成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

端口掃描攻擊檢測及防御攻略

譯文 精選
安全 應用安全
端口掃描數(shù)據(jù)一旦落入壞人之手,可能會成為更大規(guī)模惡意活動的一部分。因此,了解如何檢測和防御端口掃描攻擊至關重要。

譯者 | 晶顏

審校 | 重樓

端口掃描用于確定網(wǎng)絡上的端口是否開放以接收來自其他設備的數(shù)據(jù)包,這有助于網(wǎng)絡安全團隊加強防御。但惡意行為者也可以利用這一過程來尋找易受攻擊的端口。

在深入研究什么是端口掃描攻擊以及如何預防和阻止它們之前,讓我們先看看什么是端口和端口掃描。

什么是端口?

端口是一個通信端點,數(shù)據(jù)單元稱為數(shù)據(jù)包通過它流動。傳輸層協(xié)議使用端口號碼進行通信和交換數(shù)據(jù)包。最著名的傳輸層協(xié)議是傳輸控制協(xié)議TCP和用戶數(shù)據(jù)報協(xié)議UDP,前者是一種面向連接的協(xié)議,在發(fā)送數(shù)據(jù)之前需要建立連接后者是一種無連接協(xié)議,不需要建立雙向連接即可開始通信。

TCP和UDP使用的每個端口都與一個特定的進程或服務相關聯(lián)。端口的取值范圍是0 ~ 65535,在網(wǎng)絡連接的設備之間是標準化的。端口0在TCP/IP網(wǎng)絡中是保留的,不應該在TCP或UDP消息中使用。端口1到1023是眾所周知的端點,用作Internet協(xié)議的默認值,由互聯(lián)網(wǎng)數(shù)字分配機構(IANA定義。

端口1024 ~ 29151是為在IANA注冊的端口預留的號碼,用于關聯(lián)特定協(xié)議。49152 ~ 65535范圍內(nèi)的端口是臨時端口,用于動態(tài)連接。

一些最常用的端口包括

  • 用于HTTP協(xié)議TCP 80端口和UDP 80端口
  • 用于HTTPS協(xié)議TCP 443端口和UDP 443端口
  • 用于郵件服務器如SMTPTCP)的TCP 465端口
  • 用于DNS的TCP 53端口和UDP 53端口。

端口掃描及其用途

端口掃描是由某人發(fā)送的一系列消息,以了解給定計算機提供的計算機網(wǎng)絡服務。

端口掃描器是識別連接互聯(lián)網(wǎng)的設備上哪些端口和服務打開或關閉的應用程序。端口掃描器可以在所有65,536個端口上向目標計算機發(fā)送連接請求,并記錄哪些端口響應以及如何響應。從端口接收到的響應類型表明它們是否在使用中。

企業(yè)防火墻一般以以下三種方式響應端口掃描

  • 打開。如果一個端口是打開的,或者正在監(jiān)聽,它就會響應請求。
  • 關閉。一個關閉的端口會用一條消息進行響應,表明它收到了打開的請求,但拒絕了它。這樣,當一個真正的系統(tǒng)發(fā)送一個打開的請求時,它知道請求已被接收,但無需不斷重試。然而,這個響應也揭示了在被掃描的IP地址后面存在一臺計算機。
  • 沒有響應,也稱為過濾或丟棄,這既不涉及確認請求也不發(fā)送回復。沒有響應向端口掃描器表明防火墻可能過濾了請求數(shù)據(jù)包,端口被阻塞或沒有端口。例如,如果端口被阻塞或處于隱身模式,則防火墻不會響應端口掃描程序。有趣的是,被封鎖的端口違反了TCP/IP行為規(guī)則,因此,防火墻必須抑制計算機關閉端口的回復。安全團隊甚至可能發(fā)現(xiàn)公司防火墻并沒有封鎖所有的網(wǎng)絡端口。例如,如果標識協(xié)議Identification Protocol使用的113端口被完全阻塞,那么與某些遠程Internet服務器如internet Relay Chat的連接可能會被延遲或完全拒絕。由于這個原因,許多防火墻規(guī)則將端口113設置為關閉,而不是完全阻止它。

