首页/新闻资讯/正文详情

勒索病毒端口传播与445端口关闭安全加固实操指南

发布时间:2026/9/25 5:34:55 来源:云帆数科 栏目:资讯中心
勒索病毒端口传播与445端口关闭安全加固实操指南
1. 勒索病毒与端口传播的基本认知1.1 勒索病毒到底通过什么端口传播先把结论摆在前面勒索病毒最常利用的传播端口是445端口其次是135、139、3389等端口。很多人在问“勒索病毒通过哪个端口传播”的时候其实是在找一个万能答案但实际情况是——勒索病毒本身并不是只靠某一个端口活着它更像是一个“哪里有漏洞就往哪里钻”的机会主义者。445端口之所以臭名昭著是因为它承载了SMB协议也就是Windows共享文件的核心通道。永恒之蓝这一类漏洞武器化之后445端口就成了勒索病毒批量投递的高速公路。我先把几个关键端口的作用说清楚这样你后面排查和封堵的时候心里有数端口协议/服务勒索病毒利用方式风险等级445SMB永恒之蓝等漏洞直接远程执行代码极高135RPC远程过程调用漏洞利用高139NetBIOS旧版共享服务常与445配合高3389RDP暴力破解后手动投毒高22SSH弱口令爆破后植入中1433MSSQL数据库弱口令提权中3306MySQL弱口令爆破中这张表不是让你背下来而是让你明白一个逻辑勒索病毒传播靠的是“服务暴露认证薄弱漏洞未修补”这三件事同时成立。端口只是入口真正的问题在于入口后面的那扇门有没有锁。1.2 为什么445端口成了重灾区445端口的故事要从SMB协议说起。SMB是Windows用来做文件共享、打印机共享、远程管理的协议默认就监听445。问题在于这个协议设计之初更多考虑的是局域网内的便利性而不是公网环境下的安全性。很多企业为了图方便直接把文件服务器、数据库服务器甚至办公电脑的445端口暴露在公网上结果就是扫描器一抓一个准。我实测过用nmap对一段公网IP做扫描命令很简单nmap -p 445 --open -T4 192.168.1.0/24结果你会发现只要网段里有几台Windows机器没做防护445端口开放的比例高得吓人。更麻烦的是很多老旧系统比如Windows 7、Windows Server 2008 R2如果没有打MS17-010补丁攻击者通过445端口投递勒索病毒的成功率非常高。永恒之蓝的利用代码在网上流传甚广稍微有点基础的人都能拿来用这就导致445端口成了勒索病毒传播的“经典通道”。注意不要以为只有公网IP才危险。内网横向移动时445端口同样是勒索病毒从一台机器跳到另一台机器的主要路径。很多企业内网没有做微隔离一台中招半天之内整个网段沦陷。1.3 除了445还有哪些端口需要盯紧445是头号嫌疑犯但你不能只盯着它。根据我处理过的实际案例勒索病毒的入口分布大致是这样的445端口占了大头大概六成以上3389端口RDP紧随其后尤其是那些为了远程办公把RDP直接映射到公网的场景再往后是135、139这些老牌RPC和NetBIOS端口数据库端口1433、3306、6379也有中招的通常是因为弱口令或者未授权访问。这里要特别提一下3389。很多人觉得RDP有密码就安全了但暴力破解工具跑起来弱密码撑不过几个小时。我见过一台服务器管理员密码是Admin123RDP暴露在公网第三天就被攻破勒索病毒加密了所有数据还留了一张索要比特币的纸条。所以端口本身不是问题端口后面那个服务的认证强度和补丁状态才是关键。2. 445端口关闭与安全加固实操2.1 445端口如何关闭Windows防火墙层面关闭445端口最直接的方法是在Windows防火墙里做入站规则拦截。很多人问“445端口如何关闭”其实步骤不复杂但有几个细节容易踩坑。先打开“高级安全Windows Defender防火墙”新建入站规则选择“端口”协议选TCP特定本地端口填445操作选“阻止连接”配置文件三个都勾上域、专用、公用然后命名保存。同样的步骤再做一遍UDP的445。这样外部主动连过来的SMB流量就被挡住了。但这里有个坑如果你直接禁用Server服务可能会影响局域网共享和某些依赖SMB的应用。所以更稳妥的做法是先用防火墙规则拦截观察一段时间确认业务没问题再考虑是否彻底停用服务。命令行方式更快用PowerShell执行New-NetFirewallRule -DisplayName Block SMB 445 Inbound -Direction Inbound -Protocol TCP -LocalPort 445 -Action Block New-NetFirewallRule -DisplayName Block SMB 445 Inbound UDP -Direction Inbound -Protocol UDP -LocalPort 445 -Action Block执行完可以用Get-NetFirewallRule -DisplayName Block SMB*确认规则生效。2.2 通过注册表和服务管理彻底禁用SMB防火墙拦截是外层防护如果你想更彻底一点可以从服务层面下手。