首页/新闻资讯/正文详情

勒索病毒通过哪个端口传播?445、135、139、3389高危端口排查与关闭指南

发布时间:2026/9/25 5:54:50 来源:云帆数科 栏目:资讯中心
勒索病毒通过哪个端口传播?445、135、139、3389高危端口排查与关闭指南
勒索病毒这三个字很多人第一次听到都是从新闻里——某医院系统瘫痪、某企业文件全被加密、屏幕上弹出一封索要赎金的信。但真要问它从哪儿进来的大部分人答不上来或者只会含糊地说一句网络攻击呗。实际上绝大多数勒索病毒在局域网里横着走靠的就是几个特定的网络端口其中被点名最多的就是445 端口。这篇内容我就围绕勒索病毒通过哪个端口传播这个核心问题把端口传播的机制、为什么这些端口这么危险、怎么查自己机器上端口通不通、怎么关掉高危端口、以及日常运维里怎么防一次性讲透。不管你是刚接手服务器的新手还是做了几年运维想系统梳理一遍的老手都能从里面找到能直接抄作业的东西。1. 勒索病毒到底走哪些端口进来先把结论摆出来勒索病毒本身不是一个端口它是通过系统或服务暴露的端口漏洞钻进来的。真正要盯的是下面这几个端口它们构成了勒索病毒在局域网内传播的主要通道。1.1 445 端口SMB 文件共享勒索病毒的头号通道445 端口对应的是SMBServer Message Block协议Windows 的文件共享、打印机共享、域内资源访问全靠它。这个端口之所以成为重灾区原因很直接它默认在很多 Windows 系统上是开着的而且历史上出过好几个杀伤力极大的漏洞最著名的就是永恒之蓝系列漏洞WannaCry、NotPetya 这些大规模爆发的勒索事件都是踩着它扩散的。它的传播逻辑其实不复杂。一台机器中了招病毒会扫描同一网段里所有开着 445 端口的机器尝试用漏洞或者弱口令登录进去一旦成功就把自己复制过去然后继续扫描下一台。整个过程不需要用户点任何东西纯自动化所以内网里只要有一台机器沦陷几个小时就能扫穿整个网段。这也是为什么很多企业出事时是整层楼电脑全中招而不是零星几台。提示445 端口在公网上的暴露是极度危险的。家用宽带如果没做端口隔离理论上也存在被扫描的风险所以家用路由器一定要确认没有把 445 映射出去。1.2 135 和 139 端口RPC 与 NetBIOS 的连带风险135 端口是RPC远程过程调用服务用的139 端口是NetBIOS 会话服务。这两个端口经常和 445 一起出现因为它们都属于 Windows 网络共享和远程管理这一套体系。135 端口历史上也出过被利用的漏洞攻击者可以通过它执行远程代码139 端口则是早期 Windows 共享的主要通道虽然现在用得少了但很多老系统上还开着。在实际排查里我经常看到的情况是管理员只记得关 445结果 135、139 还开着扫描器一扫照样能发现攻击面。所以这三个端口要当成一组来处理不能只堵一个。1.3 3389 端口远程桌面被爆破后的直接入侵3389 是RDP远程桌面协议的端口。它和前面几个不太一样——它不是靠漏洞自动传播而是靠暴力破解。攻击者用工具批量尝试用户名密码一旦试出来就直接登进你的服务器然后手动投毒或者横向移动到其他机器。这个端口在服务器运维里太常用了很多人图方便直接把它暴露在公网上结果就是日志里每天成千上万次登录失败记录。我见过最夸张的一台机器日志里一天有几十万次 RDP 爆破尝试。一旦被攻破攻击者拿到的是完整的桌面控制权比漏洞利用还彻底。1.4 其他容易被忽略的端口除了上面几个主力还有一些端口在特定场景下也会成为入口端口对应服务风险点1433SQL Server弱口令 xp_cmdshell 可执行系统命令3306MySQL弱口令、未授权访问6379Redis未授权访问可写文件、写计划任务22SSH暴力破解Linux 服务器主要入口5900VNC弱口令、未授权访问这些端口的特点是本身是正常业务要用的但配置不当比如空密码、允许任意 IP 访问就会变成后门。勒索病毒团伙现在越来越倾向于先通过这类端口拿到一台机器的控制权再在内网里横向扩散。2. 为什么这些端口一被盯上就守不住知道了是哪些端口接下来要搞清楚一个更关键的问题为什么这些端口这么容易被攻破不理解这一层光知道关端口是治标不治本的。2.1 默认开放 默认配置 天然的攻击面Windows 系统为了开箱即用很多服务是默认开启的。445 端口在启用文件和打印机共享后就自动监听135 端口是 RPC 服务的基础很多系统组件依赖它。普通用户根本不知道这些服务在后台跑着更不会想到去关。这就好比你家门锁是装好的但后门一直虚掩着——你自己不知道路过的人一推就开。攻击者做的事情就是批量扫描全网 IP 的这些端口扫到开着的就记下来然后针对性尝试。2.2 漏洞补丁的滞后是最大的帮凶永恒之蓝漏洞的补丁微软在 2017 年 3 月就发布了但 WannaCry 在同年 5 月爆发时全球还是有几十万台机器没打补丁。为什么因为很多内网机器长期不联网、不更新或者管理员担心补丁影响业务不敢打。这个滞后窗口就是勒索病毒的黄金时间。