,因此没有响应到达请求者。
为什么开放端口是安全风险
- 关闭: 端口可达,但没有服务在运行;操作系统仍会回复TCP RST(重置)数据包,因此尝试会被明确拒绝,而非无响应。
关闭的端口是已知的。过滤的端口不会向攻击者泄露任何信息。风险在于开放端口后面运行了错误的服务。
开放端口是从互联网到您基础设施上运行的服务的直接通信通道。风险是可测量的,且在增长,且与财务结果直接相关。
攻击者持续扫描开放端口
端口利用正在增加
端口安全状态薄弱直接预测违规风险
Netwrix Change Tracker 记录每一次防火墙规则更改、服务配置更新和网络访问策略修改,提供完整的前后文。获取演示
开放端口漏洞案例研究
自动扫描工具在数小时内扫描整个IPv4地址空间。像Shodan和Censys这样的平台持续索引暴露的服务,这意味着任何未受相应防火墙限制开放的端口都能在几分钟内被发现。攻击者无需专门针对您的组织。他们大规模扫描,识别运行易受攻击版本的服务,并攻击任何响应的IP。您下一次计划审计中发现的配置错误端口,可能已经遭遇了数千次未经授权的连接尝试。
Bitsight的研究发现,开放端口评分较差的组织发生数据泄露的可能性是端口控制严格组织的两倍多。财务风险是真实存在的。Netwrix Cybersecurity Trends Report 2025发现,75%的组织报告了安全攻击造成的财务损失,其中13%的组织估计损失达到20万美元或以上。
WannaCry:SMB端口445及未修补漏洞的代价
RDP Pipe Plumbing:端口3389上的中间人攻击
现实事件显示,当未打补丁的服务开放端口暴露于互联网且缺乏适当控制时会发生什么。对端口445和3389的两次攻击仍是网络安全中最常被引用的案例之一。
针对网络服务的攻击正在上升。根据 Netwrix Cybersecurity Trends Report 2025,过去一年中,28%的组织遭受了针对其本地基础设施的定向攻击,高于2023年的19%。更广泛地说,51%的组织确认在过去12个月内发生了需要安全团队专门响应的安全事件。减少您的 attack surface,首先要控制哪些服务可访问,并确保每个服务都已打补丁并正确配置。
易受攻击的开放端口及其相关风险
端口21(FTP)
RDP Pipe Plumbing 利用端口3389上的 Windows named pipes。攻击者创建与合法名称匹配的伪造管道服务器实例,然后拦截 RDP 通信以捕获数据,包括剪贴板内容和文件传输。此中间人攻击技术仅需可访问的 RDP 端口即可执行。
以下端口在攻击数据中持续出现,作为高风险暴露点。每个端口说明其功能、为何易受攻击,以及针对它的具体攻击方法。
2017年5月的WannaCry 勒索软件 攻击仍然是开放端口利用最具影响力的案例之一。攻击者利用EternalBlue漏洞针对445端口的SMBv1,未经用户交互便将勒索软件传播至150个国家的30多万台系统。之所以造成如此破坏,是因为暴露的SMB端口可从互联网访问,且底层协议存在未修补的关键漏洞。
文件传输协议使用21端口进行控制命令,20端口进行数据传输。FTP以明文传输所有数据,包括凭据,且没有内置加密或服务器验证。它被视为过时,仍在使用FTP的组织应迁移到SFTP或FTPS。
- 暴力破解攻击: 自动化工具系统地尝试针对FTP服务的用户名和密码组合,直到找到有效凭据。
- 凭证拦截: FTP以明文传输用户名和密码。任何有网络流量访问权限的攻击者都可以在无需主动利用的情况下捕获凭证。
- 匿名认证滥用: 许多FTP服务器默认接受“anonymous”作为用户名和密码,允许未经身份验证的访问托管文件。
端口22(SSH)
- 目录遍历: 攻击者提交精心构造的文件路径请求,以导航到FTP根目录之外并访问底层系统上的文件。
端口23(Telnet)
