İçeriğe geç

Port Tarayıcı

Herkese açık bir sunucuda hangi TCP portlarının bağlantı kabul ettiğini kontrol edin; her açık portun o sunucuda ne anlama geldiğini ve bu konuda ne yapmanız gerektiğini okuyun.

XGM sunucusunda çalışır. Hiçbir şey saklanmaz.

Yalnızca herkese açık sunucular.
Virgülle ayrılmış veya aralıklar, ör. 80, 443, 8000-8005 ya da aşağıdaki hazır listelerden biri.

Bu araç hakkında

Port Tarayıcı, listelediğiniz her port için XGM sunucusundan gerçek bir TCP bağlantısı açar - kontrol başına en fazla 200 port, port başına 1,5 saniye zaman aşımıyla - ve her birini açık (el sıkışma tamamlandı), kapalı (sunucu bağlantıyı etkin biçimde reddetti) veya filtrelenmiş (hiç yanıt yok) olarak sınıflandırır. Ardından ilk 40 açık portta servisin ne duyurduğunu okur: SSH, SMTP, FTP, POP3, IMAP ve MySQL'in kendiliğinden gönderdiği karşılama mesajını ya da HTTP ve HTTPS portlarında tek bir HEAD / isteğine dönen durum satırıyla Server başlığını. Açık olan her port bundan sonra bir tablo satırı yerine bir açıklama alır: böyle bir sunucuda beklenip beklenmediği (bir web sunucusunda 80 ve 443 normal okunur ve el sürülmez), bu açıklığın tek cümleyle ne anlama geldiği ve bu konuda ne yapılacağı - 127.0.0.1'e bağlayın, bir VPN'in ya da izin listesinin arkasına alın veya hiçbir şey yapmayın. Veritabanları (3306, 5432, 6379, 9200, 11211, 27017), yönetim portları (22, 3389, 5900, 623), konteyner ve küme API'leri (2375, 6443, 10250) ve yönetim arayüzlerinin her biri ne olduklarıyla adlandırılır, port numarasından tahmin edilen bir ad tahmin olarak yazılır ve bir sürüm yalnızca banner gerçekten bir sürüm taşıyorsa tekrarlanır. Oturum açmaz, kimlik bilgisi göndermez, fuzz yapmaz, istismar etmez ve güvenlik açığı testi yapmaz - bir banner'daki sürüm, üreticinin güvenlik duyurularına bakmak için bir hatırlatmadır, o sürümün herhangi bir şeyden etkilendiği iddiası asla değildir - ve yalnızca TCP konuşur, bu yüzden DNS, NTP ve SNMP gibi UDP servisleri onun için görünmezdir.

XGM, listelediğiniz her porta kendi sunucusundan bir TCP bağlantısı açar (1,5 sn zaman aşımı, en fazla 200 port). Açık portlarda SSH, SMTP, FTP, POP3, IMAP ve MySQL sunucularının kendiliğinden gönderdiği karşılama metnini okur; HTTP ve HTTPS portlarına ise durum satırını ve Server başlığını okumak için tek bir HEAD / isteği gönderir. Oturum açmaz, başka veri göndermez, zafiyet aramaz. Servis adı bu banner'dan gelir; gelmiyorsa port numarasından yapılmış bir tahmindir ve tahmin olduğu açıkça yazılır. Ardından her açık port yalnızca listelenmez, açıklanır da: böyle bir ana makinede beklenen bir port mu, bu açıklık ne anlama geliyor ve ne yapılmalı - bunlara porttan, banner'dan ve aşağıdaki ters DNS kaydından karar verilir, başka hiçbir şeyden değil. Sürüm yalnızca banner'da bir sürüm geçtiğinde yinelenir; tarama, o sürümün bilinen sorunları olup olmadığını sınamaz. Başlık, taranan adresi belirtir: PTR kaydı genel DNS'ten, ASN ve ağ sahibi bilgisi ise ipwho.is'ten gelir; dolayısıyla ipwho.is taradığınız adresi görür.

Nasıl kullanılır

  1. Port Tarayıcı aracını açın.
  2. Kontrol etmek istediğiniz genel alan adını, ana bilgisayar adını veya IP adresini girin.
  3. Kontrolü çalıştırın; XGM sunucusundan sorgular ve bulguları listeler.
  4. Çıktıyı yalnızca doğru göründüğünü kontrol ettikten sonra kopyalayın.
  5. Daha geniş bir teşhis görünümü gerekiyorsa ilgili XGM araçlarını kullanın.