攻击工具一旦泄露任何人都能拿来用不需要多高的技术门槛。我见过不少单位出事了才连夜打补丁但数据已经回不来了。2.3 弱口令让爆破变得毫无成本3389、22、1433 这些端口如果密码是admin123、123456、password这种爆破工具几分钟就能试出来。更麻烦的是很多设备用的是出厂默认密码装完就没人改过。攻击者手里的字典动辄几百万条配合自动化工具一台机器一天能试几十万次。只要密码强度不够被攻破只是时间问题。2.4 内网信任一切的假设是致命伤很多企业的安全策略是外网严防死守内网完全信任。防火墙只挡外网进来的流量内网机器之间随便通。这个假设在勒索病毒面前完全失效——一旦有一台机器被攻破攻击者在内网里就像在自己家一样445 端口随便扫横向移动毫无阻碍。正确的思路应该是零信任内网也要做访问控制不是所有机器都能互相访问所有端口。3. 手把手排查你的端口到底通不通光知道理论没用得能实际查出来自己环境里哪些端口是开着的、哪些是危险的。这一节我把常用的排查方法整理出来Windows 和 Linux 都覆盖。3.1 Windows 上用 telnet 测端口连通性Windows 自带的 telnet 客户端默认是关闭的需要先启用。步骤是打开控制面板→程序和功能→启用或关闭 Windows 功能→勾选Telnet 客户端。启用之后在命令行里这样测telnet 192.168.1.100 445如果屏幕变成一片空白或者显示连接成功说明端口是通的如果提示无法打开到主机的连接说明端口不通或者被防火墙挡了。注意很多人第一次用 telnet 会以为卡住了其实那个黑屏就是连上了。按Ctrl ]然后输入quit可以退出。3.2 用 PowerShell 的 Test-NetConnection 更省事telnet 有个缺点它只告诉你通不通不告诉你延迟和具体状态。PowerShell 里的Test-NetConnection更好用Test-NetConnection -ComputerName 192.168.1.100 -Port 445输出里会明确显示TcpTestSucceeded : True或False还会带上延迟信息。这个命令在 Windows 10 和 Server 2016 以上都自带不用额外装东西。3.3 Linux 上用 nc 和 nmap 扫端口Linux 下最常用的是ncnetcatnc -zv 192.168.1.100 445-z表示只扫描不发送数据-v表示显示详细信息。如果端口开着会显示succeeded。如果要批量扫一个网段用nmap更高效nmap -p 445,135,139,3389 192.168.1.0/24这条命令会扫描整个 192.168.1.0/24 网段里这几个高危端口的开放情况。输出结果一目了然哪些机器开着 445 一眼就能看到。3.4 查看本机端口占用情况有时候你想知道本机某个端口被哪个进程占着Windows 下用netstat -ano | findstr :445拿到 PID 之后用任务管理器或者tasklist | findstr PID就能查到是哪个程序。Linux 下用ss -tlnp | grep 445或者老一点的netstat -tlnp | grep 445。-t是 TCP-l是监听状态-n是显示端口号不解析服务名-p是显示进程。3.5 排查端口被占用的完整思路端口被占用是运维里高频问题。完整排查链路是这样的先用netstat或ss确认端口确实处于 LISTEN 状态拿到占用进程的 PID用tasklistWindows或ps -efLinux确认进程身份判断这个进程是不是必要的——是业务进程就保留是可疑进程就要警惕如果是可疑进程先别急着杀查一下它的启动路径和网络连接很可能就是恶意程序我踩过的一个坑有次发现 445 端口被一个不认识的进程占着直接杀了结果系统共享功能全挂了。后来才知道那是系统正常组件只是名字看着陌生。所以杀进程之前一定要确认清楚。4. 关掉高危端口具体怎么操作排查完发现端口开着接下来就是关。不同端口关法不一样我按端口分类说。4.1 关闭 445 端口的几种方式方式一停掉 Server 服务445 端口是由Server服务LanmanServer提供的。在服务管理器里找到 Server停止并禁用445 就不再监听了。但要注意停了之后本机的文件共享功能就没了如果这台机器要给别人共享文件就不能停。方式二防火墙封端口更推荐的做法是用防火墙封端口而不是停服务。这样既能挡住外部访问又不影响本机功能。Windows 防火墙里新建入站规则阻止 445 端口的 TCP 和 UDP 流量即可。方式三注册表禁用 SMBv1SMBv1 是漏洞最多的版本禁用它能大幅降低风险。在注册表里找到HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters把SMB1的值设为 0。4.2 关闭 135 和 139 端口135 端口对应 RPC 服务直接停掉会影响很多系统功能所以一般也是用防火墙封。