- SSH 密钥被盗: 被盗或存储不当的私钥可在无需密码的情况下,完全访问任何信任相应公钥的系统。
- SSH隧道滥用: 拥有初始访问权限的攻击者利用SSH端口转发创建加密隧道,绕过防火墙控制,实现数据外泄或向内部系统的横向移动。
- 暴力破解攻击: 启用了密码认证的开放SSH端口是持续的攻击目标。自动化工具每分钟对22端口执行数千次登录尝试。
Secure Shell 使用端口22进行加密的远程访问和文件传输,支持secure remote access到服务器和网络设备。SSH取代了Telnet,成为远程系统管理的标准。加密保护传输中的数据,但配置不当的SSH会产生两个广为人知的攻击面。
Telnet运行在TCP端口23上,提供对路由器、交换机和服务器等远程设备的命令行访问。与FTP类似,Telnet以明文传输所有数据,包括凭据。SSH取代了Telnet作为安全替代方案,任何面向互联网系统上的Telnet服务都是完全可以避免的风险。
端口25(SMTP)
- 暴力破解攻击: 自动化工具针对开放的Telnet端口进行大量登录尝试,尤其是针对保留默认凭据的路由器和交换机。
- 凭证拦截: Telnet以明文传输用户名和密码。任何位于客户端和服务器之间的攻击者都能在无需主动利用的情况下捕获凭证。
端口25处理Simple Mail Transfer Protocol,这是服务器间电子邮件中继的标准。SMTP早于现代安全要求,且若配置不当,会产生三种广为人知的可利用漏洞。
- 电子邮件欺骗: 攻击者伪造发件人头信息,使邮件看似来自受信任的域,从而启动绕过基本发件人信誉过滤器的钓鱼活动。
端口53(DNS)
- 开放中继滥用: 未受保护且无中继限制的SMTP服务器代表任何发件人发送邮件,成为大规模垃圾邮件和恶意软件传播的平台。
- STARTTLS降级攻击: 当邮件服务器不强制执行STARTTLS时,攻击者会拦截连接协商并强制使用未加密的会话,暴露传输中的邮件内容和凭据。
- DNS隧道: 攻击者在DNS查询和响应中编码数据负载,以便通过允许DNS流量的防火墙窃取信息或维持指挥控制通信。
端口53处理域名系统查询,将域名转换为互联网流量的IP地址。DNS使用UDP进行标准查询,使用TCP进行区域传输。由于几乎所有网络操作都依赖DNS,它是一个高价值的攻击目标,也是边界控制经常放任不管的协议。
- DNS放大攻击: 攻击者向开放解析器发送带有伪造源IP的小查询。解析器向受害者返回更大的响应,在DDoS攻击中产生不成比例的流量。
端口137、139和445(NetBIOS和SMB)
端口137和139处理基于TCP的NetBIOS。端口445处理Server Message Block(SMB),这是Windows用于文件共享、打印共享和网络通信的协议。请在所有系统上禁用SMBv1。启用加密的SMBv2和SMBv3是当前标准。
- DNS缓存投毒: 攻击者将伪造的DNS响应注入解析器缓存,悄无声息地将用户从合法域名重定向到攻击者控制的地址。 监控DNS记录 的未授权更改是防范此技术的关键控制措施。
端口80、443、8080和8443(HTTP和HTTPS)
- NTLM 中继攻击: 攻击者拦截通过 SMB 的 NTLM 认证请求,并将其中继到网络上的其他系统,以合法用户身份进行认证,而无需恢复密码。
- 暴力破解凭证攻击: 自动化工具针对暴露的SMB端口进行大量登录尝试,特别是针对使用弱密码或默认凭证的系统。
- EternalBlue 漏洞利用: 此攻击针对 SMBv1 中的关键漏洞,允许在无认证或用户交互的情况下远程执行代码。EternalBlue 支持了 WannaCry 和 NotPetya 攻击,且仍在积极使用中。
- Cross-site scripting (XSS): 攻击者将恶意脚本注入网页,在用户浏览器中执行,从而实现会话劫持和凭据窃取。