SMB协议依赖Server服务和Workstation服务。对于不需要文件共享的服务器可以直接停用这两个服务。操作路径services.msc找到Server服务启动类型改为“禁用”然后停止服务。Workstation服务同理。但我要提醒一句停用Server服务后这台机器就不能再对外提供共享文件夹了别人也访问不了它的共享。如果这台机器本身就是文件服务器那不能这么干得换其他加固方式。还有一种方式是修改注册表禁用SMBv1Set-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters -Name SMB1 -Value 0 -Type DWORDSMBv1是永恒之蓝利用的协议版本禁用它不影响SMBv2和SMBv3的正常使用但能堵住最危险的漏洞入口。微软从Windows 10 1709开始默认就不安装SMBv1了但很多老系统还在用手动禁掉是值得做的。2.3 135和139端口的处理策略135端口对应RPC服务139对应NetBIOS。这两个端口在勒索病毒传播中扮演的是辅助角色但也不能完全不管。135端口关闭起来比较麻烦因为很多Windows内部组件依赖它。我的建议是在防火墙层面限制135和139的入站访问只允许必要的内网管理网段访问公网一律阻断。具体命令New-NetFirewallRule -DisplayName Block RPC 135 Inbound -Direction Inbound -Protocol TCP -LocalPort 135 -Action Block New-NetFirewallRule -DisplayName Block NetBIOS 139 Inbound -Direction Inbound -Protocol TCP -LocalPort 139 -Action Block如果你在域环境里域控制器需要135端口做某些RPC通信那就不能一刀切得用作用域限制来源IP。这个后面讲安全策略的时候会展开。2.4 3389端口的加固改端口只是第一步Windows修改3389端口是很多人喜欢做的操作改注册表两个地方Set-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp -Name PortNumber -Value 13389改完之后重启远程桌面服务或者重启机器。但说实话改端口只能挡住最low的扫描器稍微高级一点的攻击者全端口扫描一遍照样能找到你的RDP。所以改端口的同时必须配合强密码策略、账户锁定策略最好再上网络级认证NLA。如果条件允许RDP前面加一层跳板机或者只允许特定IP访问比单纯改端口有用得多。3. 端口安全策略与实验配置方案3.1 基于IP地址和端口的安全策略设计思路企业环境里端口安全不能靠一台一台机器手动配防火墙得有统一的策略。我一般推荐“白名单最小权限”的思路默认拒绝所有入站只放行业务必需的IP和端口。举个例子一台Web服务器只需要对公网开放80和443对内部管理网段开放22或者3389。那么策略就是入站规则1允许TCP 80来源任意入站规则2允许TCP 443来源任意入站规则3允许TCP 22来源10.0.0.0/24入站规则4允许TCP 3389来源10.0.0.0/24默认规则拒绝所有这样即使服务器上有445端口在监听外部也连不进来。这个思路在硬件防火墙、云安全组、主机防火墙上都适用只是配置界面不同。3.2 交换机端口安全配置实验在网络设备层面交换机端口安全也能起到作用。以华为交换机为例可以绑定MAC地址和端口防止未授权设备接入interface GigabitEthernet0/0/1 port-security enable port-security max-mac-num 1 port-security protect-action restrict这段配置的意思是这个端口只允许一个MAC地址多了就限制。虽然这不能直接防勒索病毒但能防止攻击者插网线接入内网后横向扫描。思科的端口镜像配置也类似把关键端口流量镜像到分析设备上方便发现异常SMB扫描行为。提示交换机端口安全是内网防护的补充手段不能替代主机防火墙和补丁管理。别指望配了端口安全就万事大吉。3.3 用nmap做端口暴露面自查定期用nmap扫描自己的资产看看哪些端口不该开却开着。常用命令nmap -sS -p 1-65535 -T4 --open 目标IP -oN scan_result.txt-sS是SYN半开扫描速度快且相对隐蔽-p 1-65535扫全端口--open只显示开放的-oN输出到文件。扫完之后重点看445、135、139、3389、1433、3306、6379这些高危端口是不是暴露在公网。如果你只想快速看某几个端口通不通可以用telnet命令telnet 192.168.1.100 445通了会显示连接成功不通会提示连接失败。