端口掃描的一般目標是繪制出系統(tǒng)的操作系統(tǒng)及其運行的應用程序和服務,以便了解其保護措施及可能存在的潛在漏洞。

端口掃描的類型

由于TCP和UDP是最常用的傳輸層協(xié)議,因此它們經(jīng)常用于端口掃描。

根據(jù)設計,TCP發(fā)送一個確認ACK數(shù)據(jù)包,讓發(fā)送方知道是否收到了數(shù)據(jù)包。如果接收不到信息、被拒絕或接收錯誤,則發(fā)送一個否定ACKnegative ACK報文。另一方面,UDP在接收數(shù)據(jù)包時不發(fā)送ACK如果沒有收到信息,它只響應ICMPInternet控制消息協(xié)議端口不可達消息。

具體來說主要存在以下幾種類型的端口掃描技術

  • Ping掃描或Sweep掃描掃描幾臺計算機上的相同端口,以查看它們是否處于活動狀態(tài)。這包括發(fā)送ICMP回顯請求,以查看哪些計算機響應。
  • TCP SYN掃描或TCP半開放掃描是最常見的端口掃描類型之一。它通過發(fā)送TCP同步報文來發(fā)起通信,但不完成連接。
  • TCP連接也稱為全連接掃描類似于TCP SYN掃描,因為它發(fā)送TCP SYN包來啟動通信,但這種掃描通過發(fā)送ACK來完成連接。
  • 頻閃(Strobe掃描是嘗試只連接到選定的端口,通常少于20個。
  • UDP掃描查找打開的UDP端口。
  • 在FTP bounce掃描中,F(xiàn)TP服務器被用來掃描其他主機。通過FTP服務器進行的掃描嘗試會偽裝端口掃描器的源地址。
  • 在分段掃描fragmented scan中,TCP頭被分成幾個包,以防止被防火墻發(fā)現(xiàn)。
  • 隱形掃描Stealth scans包括種掃描技術,試圖阻止連接請求被記錄。

什么是端口掃描攻擊?

端口掃描并不一定意味著網(wǎng)絡攻擊。了解為什么要收集端口掃描信息以及這些信息的用途非常重要。

作為偵察過程的一部分,端口掃描是惡意行為者常用的一種信息收集方法。攻擊者可以使用通過端口掃描收集的數(shù)據(jù)來查找設備正在運行的服務,并了解正在使用的操作系統(tǒng)。然后,這些數(shù)據(jù)可以幫助攻擊者標記易受攻擊的系統(tǒng),意圖利用它們獲得對網(wǎng)絡的訪問權限

安全團隊和滲透測試人員還使用端口掃描數(shù)據(jù)來識別漏洞、網(wǎng)絡上可能需要注意的新設備、潛在的錯誤配置和安全覆蓋中的其他缺口,以加強防御。

當路由器報告多次暴力探測的周期性事件時,它會記錄來自端口掃描器的端口請求。這可能是惡意的,也可能不是,因為大多數(shù)面向互聯(lián)網(wǎng)的系統(tǒng)每天都會被掃描。

端口掃描的做法與互聯(lián)網(wǎng)一樣古老。雖然協(xié)議隨著時間的推移而變化,安全工具和系統(tǒng)也隨著時間的推移而發(fā)展,但檢測和處理端口掃描警報仍然很重要,特別是當未經(jīng)授權的惡意行為者掃描自己的系統(tǒng)時。

如何檢測端口掃描攻擊?

端口掃描攻擊需要在檢測到端口掃描攻擊后才能阻止。如果正確安裝和配置,現(xiàn)代安全設備可以通過跟蹤訪問本地網(wǎng)絡中的系統(tǒng)的嘗試來有效地檢測端口掃描。

大多數(shù)安全設備都可以鏈接來自同一源的正在進行的重復掃描嘗試,無論它們針對的是單個主機還是多個主機。為了實現(xiàn)效率最大化,端口掃描攻擊可能需要在相對較短的時間內(nèi)探測許多不同系統(tǒng)上的許多不同端口,這使得攻擊嘗試更容易被檢測到。

為了逃避檢測,一些攻擊者可能會在較長的時間范圍內(nèi)探測開放端口,在這種情況下,檢測端口掃描攻擊變得更加困難。然而,對攻擊者來說,這樣做的缺點是可能需要數(shù)小時、數(shù)天甚至更長時間才能找到一個易受攻擊的系統(tǒng)。

如何防止網(wǎng)絡中的端口掃描?

