當前位置:歷史故事大全網 - 故事大全 - 什么是接口,与端口的区别是什么?

什么是接口,与端口的区别是什么?

有过一些黑客攻击方面知识的读者都会知道,其实那些所谓的黑客并不像人们想象的那样从天而降,而是实实在在从你的计算机“大门”中自由出入。计算机的“大门”就是 我们平时所说的“端口”,它包括计算机的物理端口,如计算机的串口、并口、输入/输出设备以及适配器等(这些端口都是可见的),但更多的是不可见的软件端口 ,在本文中所介绍的都是指“软件端口”,但为了说明方便,仍统称为“端口”。本文仅就端口的基础知识进行介绍,

一、端口简介

有了这些端口后,这些端口又是如何工作呢?比如一个服务器为什么同时可以是Web服务器,也可以是FTP服务器,还可以是邮件服务器 服务器呢等等?其中一个很重要的原因是各种服务采用不同的端口分别提供不同的服务,比如:通常TCP/IP协议规定Web采用80号端口,FTP采用21号端口等,而邮件服务器是 采用25号端口。这样,通过不同的端口,计算机就可以与胎儿进行互不干扰的通信。

据专家们分析,服务器端口数最大可以有65535个,但实际上常用的端口 才几十个,由此可以看出未定义的端口相当多。这那么多黑客程序都可以采用某种方法,定义出一个特殊的端口来达到攻击目的的原因所在。为了定义出这个端口 ,就要依靠某种程序在计算机启动时自动加载到内存,强行控制计算机打开那个特殊的端口。这个程序就是“后门”程序,这些后门程序就是常说的木马程序。简单的说,这些木马程序 在入侵前是先通过某种手段在一台个人计算机中侵入一个程序,打开某些(某些)特定的端口,俗称“后门”(BackDoor),使这台计算机变成一台开放性极高的程序 (用户拥有极高权限)的FTP服务器,然后从后门就可以达到入侵的目的。

二、端口的分类

端口的分类根据其参考对象不同有不同 划分方法,如果从端口的性质来分,通常可以分为以下三类:

(1)公认端口(Well Known

Ports):这类端口也常称 之为“常用端口”。此类端口的端口号从0到1024,它们紧密结合于一些特定的服务。通常这些端口的通信明确表明了某种服务的协议,此类端口是不能重新重新定义的 它的作用对象。例如:80端口实际上总是HTTP通信所使用的,而23号端口则是Telnet服务专用的。这些端口通常不会像木马这样的黑客程序使用。为了使对大家这些常用端口 多一些认识,首先会把这些端口详细的对嬗Φ姆?窠?辛斜恚?└魑焕焕斫夂筒清肌?

(2)注册端口(Registered

端口):端口号从1025到49151。它们松散地绑定到一些服务。也说有许多服务绑定到这些端口,这些端口同样用于许多其他目的。这些端口大多数没有明确的定义 服务对象,不同的程序可以根据实际需要自己定义,如后面要介绍的远程控制软件和木马程序中都会有这些端口的。记住这些常见的程序端口在木马程序的防护和查杀定义上是非常好的 有必要的。常见木马所使用的端口在后面会有详细的列表。

(3)动态和/或私有端口(Dynamic and/or Private

Ports):端口号从49152到65535。理论上,不应该把常用的服务分配在这些 端口上。实际上,有些特殊的程序,特别是一些木马程序就非常喜欢使用这些端口,因为这些端口常用不被引起注意,很容易陷入。

如果根据所提供的服务方式 的不同,端口又可分为“TCP协议端口”和“UDP协议端口”两种。因为计算机之间的互连通信一般采用这两种通信协议。前面所介绍的“连接方式”是一种直接与接收 接收方是否进行连接,发送信息以后,可以确认信息到达,这种方式大多采用TCP协议;另一种是不直接与接收方进行连接,只管把信息放在网上发出去,而不管信息是否到达, 前面所介绍的“无连接方式”。这种方式主要采用UDP协议,IP协议也是一种无连接方式。对应使用以上这两种通信协议的服务所提供的端口,分为“TCP”

使用TCP协议的常见端口主要有以下几种:

(1) FTP:定义了文件传输协议,使用21端口 。常说某某计算机开了FTP服务就启动了文件传输服务。下载文件,上传主页,就要使用FTP服务。

(2)

Telnet: 它是一种用于远程登陆的端口,用户可以以自己的身份远程连接到计算机上,通过这种端口可以提供一种基于DOS模式下的通信服务。如以前的BBS是纯字符界面的,支持 BBS的服务器将23端口打开,对外提供服务。

(3)

SMTP:定义了简单的邮件传送协议,现在很多邮件服务器都是用这个协议,用 于发送邮件。如常见的免费邮件服务中用的就是这个邮件服务端口,所以在电子邮件设置中常看到有这么SMTP端口设置这个栏,服务器开放的是25号端口。

(4)

POP3:它是和SMTP对应的,POP3用于接收邮件。通常情况下,POP3协议所用110端口。同样是说,只要你有相应的使用POP3协议的程序( 例如Foxmail或Outlook),就可以不以Web方式登陆进入邮箱界面,直接用邮件程序就可以接收邮件(如是163邮箱就没有必要先进入网易网站,再进入自己的邮箱来收信)。

使用UDP协议端口常见的有:

(1)

HTTP:这是大家用得最多的协议,这就是常说的“超文本传输??” 协议”。上网浏览网页的时候,就得在提供网页资源的计算机上打开80号端口来提供服务。常说的“WWW服务”、“Web服务器”用的就是这个端口。

( 2) DNS:用于域名解析服务,此类服务在Windows

NT系统中用得最多的。工作站上的每一台计算机都有一个网络地址对应,这个地址是常量 说的IP地址,它以纯数字+“.”的形式表示。然而这随之便记忆了,于是出现了域名,访问计算机的时候只需要知道域名,域名和IP地址之间的转换就由DNS服务器来完成。 DNS用的是53号端口。

(3) SNMP:简单的网络管理协议,使用161号端口,是用来管理网络设备的。由于网络设备很多,无连接的服务就说明出了

(4)

OICQ:OICQ程序既接受服务,又提供服务,这样两个聊天的人才是平等的。OICQ用的是无连接的协议 ,也说的是用UDP协议。OICQ服务器是使用8000号端口,侦听是否有信息到来,客户端使用4000号端口,向外发送信息。如果上述两个端口正在使用(有很多人同时和) 几个好友聊天),就顺序往上加。

在计算机的6万多个端口中,通常把端口号为1024以内的称为常用端口,这些常用端口所对应的服务通常情况下是固定的。表1所列的都 是服务器默认的端口,不允许更改,一般通信过程主要占用这些端口。

表1

服务类型默认端口服务类型默认端口

Echo7Daytime13

FTP21Telnet23

SMTP25Time37

Whois43DNS53

Gopher70Finger79

WWW80POP3110

NNTP119IRC194

另外代理服务器常用以下端口:

(1)。 HTTP协议代理服务器常用端口号:80/8080/3128/8081/9080

(2). SOCKS代理协议服务器常用端口号:1080

(3). FTP协议代理服务器常用端口号:21

(4). Telnet协议代理服务器常用端口:23

三、端口在黑客中的应用

像木马之类的黑客程序,就是通过对端口的入侵来实现其目的的。 在端口的使用上,黑客程序通常有两种方式,即“端口侦听”和“端口扫描”。

“端口侦听”和“端口扫描”是黑客攻击和防护中 经常用到的两种端口技术,在黑客攻击中利用它们可以准确地寻找攻击的目标,获取有用的信息,在个人及网络防护方面通过这种端口技术的应用可以及时发现黑客的攻击及一些安全 漏洞。下面首先简单介绍一下这两种端口技术的异同。

“端口侦听”是利用某种程序对目标计算机的端口进行监视,查看目标计算机上有哪一些端口是 空闲、可以利用的。通过侦听还可以获取别人有用的信息,这主要是用在黑客软件中,但是对于个人来说也是非常有用的,可以用侦听程序来保护自己的计算机,在自己的计算机上 对选定的端口进行监视,这样可以发现并拦截一些黑客的攻击。也可以监听其他计算机的指定端口,查看是否空闲,以便接入。