大多数组织的 Web 端口必须保持开放并可外部访问,因此成为持续的攻击目标。HTTP(80)及其替代端口(8080)以明文传输数据。HTTPS(443,8443)加密传输层,但不防护应用层攻击。
端口1433、1434和3306(数据库端口)
- SQL注入: 攻击者将恶意SQL语句插入到Web应用程序的输入字段中,以操纵底层数据库、提取敏感数据或修改记录。
- 跨站请求伪造(CSRF): 攻击者利用已认证用户的活动会话,向网络应用提交未经授权的请求,触发用户未曾发起的操作。
- DDoS攻击: 攻击者通过大量流量淹没网络端口,耗尽服务器资源,使应用程序对合法用户离线。
端口3389(RDP)
- 暴力破解和凭证攻击: 暴露的数据库端口接受直接登录尝试。自动化工具针对SQL Server和MySQL实例的默认凭证和弱密码。
端口1433是Microsoft SQL Server的默认端口,端口1434用于SQL Server Browser服务,端口3306用于MySQL。这些端口提供对数据库服务的直接访问。数据库应位于应用层之后,且应无法从互联网访问。任何暴露的数据库端口均直接源于配置错误。
- 直接SQL注入: 攻击者直接连接到暴露的数据库端口,执行SQL命令,绕过应用层,完全规避了Web应用防火墙的控制。
- 已知服务漏洞的利用: 未打补丁的SQL Server和MySQL实例包含CVE,一旦数据库端口可访问,攻击者即可利用这些漏洞,实现远程代码执行或数据库主机上的权限提升。
端口3389处理Remote Desktop Protocol,提供对Windows系统的图形远程访问。RDP在企业环境中广泛用于远程管理、帮助台支持和虚拟桌面基础设施。这种普及使其成为互联网上最常被攻击的端口之一。
端口5900(VNC)
- BlueKeep (CVE-2019-0708): Windows 7 和 Windows Server 2008 R2 中的一个蠕虫式漏洞,允许在无认证或用户交互的情况下远程执行代码。攻击者可通过针对暴露的3389端口,自动在网络中传播恶意软件。
- 暴力破解和凭证填充攻击: 开放的RDP端口面临持续的自动登录尝试。凭证填充会将之前泄露的用户名和密码组合直接用于攻击暴露的RDP服务。
- CVE-2024-38077: Windows Remote Desktop Licensing Service中的严重RCE漏洞(CVSS 9.8)。未经身份验证的攻击者通过发送特制网络数据包执行任意代码,无需用户交互。运行此服务的组织应将其视为紧急修补优先事项。
- 明文会话拦截: 旧版VNC实现以明文传输会话数据。捕获网络流量的攻击者可以窃取完整的图形会话,包括按键和屏幕内容。
端口5900是Virtual Network Computing的默认端口,这是一种在IT支持和管理环境中常见的远程桌面共享系统。VNC提供类似于RDP的图形访问,但存在与弱身份验证默认设置和实现间加密不一致相关的特定风险。
将端口攻击映射到MITRE ATT&CK
- 暴力破解攻击: 许多VNC部署使用单一共享密码且缺乏账户锁定策略,使得5900端口成为自动凭证枚举的直接目标。
上述技术对应于安全团队已跟踪的已建立的ATT&CK条目:
- 默认凭据利用: 攻击者经常扫描开放的5900端口,并尝试使用常见的默认VNC密码进行访问。未更改默认密码部署的系统,任何发现开放端口的人都可以访问。
- 初始访问和利用:EternalBlue及类似未修补服务的攻击属于远程服务利用(T1210)。
- 凭证访问:针对SSH、RDP、VNC和数据库端口的暴力破解和凭证填充攻击是Brute Force(T1110)。
- 横向移动:使用有效或被盗凭据在系统间移动的RDP、SSH和SMB登录属于Remote Services (T1021)。