防止端口掃描是不可能的。任何人都可以選擇一個IP地址并掃描它的開放端口。

為了保護企業(yè)網(wǎng)絡,安全團隊應該自行開展內(nèi)部掃描,找出攻擊者在其網(wǎng)絡的端口掃描期間會發(fā)現(xiàn)什么。但是,請注意,針對許多云托管服務如AWS的安全評估和滲透測試需要在掃描之前獲得批準。

一旦安全管理員發(fā)現(xiàn)哪些端口響應為打開,他們就可以進一步檢查這些端口是否有必要從公司網(wǎng)絡外部訪問。如果沒有必要,安全管理員應該關閉或阻止它們。如果認為開放端口是必要的,管理員應該開始研究網(wǎng)絡中存在哪些開放的漏洞,并應用適當?shù)难a丁來保護網(wǎng)絡。

某些類型的防火墻擁有自適應行為,這意味著如果可疑的IP地址正在探測它們,它們會自動阻止先前打開和關閉的端口。防火墻還可以配置為在管理員檢測到來自單個主機的多個端口的連接請求時向管理員發(fā)出警報。然而,攻擊者可以通過在頻閃或隱身模式下進行端口掃描來繞過這種保護機制

總之,組織可以通過始終配置防火墻和入侵檢測系統(tǒng),來檢測并阻止不尋常的連接嘗試和請求。例如,在端口掃描完成后,攻擊者可能會發(fā)起一些探測攻擊,以驗證先前的研究結果獲取所需的額外信息,以巧妙地發(fā)動主攻此外,將異常活動輸入SIEM系統(tǒng)可以提供實時反饋并改進對事件的自動響應。

端口掃描工具

組織可以采用以下工具執(zhí)行端口掃描

  • Advanced Port Scanner
  • Angry IP Scanner
  • Metasploit
  • Netcat
  • NetScanTools
  • Nmap
  • SolarWinds Port Scanner
  • Unicornscan

原文標題:Port scan attacks: What they are and how to prevent them,作者:Michael Cobb



責任編輯:華軒 來源: 51CTO
相關推薦

2013-01-10 09:19:53

2009-09-28 11:05:29

Ruby端口掃描

2022-06-15 13:40:38

端口掃描工具開源工具

2020-12-14 10:32:28

Web安全工具多線程

2024-06-19 19:07:53

2010-09-17 09:40:16

2010-09-30 15:20:01

2013-07-27 20:19:14

2009-01-15 09:52:00

2009-11-18 09:59:41

2023-10-16 18:51:04

Masscan網(wǎng)絡安全

2010-09-13 15:55:43

制作端口掃描器

2021-05-31 08:54:30

RustScanRust端口掃描器

2017-05-16 10:39:02

2010-12-22 21:57:00

Angry IP Sc

2025-01-20 13:23:17

2010-09-08 13:10:03

2023-03-06 08:00:00

2016-09-30 15:59:41

2017-06-08 19:19:10

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日本一区二区三区在线观看 | 亚洲精品视频在线观看视频 | 综合网伊人 | 少妇性l交大片免费一 | 毛片a区| 久久久91 | 久久久夜色精品亚洲 | 三级成人片 | 国产精品视频入口 | 中文字幕第5页 | 欧美精品久久久久 | 91成人精品| 国产精品久久久久久久7电影 | 91精品国产高清一区二区三区 | 午夜男人视频 | 九色综合网| 精品欧美乱码久久久久久1区2区 | 亚洲精品一区二区三区蜜桃久 | 亚洲综合色网 | 欧美激情一区二区三级高清视频 | 免费看淫片| 免费视频一区二区 | 国产专区视频 | 日韩精品一区二区三区中文字幕 | 日日夜夜精品 | 青青久久av北条麻妃海外网 | 最新中文字幕 | 精品永久 | www.久久久久久久久 | 狠狠艹 | 亚洲国产欧美精品 | 一级毛片免费视频观看 | 午夜电影网 | 午夜私人影院在线观看 | 亚洲激情综合 | 一区二区三区在线 | 欧 | 久久久久久亚洲精品 | 亚洲国产精品99久久久久久久久 | 在线观看中文字幕 | 成人高清在线视频 | 亚洲国产成人精品久久 |