139 端口对应 NetBIOS可以在网络适配器的 TCP/IP 属性里进入高级→WINS选项卡选择禁用 TCP/IP 上的 NetBIOS。4.3 修改 3389 端口而不是直接关3389 是远程桌面要用的直接关掉就没法远程管理了。更好的做法是改端口。在注册表里找到HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp把PortNumber的值改成别的端口比如 13389然后重启远程桌面服务。改完之后防火墙里放行新端口原来的 3389 封掉。提示改端口只是降低了被自动扫描到的概率不能替代强密码和登录限制。真正有效的还是限制来源 IP 强密码 登录失败锁定。4.4 用防火墙做端口访问控制不管是 Windows 防火墙还是 Linux 的 iptables/firewalld核心思路都是白名单只允许必要的 IP 访问必要的端口其他一律拒绝。Linux 下用 firewalld 举例firewall-cmd --permanent --add-rich-rulerule familyipv4 source address192.168.1.0/24 port port445 protocoltcp accept firewall-cmd --reload这条规则的意思是只允许 192.168.1.0/24 网段访问 445 端口其他来源全部拒绝。4.5 交换机层面的端口安全配置如果是在企业网络里还可以在接入交换机上做端口安全。比如华为交换机上可以绑定 IP 和 MACinterface GigabitEthernet0/0/1 port-security enable port-security max-mac-num 1 port-security protect-action restrict这样每个端口只允许一个 MAC 地址防止有人私接设备或者做 ARP 欺骗。思科交换机上也有类似的 port-security 功能。这一层防护能有效阻断内网的横向扫描。5. 光关端口不够勒索病毒防护的完整思路关端口是必要的但只靠关端口防不住勒索病毒。真正有效的防护是一套组合拳我按优先级排一下。5.1 补丁管理是第一位前面说过大部分勒索病毒利用的是已知漏洞。只要补丁打及时绝大多数攻击根本进不来。建议的做法是建立补丁管理流程关键补丁 72 小时内必须打非关键补丁一周内打完。内网机器如果长期不联网也要定期用离线补丁包更新。5.2 备份要遵循 3-2-1 原则3-2-1 原则是3 份数据副本2 种不同介质1 份异地存放。这是勒索病毒面前最后的底线。我见过太多单位数据被加密了才想起来没备份最后只能交赎金还不一定能拿回数据。备份还要注意一点备份服务器不能和业务服务器在同一个域里否则域控被攻破备份也一起完蛋。最好是离线备份或者异地备份。5.3 最小权限原则日常办公账号不要给管理员权限服务器上的服务账号只给必要的权限。这样即使一台机器被攻破攻击者能做的事情也有限不容易横向扩散。5.4 网络分段把内网按功能划分成不同网段网段之间用防火墙隔离。比如办公网、服务器网、生产网分开办公网中毒了也影响不到生产网。这是阻断横向移动最有效的手段之一。5.5 日志监控和告警445 端口的大量扫描、3389 的大量登录失败、异常时间的文件加密行为这些都是勒索病毒的前兆。部署日志监控设置告警规则能在早期发现异常。比如同一源 IP 在短时间内尝试连接多个目标的 445 端口3389 登录失败次数超过阈值大量文件在短时间内被重命名或修改扩展名这些规则用开源的日志分析工具就能实现成本不高但效果明显。6. 几个我实际踩过的坑和总结的经验最后分享几个实际运维里踩过的坑都是文档里不会写的。坑一以为关了 445 就万事大吉。有次帮一个客户做安全加固把 445 关了结果两周后还是中了招。排查发现是 3389 被爆破进来的。所以高危端口要一起处理不能只堵一个。坑二改端口之后忘了改防火墙。把 3389 改成 13389结果防火墙里没放行新端口自己都连不上了。改端口一定要同步改防火墙规则并且改之前先确认有别的管理通道比如带外管理或者物理接触。坑三备份和业务在同一台机器上。见过一个客户备份文件就放在业务服务器的另一个盘里结果勒索病毒把两个盘一起加密了。备份必须物理隔离或者网络隔离。坑四内网扫描工具被当成攻击。用 nmap 扫内网的时候触发了 IDS 告警被安全团队找上门。做扫描之前最好先报备或者用授权的扫描工具。坑五弱口令改了但没改服务账号。把管理员密码改强了但 SQL Server 的服务账号还是弱口令结果从 1433 端口被攻破。所有账号都要检查包括服务账号、数据库账号、设备默认账号。关于端口和勒索病毒的关系核心就一句话端口本身不是病毒但它是病毒进来的门。把门看好了病毒就进不来门虚掩着再好的杀毒软件也挡不住。日常运维里定期扫一遍高危端口、及时打补丁、做好备份、限制访问来源这四件事做到位能挡住 90% 以上的勒索攻击。剩下的就是保持警惕发现异常及时响应。