- Man-in-the-middle:NTLM中继和RDP Pipe Plumbing属于Adversary-in-the-Middle(T1557)。
- 外部侦察和内部发现:攻击者扫描互联网以寻找开放端口,这种行为推动了Shodan和Censys的索引,属于Active Scanning (T1595)。一旦进入网络,扫描其他可访问的服务以进行横向移动是另一种技术,Network Service Discovery (T1046)。
如何扫描开放端口
- 指挥与控制及规避:攻击者利用开放端口通过受感染主机重定向或中继流量,属于 Proxy (T1090),这是您标记的“重定向”案例背后的技术。DNS隧道是Protocol Tunneling (T1572)。
命令行工具
在保护开放端口之前,您需要知道哪些端口是暴露的。三种主要方法提供了这种可见性:
端口扫描器
漏洞扫描器
专用端口扫描工具自动探测网络段。它们发送连接请求,将响应分类为开放、关闭或过滤,并生成服务清单。许多工具集成了漏洞数据库,以标记已发现服务的已知风险。
netstat命令可在Windows和Linux上使用,显示本地系统上的活动连接和监听端口。运行netstat -an会显示所有连接及其关联地址。对于整个网络的可见性,Nmap是标准工具。命令nmap -sV <target>扫描目标IP或范围,识别开放端口并检测每个端口的服务版本,这对于识别过时软件至关重要。
如何保护开放端口
漏洞扫描工具结合端口发现与CVE数据库匹配。它们识别开放端口,检测每个端口运行的服务,并将服务版本与已知漏洞进行交叉验证。输出包括风险评级和修复指导。定期安排的扫描,而非一次性评估,能在配置变更时提供持续的可见性。
减少开放端口风险需要多重控制。以下步骤涵盖了最常见的暴露来源,从过时的协议和未打补丁的服务,到监控和访问管理的漏洞。
使用加密协议
定期应用补丁和更新
通过防火墙和ACL限制访问
使用端口扫描工具
未打补丁的服务是从开放端口到被攻破系统的最直接路径。驱动WannaCry的EternalBlue漏洞利用针对的是微软已修补的漏洞。微软在CVE-2024-38077被广泛利用之前就进行了修补。发布后及时应用一致的补丁节奏,可以在攻击者行动之前消除大多数已知漏洞。
尽可能用加密的等效协议替换明文协议。FTP 转为 SFTP 或 FTPS。Telnet 转为 SSH。HTTP 重定向到 HTTPS。任何通过未加密连接传输凭据的服务都存在可避免的风险。网络安全最佳实践对此决策的指导原则已被广泛认可:只要存在加密版本的协议,就应使用它。
将端口扫描视为一项定期的运营任务。使用如Nmap等工具的定期扫描可识别审计间网络中新出现的服务。任何未映射到已知授权服务的开放端口均为需立即调查的发现。将外部扫描与内部扫描结合,以捕获面向互联网的暴露和内部可访问的服务。
监控服务配置更改
限制哪些源IP和网络段可以在主机防火墙、网络防火墙和交换机ACL层访问特定端口。仅应用服务器需要的数据库端口应仅能从该服务器的IP访问,而非整个子网。
对服务器、防火墙和网络设备的配置更改经常引入新的端口暴露:未被移除的临时防火墙规则、故障排除期间启用且持续运行的服务、未经加固的默认配置部署。
实施SSH密钥认证
部署IDS和IPS
Netwrix Change Tracker 实时监控基础设施的配置漂移,跟踪防火墙规则、服务配置和系统设置的变更。它记录每次变更的前后状态,将其归因于特定账户和源系统,并在配置偏离批准基线时触发警报。安全团队能够知道变更内容、时间和执行者,而不是仅在定期扫描时才发现新的风险。
进行渗透测试和漏洞评估
SSH 密钥为端口 22 上的服务提供比密码更强的身份验证。私钥在计算上无法通过暴力破解。实施基于密钥的身份验证并禁用 SSH 的基于密码的登录,可以消除最大类别的 SSH 攻击。使用密码短语保护私钥,安全存储,并在拥有访问权限的员工离开组织时更换密钥。