“端口扫描”(端口

扫描)是通过连接到目标系统的TCP协议或UDP协议端口,来确定哪些服务正在运行,然后获取相应的用户信息。现在有很多人把“端口监听”与“端口扫描”混为一谈 ,根本分不清什么样的情况需要侦听技术,什么样的情况需要扫描技术。不过,现在的这类软件也似乎对这两种技术有点模糊了,有的干脆把两个

“端口侦听”与“端口扫描”有相似之处,也有区别的地方,相似的地方都是可以对目标计算机进行监视,区别的地方是” 端口侦听”属于一种行为的过程,等待别人的连接的出现,通过对方的连接才能侦听需要的信息。在个人应用中,如果在设置了当侦听到有异常连接立即向用户报告 这个功能时,就可以有效地侦听黑客的连接意图,及时把驻留在本机上的木马程序清除掉。这个侦听程序一般是安装在目标计算机上的。用在黑客中的“端口侦听” “通常是黑客程序驻留在服务器端等待服务器端在进行正常活动时捕获黑客需要的信息,然后通过UDP协议无连接发出的方式去。而“端口扫描”是一个主动过程,它是主动对 对目标计算机的指定端口进行扫描,实时发现该指定端口的所有活动(特别是对一些网上活动)。扫描程序一般是安装在客户端,但它与服务器端的连接也主要是通过无连接方式

在网络中,当信息进行传播的时候,可以利用工具,将网络接口设置在侦听的模式,显然将网络中正在传播的信息捕获或者捕获 到了,从而进行攻击。

端口侦听在网络中的任何一个位置模式下都可实施进行,而黑客一般都是利用端口侦听来截取用户口令。

四、端口侦听原理

分开(以太网)协议的工作方式必须要发送的数据包发往连接到所有的计算机。在包头中包括有应该接收数据包的计算机的正确地址,只有与数据包中目标地址一致的 那台计算机才能接收到信息包。但是当计算机工作在侦听模式下时,无论数据包中的目标物理地址是什么,都将可以接收到计算机。当同一网络中的负载计算机通信的时候,源 计算机将写有目的计算机地址的数据包直接发给目的计算机,或者当网络中的一台计算机同下一代的计算机通信时,源计算机将写有目的计算机IP地址的数据包发给网关。 数据包并不能在协议栈的高层直接发送出去,要发送的数据包必须从TCP/IP协议的IP协议层交换网络接口--数据队列层。网络接口不会识别IP地址的,在网络中 接口中,由IP协议层来的带有IP地址的数据包又增加了一部分抓取的帧头信息。在帧头中,有两个域分别为只有网络接口才能识别的源计算机和目的计算机 物理地址,是一个48位的地址,这个48位的地址是和IP地址相对应的。换句话来说,一个IP地址又对应一个物理地址。对于网关的计算机来说,由于它连接了多个 网络上,它同时具备有很多个IP地址,在每个网络中它都有一个。而发向网络外的帧中继携带的是网关的物理地址。

分开中 填写完的物理地址的帧从网络端口中(或者从网关端口中)发送出去,传送到物理的线路上。如果以太网电缆是由一条粗同轴电缆或细同轴电缆连接而成的,那么数字信号在 上传输信号就能够到达每台计算机上的线路。再当使用集线器的时候,发送出去的信号到集线器,由集线器再发向连接在集线器上的每一条线路。这样在物理线路上传输的数字 信号也可以到达连接在集线器上的每台计算机了。当数字信号到达某台计算机的网络接口时,状态正常下网络接口对读入数据帧进行检查,如果数据帧中读取的物理地址是自己 或者物理地址是广播地址,那么就会将数据帧替换IP协议层软件。对于到达每个网络接口的数据帧都要进行这个过程的。但是当计算机工作在侦听模式下时,所有的数据 帧都将被定位上层协议软件处理。

当连接在同一条电缆或集线器上的计算机被逻辑地分成几个子网的时候,那么假设有一个计算机侦听模式, 它可以接收到发向与自己不在同一个子网上(使用了不同的掩码、IP地址和网关)的计算机的数据包,在同一个物理信道上传输的所有信息都可以被接收到。