Windows上如果提示“telnet不是内部或外部命令”需要先在“启用或关闭Windows功能”里勾选Telnet客户端。这就是很多人搜“windows使用telnet客户端在端口失败”的原因——不是端口不通是telnet客户端根本没装。4. 常见问题与排查技巧实录4.1 端口被占用怎么排查“端口被占”是运维日常高频问题。Windows上用netstat -ano | findstr :445找到PID后用任务管理器或者tasklist | findstr PID看是哪个进程。Linux上用ss -tlnp | grep 445或者lsof -i :445。查到进程后判断是正常业务还是异常程序。如果是勒索病毒伪装的进程通常会占用一些不常见的端口或者伪装成系统进程名字。我见过一个案例病毒进程叫svch0st.exe注意是数字0不是字母o这种就是典型的障眼法。4.2 445端口关了但共享还能用有人问我把445封了为什么局域网共享还能访问原因是SMB协议在较新版本的Windows上可以走139端口或者通过SMB over QUIC走443。所以封445不等于完全禁用SMB。要彻底禁用得从服务层面停用Server服务或者用组策略禁用SMBv1和SMBv2的入站。4.3 常见问题速查表问题现象可能原因排查命令解决方向445端口无法关闭服务依赖或权限不足netstat -ano | findstr :445先停Server服务再封端口telnet测试端口不通telnet客户端未安装telnet命令报错安装Telnet客户端改了RDP端口连不上防火墙未放行新端口netstat -ano | findstr :新端口防火墙加规则端口扫描发现意外开放第三方软件自带服务tasklist对照PID卸载或禁用对应服务内网445大量开放组策略未统一配置域内用GPO推送防火墙规则统一策略补丁管理4.4 几个容易踩的坑第一个坑只封端口不打补丁。445封了但135还开着攻击者照样可以通过RPC漏洞进来。端口封堵是减少攻击面补丁是修复根本漏洞两者缺一不可。第二个坑以为内网就安全。勒索病毒在内网横向移动的速度非常快我见过从第一台中招到全网加密只用了四十分钟。内网微隔离、SMB签名、限制管理员账户横向登录这些都得做。第三个坑备份策略不到位。端口安全做得再好也不能保证百分之百不被攻破。离线备份、异地备份、备份不可篡改这三条是最后一道防线。我个人的经验是备份恢复演练比备份本身更重要没演练过的备份等于没有备份。4.5 日常运维中的端口管理习惯我自己的习惯是每个月做一次端口暴露面扫描把结果和上个月对比发现新增开放端口就追查原因。另外新服务器上线前必须过一遍安全基线防火墙默认拒绝、只开业务端口、RDP和SSH限制来源IP、445和135默认封禁。这套流程跑熟了一台机器十分钟就能配完但能省掉后面无数麻烦。对于Ubuntu服务器管理网络端口我一般用ufw做基础防护ufw default deny incoming ufw allow from 10.0.0.0/24 to any port 22 ufw allow 80/tcp ufw allow 443/tcp ufw enable简单直接规则清晰。复杂环境再用iptables或者nftables做更细粒度的控制。5. 端口安全的长效机制建设5.1 资产梳理与端口台账很多企业被勒索病毒打穿根本原因是不知道自己有多少资产、开了多少端口。我建议先做一次全量资产梳理把每台服务器的IP、角色、开放端口、负责人列成台账。这个台账不是做一次就完了得定期更新。新机器上线要登记老机器下线要注销端口变更要记录。台账可以用Excel也可以用CMDB。关键是有人负责维护不然三个月后就变成废纸一张。5.2 补丁管理与漏洞修复节奏端口封堵是治标补丁管理是治本。永恒之蓝的补丁MS17-010是2017年发布的但直到今天还有大量机器没打。我理解生产环境打补丁有顾虑怕影响业务但可以分批次做先测试环境验证再灰度一批最后全量推送。关键补丁不能拖尤其是远程代码执行类的漏洞。5.3 监控与告警发现异常SMB扫描在内网部署流量监控关注445端口的异常连接。比如某台机器在短时间内对多个IP的445端口发起连接这很可能是勒索病毒在横向扫描。用iftop按端口聚合看流量iftop -P -f port 445或者用Zeek、Suricata这类工具做协议分析。发现异常立即隔离机器别犹豫。5.4 人员意识与应急演练最后说一个容易被忽视的点人的因素。再好的端口策略也架不住有人把RDP密码设成123456或者把服务器直接映射到公网。定期做安全意识培训搞一次勒索病毒应急演练让每个人知道中招后第一步该干什么——断网、报告、别关机、别付赎金。我个人的体会是端口安全这件事技术手段占七成管理流程占三成。技术手段能挡住大部分自动化攻击但针对性的攻击往往是从管理漏洞进来的。把端口管好、补丁打全、备份做扎实勒索病毒就算进来了你也有底气说“我不怕”。