入侵检测系统监控网络流量,寻找针对开放端口的可疑活动迹象。入侵防御系统则更进一步,主动阻止检测到的攻击模式。两者都防御常见的基于端口的攻击,包括SQL注入、DDoS攻击和暴力破解登录尝试。IDS和IPS通过在开放端口与成功入侵之间增加检测和阻断层,补充了补丁和端口关闭措施。
开放端口安全最佳实践
渗透测试让安全专家模拟真实攻击,通过开放端口主动利用漏洞,展示攻击者可能达到的入侵深度。两者结合提供自动化的广泛覆盖和对最高风险路径的手动验证。
渗透测试和漏洞评估从不同角度解决开放端口风险。漏洞评估运行自动扫描以识别基础设施中的已知弱点,并生成优先修复列表。
保护开放端口不仅仅依靠打补丁和扫描。以下操作实践构成了持续端口安全的基础。
Netwrix如何帮助您监控开放端口风险
- 立即应用关键补丁: 从漏洞披露到主动利用的时间窗口缩短了。针对开放端口服务的高严重性CVE,例如影响RDP的9.8评级CVE-2024-38077,会在披露后几天内获得公开的概念验证代码。针对开放端口服务的关键补丁发布需要立即采取行动。
- 为每个开放端口映射一个所有者: 每个开放端口都应有一位记录在案的所有者,负责其背后的服务。带有遗留开放端口的废弃服务是最常见的未管理暴露来源之一。停用服务时,请在停用清单中包含关闭其关联端口。
- 定期评估您的外部攻击面: 任何从互联网可见的开放端口都是潜在的初始访问点。SANS 2025 Attack Surface Management Survey 将未知资产和服务确定为安全团队面临的主要挑战,强调了持续而非周期性发现的必要性。关闭或限制任何没有有效且有文档支持的业务理由的端口。
- 将最小权限原则应用于网络访问: 服务应仅能从需要它们的IP地址和网络段访问。只有应用服务器需要访问的数据库端口,应仅能从该服务器的IP地址访问。此限制可在攻击者通过其他途径进入网络时限制损害。
实时配置变更检测
自动化配置漂移警报
- 配置漂移监控: 计划扫描之间端口暴露的变化。补丁脚本、开发人员测试环境或配置错误的安全组可能会在没有正式变更请求的情况下打开新端口。持续的file integrity and configuration monitoring tools 近实时检测这些变化,防止未检测的暴露持续到下一次审计周期。
当配置未被检测到发生漂移时,开放端口安全会失效。临时项目添加的防火墙规则未被移除。故障排除时启用的服务持续运行。默认配置未经过加固即部署。每种情况都造成了手动审计在周期间遗漏的暴露点。
合规就绪报告
Netwrix Change Tracker持续监控服务器、网络设备和防火墙配置。当发生更改时,例如新服务启动、防火墙规则被修改或端口被打开,它会捕捉变更前后的状态,记录时间和来源,并触发警报。当配置偏离批准的基线时,安全团队会立即收到通知,弥补定期扫描留下的空白。
Netwrix Change Tracker 将当前基础设施状态与批准的配置基线进行比较,并标记偏差。对于开放端口管理,任何偏离授权状态的服务或端口配置都会生成包含具体变更细节的可操作警报,使团队能够在攻击者发现漏洞之前进行调查和修复。
请求演示,了解Netwrix如何帮助您在攻击者之前检测到开放端口基础设施的配置更改。
证明开放端口控制的合规性不仅仅是拥有这些控制措施。审计人员需要有文件证明这些控制措施被持续执行。Netwrix Auditor 提供了针对 PCI DSS、NIST 800-53、HIPAA 和 CMMC 的预设合规报告映射,涵盖面向网络的基础设施的变更控制和访问监控要求。Windows 审计策略设置 建立了日志记录基线;Netwrix Auditor 将这些日志数据结构化为审计就绪的报告,记录谁在何时从哪个系统更改了什么,提供合规审查所需的证据链。
关于开放端口漏洞的常见问题
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。