在UNIX系统上,当拥有超级权限的用户使自己所控制的进入侦听计算机模式时,只需要向Interface(网络接口)发送I/O控制命令就可以使计算机设置成侦听 侦听模式了。而在Windows

9x的系统中则只要具备用户是否有权限都可以通过直接运行侦听工具就可以实现。

在端口上侦听时 ,通常要保存大量的信息(也包含很多的垃圾信息),把对收集的信息进行大量的整理,这样就会使正在侦听的计算机对其他用户的请求响应变得很慢。同时侦听 程序在运行的时候需要消耗大量的处理器时间,如果在接下来就详细的分析包中的内容,很多包就会来不及接收而被漏走。所以侦听程序很多时候就会将侦听得到的 包存放在文件中等待以后分析。分析侦听的数据包是很头疼的事情,因为网络中的数据包都非常复杂。计算机之间连续发送和接收数据包,在侦听的 结果中必然会添加一些其他计算机交互的数据包侦听。收听程序将相同TCP协议会话的包整理到一起就相当成功了,如果还希望将详细的用户信息整理出来就需要根据协议对包进行大量的 分析。

现在网络中所使用的协议都是比较早以前设计的,许多协议的实现都是基于一种非常友好的、通信双方充分信任的基础。在通常的网络环境下 ,用户的信息包括口令都是以明文的方式在网上传输的,因此进行端口侦听从而获得用户信息并不是什么难点事情,只要掌握有大概的TCP/IP协议知识就可以轻松的侦听

五、端口扫描原理

“端口扫描”通常是指用相同的信息对计算机目标的所有需要??扫描的端口进行发送,然后根据返回 端口状态来分析目标计算机的端口是否打开、是否可用。“端口扫描”行为的一个重要特征是:在短时期内有很多来自相同目的地的信源地址向不同的端口传输的包。

对于使用端口扫描进行攻击的人来说,攻击者总是可以隐藏获得扫描结果的同时,使自己很难发现或者说很难被逆向跟踪。为了可以进行攻击,攻击者 慢慢地进行扫描。除非目标系统通常闲着(这样对一个没有监听端口的数据包都会引起管理员的注意),有很长时间间隔的端口扫描是很难被识别的。隐藏源地址的方法 是发送大量的欺骗性的端口扫描包(1000个),其中只有一个是来自真正的源地址来的。这样,即使所有包(1000个)都被感知,知道被记录下来,也没有人哪个是真正的 的信源地址。能够发现的“曾经被扫描过”。也正因为这些黑客们才乐此不疲地继续大量使用这种端口扫描技术来获取计算机目标信息、并进行恶意攻击

通常进行端口扫描的工具目前主要采用的是端口扫描软件,也通称“端口扫描器”,端口扫描可以提供三种用途:

( 1)识别目标系统上正在运行的TCP协议和UDP协议服务。

(2)识别目标系统的网络类型(Windows 9x、Windows NT,或UNIX,等)。

(3)识别某些应用程序或某些特定服务的版本号。

端口扫描器是一种自动检测远程或本地计算机安全性缺陷的程序,通过使用扫描器您可以 可以不留痕迹的发现远程服务器的各种TCP协议端口的分配及提供的服务,还可以获知它们所使用的软件版本!这就能够清楚地了解计算机远程所存在的安全问题。

端口扫描器通过使用远程TCP/IP协议不同的端口的服务,记录目标计算机端口给出的回答的方法,可以收集到很多关于目标计算机的各种有用信息(比如:是否有端口在侦听) 是否允许匿名登陆?是否有可写的FTP目录,是否能用TELNET等。

端口扫描器不是一个直接攻击网络漏洞的程序,它只是能够帮助发现目标机的一些 一些内在的缺点。一个好的扫描器能够对它得到的数据进行分析,帮助查找目标计算机的漏洞。但它不能提供一个系统的详细步骤。

端口扫描器在扫描 过程中主要具有以下三个方面的能力:

(1)发现一台计算机或网络的能力;

(2)一旦发现一台计算机,就发现目标计算机 正在运行什么服务的能力;