相关推荐

Atlas 300V 24G部署YOLOv5实战:从NPU认知到完整迁移流程
Atlas 300V 24G部署YOLOv5实战:从NPU认知到完整迁移流程

先说个现象。这段时间后台总有人在问:atlas 这个词到底是啥?有人以为是某个新的开源框架,有人以为是地图服务的代号,直到补上后缀“atlas 300v 24g”,讨论才一下子聚焦成两个问题——这东西到底是不是运算加速卡&#… · 2026/9/25 5:54:44

医美填充好学吗?系统学习路径与新手避坑指南
医美填充好学吗?系统学习路径与新手避坑指南

“医美填充好学吗”——这个问题,我几乎每周都会被问一次。问的人里,有刚毕业的医学生,有干了几年皮肤科护士的同行,也有完全没有医学背景、刷了几个短视频就热血上头的转行者。我的回答总是一样的:如果你问的是“把一… · 2026/9/25 5:54:44

CLI Agent 实战:OpenRouter 与 MCP 工具链整合指南
CLI Agent 实战:OpenRouter 与 MCP 工具链整合指南

1. 从"treg"这个标题说起:一个被低估的CLI工具链整合思路第一次看到"treg"这个词,我脑子里蹦出来的第一反应是"这又是什么新造的名词"。翻了一圈热词列表才反应过来,这大概率是一个把OpenRouter、Agent、CLI、… · 2026/9/25 5:54:38

Atlas 300V推理加速卡实战:YOLO模型迁移部署全攻略
Atlas 300V推理加速卡实战:YOLO模型迁移部署全攻略

最近因为一个边缘检测项目,我上手了一块Atlas 300V 24G,把YOLO系列模型从PyTorch这条路完整地搬到了昇腾上。查资料的时候看到“atlas 300v 24g 是运算加速卡吗”“atlas部署yolo”这些搜索词热度一直不低,说明有不少人在同一个坑里纠结&… · 2026/9/25 7:28:14

Treg Claude Connector 目录提交指南:从工程验证到发布回滚的完整 Runbook
Treg Claude Connector 目录提交指南:从工程验证到发布回滚的完整 Runbook

后端API网关MCP 服务dsh-plugin 【免费下载链接】treg OpenRouter for agent tools. Join community here: https://discord.gg/6mQYYfFMAn 项目地址: https://gitcode.com/GitHub_Trending/treg/treg 点击查看 免费下载 本文是一份面向 Treg 项目维护者的发布准入… · 2026/9/25 7:28:14

立创EDA专业版铺铜技巧:隐藏、优化与EMC实战指南
立创EDA专业版铺铜技巧:隐藏、优化与EMC实战指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 7:27:55

体育科学与体能训练:从理论到实践的完整指南
体育科学与体能训练:从理论到实践的完整指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 7:27:49

福建正规的蒸发冷空调定制工厂 定制服务好的源头生产厂家推荐
福建正规的蒸发冷空调定制工厂 定制服务好的源头生产厂家推荐

蒸发冷空调基础科普:是什么、能解决什么问题蒸发冷空调是依托蒸发吸热原理的新型节能降温设备,区别于传统压缩式风冷空调,通过水蒸发吸收热量实现降温,核心优势就是节能,适配工业厂房、开放式/半开放式空间以及各类高温… · 2026/9/25 7:27:43

食品化妆品出口香港条码找谁办?资深从业者说透4个关键问题
食品化妆品出口香港条码找谁办?资深从业者说透4个关键问题

直接给答案:不存在“官方指定代理”,所有香港条形码最终都由GS1 Hong Kong审批发证,你要找的不是“价格实惠的”,而是“能帮你把材料一次性过审、后续续费不掉链子”的正规代办。 我在条码代办这行干了快八年,食品、化… · 2026/9/25 7:27:43

数值优化(Numerical Optimization)学习系列-03-共轭梯度方法(Conjugate Gradient)
数值优化(Numerical Optimization)学习系列-03-共轭梯度方法(Conjugate Gradient)

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:31

创维E900V22D刷机全攻略:S905L3SB芯片兼容性解析与救砖实战
创维E900V22D刷机全攻略:S905L3SB芯片兼容性解析与救砖实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:31

MQTT协议原理与Broker服务器搭建实战:从Mosquitto到EMQX
MQTT协议原理与Broker服务器搭建实战:从Mosquitto到EMQX

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:37

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码