上一篇提到一個情況
同一個 IP → 21
同一個 IP → 22
同一個 IP → 23
同一個 IP → 25
同一個 IP → 80
同一個 IP → 443
看起來很像有人站在你家外面,一扇一扇敲,看看哪扇窗戶有開
這種行為就是 Port Scan
剛好 2026 年 9 月 30 日,新加坡 CSA 發了一個 CARBONATO Botnet 的警示
它會找暴露在網路上的 Docker Remote API,其中一個常見目標就是
TCP 2375
如果找到可以直接連線的 Docker API,就可能繼續做後面的事情
而且入侵之後,它還會繼續掃描其他網路,找更多暴露的 Docker 主機
其實邏輯很簡單
先找哪扇窗戶有開,再決定下一步要幹嘛
這也是為什麼掃描很常出現在偵查階段
其實就是想知道
這台主機有哪些 Port 是開著的?
例如看到
22/tcp open
80/tcp open
443/tcp open
3389/tcp open
22 可能是 SSH
80、443 可能有網站
3389 可能有遠端桌面
但這邊還是要注意,可能就是可能
不是看到 22 就直接宣布這一定是 SSH,實際跑什麼服務還是要再確認
不過至少你已經知道
哪幾扇窗戶有開
之前講 TCP 的時候有提過
SYN
SYN/ACK
ACK
當時可能會覺得這些東西到底要幹嘛
現在就有用了
掃描工具可以送封包過去,再看對方怎麼回
有回應、被拒絕、完全沒反應,這些都可以拿來判斷 Port 現在可能是什麼狀態
講白一點就是
我敲一下
看裡面有沒有人回
也不一定
資安人員會掃
弱點掃描工具會掃
管理員也會掃自己的設備
所以還是上一篇那句話
看到一個行為,不代表你已經知道它在幹嘛
還是要看誰在掃、掃了什麼、頻率多高,還有這個時間跟行為合不合理
但如果一個完全不認識的 IP,在短時間內把你一堆 Port 都碰過一次
這就很值得多看兩眼
下一篇直接來看看 Nmap
用它掃自己的環境
自己的就好
不要手癢去敲鄰居家的窗戶