(3)通过测试目标计算机上的这些服务,发现存在的漏洞的能力。

编写扫描器程序必须需要很多TCP/IP 编写协议程序和C,Perl和或SHELL语言的知识。需要一些Socket Spark的背景,一种在开发客户/服务应用程序的方法。

六、常用端口

在计算机的6万多个端口中,通常把端口号为1024以内的称为常用端口,这些常用端口所对应的服务通常情况 下面是固定的,所以了解这些常用端口在一定程序上是非常有必要的,下面2列出了计算机的常用端口所对应的服务(注:在这个列表中各项”=”前面的数字为端口 号,"="后面的为相应端口服务。)。

1=tcpmux(TCP协议端口服务复用器)401=ups(不间断电源

供电)

2=compressnet=管理实用程序402=genie(精灵协议) )

3=compressnet=压缩过程403=decap

5=rje(远程作业输入)404=nced

7=echo=Echo405=ncld

5=rje(远程作业输入)404=nced

7=echo=Echo405=ncld

p>

9=discard406=imsp(交互式邮件支持协议)

11=systat,Active Users407=timbuktu

13=daytime408=prm-sm(Prospero 资源管理器系统) 。 文。)

17=qotd(每日引用)409=prm-nm(Prospero 资源管理器节点文)

18=msp(消息发送协议)410=decladebug (DECLadebug远程调试协议)

19=字符生成器411=rmt(远程MT协议)

20=FTP-data(文件传输[默认数据]) )412=synoptics-trap(陷阱

约定端口)

21=FTP(文件传输[控制])413=smsp

22=ssh414=infoseek

23=telnet415=bnet

24私人邮件系统416=silverplatter

25=smtp(简单邮件传输)417=onmux

27 =nsw-fe(新南威尔士用户系统FE)418=hyper-g

29=msg-icp419=ariel1

31=msg-auth420=smpte

33=显示支持协议421=ariel2

35=专用打印机服务器422=ariel3

37=time423=opc-job-start(IBM Operations Planning and Control 启动)

< p>38=rap(路由访问协议)424=opc-job-track(IBM Operations Planning and Control Track)

39=rlp(资源定位协议)425=icad -el(ICAD)

41=graphics426=smartsdp

42=nameserver(WINS 主机名称服务器)427=svrloc(服务器位置)

43=ni

cname(是谁)428=ocs_cmu

44=mpm-flags(MPM FLAGS协议)429=ocs_amu

45=mpm(消息处理模块[recv])430=utmpsd < /p>

46=mpm-snd(MPM [默认发送])431=utmpcd

47=ni-ftp432=iasd

48=数字审计守护进程433=nnsp < /p>

49=tacacs(登录主机协议(TACACS))434=mobileip-agent

50=re-mail-ck(远程邮件检查协议)435=mobilip-mn

50=re-mail-ck(远程邮件检查协议)435=mobilip-mn

>

51=la-maint(IMP逻辑地址维护)436=dna-cml

52=xns-time(XNS时间协议)437=comscm

53=域 名称服务器438=dsfgw

54=xns-ch(XNS Clearinghouse)439=dasp(dasp Thomas Obermair)

55=isi-gl(ISI图形语言)440=sgcp

56=xns-auth(XNS 认证)441=decvms-sysmgt

57=私有终端访问442=cvc_hostd

58=xns-mail(XNS 邮件)443 =ews482=bgs-nsi

99=metagram,Metagram Relay483=ulpnet

100=newacct,[未经授权]484=integra-sme(Integra软件管理)

< p>环境)

101=主机名,网卡主机名服务器485=powerburst(空中软功率突发)

102=iso-tsap(ISO-TSAP Class 0)486=avian < /p>

103=gppitnp(Genesis Point-to-Point Trans Net)487=saft

104=acr-nema(ACR-NEMA Digital Imag. & 通讯。 300)488=gss-tl(

参考资料:

/cgi-bin/topic.cgi?forum=14&topic=78

  • 上一篇:跪求BBC科教紀錄片
  • 下一篇:效益審計費收費文件是什麽
  • copyright 2024歷史故事大全網