相关推荐

【Coze】【视频】历史人物的一生工作流
【Coze】【视频】历史人物的一生工作流

今天给大家演示一个 历史人物生平可视化生成 Coze 工作流,它的作用是将历史人物的文字传记转化为结构化的文案、绘画描述、图像生成以及字幕和视频草稿,从而快速完成从文字到多模态内容的全流程生产。通过模型与节点的组合使用,用户可以轻松实现从“传记讲述”到“可视化演绎… · 2026/9/25 5:34:55

Neo4j社区版Windows zip包部署与实战指南
Neo4j社区版Windows zip包部署与实战指南

简介:面向后端开发、数据建模工程师及图数据库初学者,压缩包提供 Neo4j 5.23.0 官方中文社区版 Windows 安装资源,可用于本地快速部署图数据库系统,支撑社交网络、知识图谱、推荐系统等复杂关系场景的存储、深度查询与可视化分析。… · 2026/9/25 5:34:49

jc 项目 http-headers 解析器:把 HTTP 请求/响应头转换为结构化 JSON
jc 项目 http-headers 解析器:把 HTTP 请求/响应头转换为结构化 JSON

开发工具 【免费下载链接】jc CLI tool and python library that converts the output of popular command-line tools, file-types, and common strings to JSON, YAML, or Dictionaries. This allows piping of output to tools like jq and simplifying automation scripts.… · 2026/9/25 5:34:49

Shell变量与字符串深度解析:从原理到实战避坑指南
Shell变量与字符串深度解析:从原理到实战避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 6:25:01

Win10修改文件默认打开方式全指南:右键、设置、注册表一次说清
Win10修改文件默认打开方式全指南:右键、设置、注册表一次说清

不知道你有没有过这种瞬间:双击一个 PDF,结果它跑浏览器里打开了;双击图片,弹出来的是一个从没用过的修图工具;甚至双击 .txt,蹦出来的不是记事本而是某个来路不明的编辑器。我第一次遇到的时候也愣了半天&… · 2026/9/25 6:25:01

从CSDN热榜抓取到技术趋势分析:Python爬虫雷达系统实战
从CSDN热榜抓取到技术趋势分析:Python爬虫雷达系统实战

CSDN 的热榜每天刷一遍,十个标题里有八个换新面孔,剩下的两个也变了时间戳。嘴上说着"技术圈日新月异",心里其实一直存个疑问:这些榜单数据背后,到底哪些技术方向是真热,哪些只是昙花一现&#x… · 2026/9/25 6:25:01

脉冲神经网络SNN入门:从LIF神经元到类脑芯片与低功耗计算
脉冲神经网络SNN入门:从LIF神经元到类脑芯片与低功耗计算

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 6:25:01

从零开始学硬件:用人体解剖学构建硬件系统知识地图
从零开始学硬件:用人体解剖学构建硬件系统知识地图

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 6:24:48

截图固定到屏幕怎么实现?贴图工具原理与Snipaste实操指南
截图固定到屏幕怎么实现?贴图工具原理与Snipaste实操指南

1. 截图固定这件事,比你想的更有讲究很多人第一次听到“把截图固定在电脑页面上”这个需求,脑子里冒出来的第一反应是——截图不就是截完保存成图片文件吗?还能固定在页面上?这听起来像是个小众需求,但只要你真正用过一… · 2026/9/25 6:24:48

数值优化(Numerical Optimization)学习系列-03-共轭梯度方法(Conjugate Gradient)
数值优化(Numerical Optimization)学习系列-03-共轭梯度方法(Conjugate Gradient)

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:31

创维E900V22D刷机全攻略:S905L3SB芯片兼容性解析与救砖实战
创维E900V22D刷机全攻略:S905L3SB芯片兼容性解析与救砖实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:31

MQTT协议原理与Broker服务器搭建实战:从Mosquitto到EMQX
MQTT协议原理与Broker服务器搭建实战:从Mosquitto到EMQX

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:37

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码