SSS

Kapalı ile filtrelenmiş arasındaki fark nedir?

Kapalı, sunucunun bağlantı denemesini bir retle (bir TCP RST) yanıtladığı anlamına gelir; yani adrese ulaşılabiliyor ve o portta hiçbir şey dinlemiyor. Filtrelenmiş ise 1,5 saniye içinde hiçbir yanıt gelmediği anlamına gelir; bu da normalde bir güvenlik duvarının paketleri reddetmek yerine sessizce düşürdüğünü gösterir. Yoğun ya da uzak bir sunucu da zaman aşımına uğrayabilir, bu yüzden bir portun filtrelendiği sonucuna varmadan önce şüpheli tek portu yeniden çalıştırın.

Bu tarama hedefin günlüklerinde görünecek mi?

Evet. Bunlar gizli SYN yoklamaları değil, tam TCP bağlantılarıdır; bu yüzden her açık port, XGM sunucusunun adresinden tamamlanmış bir el sıkışma görür ve HTTP ile HTTPS portları ayrıca User-Agent XGM-PortScanner ile bir HEAD / isteği kaydeder. Saldırı tespit sistemleri ve fail2ban türü araçlar bunu bir tarama olarak değerlendirebilir. Yalnızca sorumlu olduğunuz sunucuları kontrol edin ve sonrasında kendi günlüklerinizde XGM sunucusunu görmeyi bekleyin.

Bir servis neden “port numarasından tahmin” diyor?

Bir port tanınabilir hiçbir şey göndermediğinde ad, nmap'in en sık açık olan 100 TCP portu ile yaygın veritabanları ve yönetim API'lerinden oluşturulmuş bir arama tablosundan gelir - yani 3306, orada genellikle MySQL dinlediği için MySQL olarak etiketlenir, bunu bir şey kanıtladığı için değil. Bu notu taşımayan bir etiket, servisin gerçekten döndürdüğü banner'dan okunmuştur. Tablo dışındaki portlar “bilinmeyen servis” olarak gösterilir.

22 numaralı port açık ve sonuç bunun sorun olmadığını söylüyor. SSH bir risk değil mi?

Genel bir sunucuda SSH olağandır: sunucu bu şekilde yönetilir, bu yüzden bulgu alarm vermek yerine açıkta olanı adlandırır. Söylediği şey şudur: bu port sürekli olarak otomatik oturum açma denemeleri görür, bu nedenle parola ve root girişi kapalı biçimde anahtar tabanlı kimlik doğrulama kullanmalı ve uygulanabilir olduğu yerde bir VPN'e ya da bir adres izin listesine sınırlandırılmalıdır. Uyarıyı hak eden portlar, bir ziyaretçinin asla ihtiyaç duymadığı portlardır: veritabanları, uzak masaüstü, yönetim denetleyicileri, konteyner API'leri ve yönetim arayüzleri.

Bir port burada açık, ama kendi makinemden kapalı görünüyor. Hangisi doğru?

İkisi de. Kontrol XGM sunucusundan çalışır, yani sunucunuzu o adrese uygulanan güvenlik duvarı kuralları, coğrafi engellemeler ve izin listeleri üzerinden görür; sizin makineniz ise izin verilen bir ağda olabilir veya içeriden, yalnızca özel bir arayüze bağlı bir servise erişiyor olabilir. Sonuç tek bir soruyu yanıtlar: internetteki rastgele bir adresten gelen bağlantıları ne kabul ediyor.

Aynı anda kaç portu kontrol edebilirim ve bazı açık portların neden banner'ı yoktu?

Tek bir kontrol en fazla 200 port alır; 20'den uzun listeler daha sıkı bir hız sınırına tabidir, bu yüzden İlk 100 gibi hazır ayarlar birkaç porta kıyasla daha seyrek çalıştırılabilir. Kontrolü kısa tutmak için banner yalnızca ilk 40 açık porttan okunur - daha fazlası açıksa sonuç bunu belirtir ve kalanı ikinci bir çalıştırmada tarayabilirsiniz.

Tam Port Tarayıcı rehberini okuyun (İngilizce)

Daha fazla okuma (İngilizce)