iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
Security

2026 初學者資安入門技,是誰在敲打我窗系列 第 17 篇

[Day 16] 敲門是禮貌,砸窗戶是激動

  • 分享至 

  • xImage
  •  

上一篇提到一個情況

同一個 IP → 21
同一個 IP → 22
同一個 IP → 23
同一個 IP → 25
同一個 IP → 80
同一個 IP → 443

看起來很像有人站在你家外面,一扇一扇敲,看看哪扇窗戶有開

這種行為就是 Port Scan

這種事情其實每天都在發生

剛好 2026 年 9 月 30 日,新加坡 CSA 發了一個 CARBONATO Botnet 的警示

它會找暴露在網路上的 Docker Remote API,其中一個常見目標就是

TCP 2375

如果找到可以直接連線的 Docker API,就可能繼續做後面的事情

而且入侵之後,它還會繼續掃描其他網路,找更多暴露的 Docker 主機

其實邏輯很簡單

先找哪扇窗戶有開,再決定下一步要幹嘛

這也是為什麼掃描很常出現在偵查階段

Port Scan 到底在看什麼?

其實就是想知道

這台主機有哪些 Port 是開著的?

例如看到

22/tcp    open
80/tcp    open
443/tcp   open
3389/tcp  open

22 可能是 SSH

80、443 可能有網站

3389 可能有遠端桌面

但這邊還是要注意,可能就是可能

不是看到 22 就直接宣布這一定是 SSH,實際跑什麼服務還是要再確認

不過至少你已經知道

哪幾扇窗戶有開

前面的 TCP 終於派上用場

之前講 TCP 的時候有提過

SYN
SYN/ACK
ACK

當時可能會覺得這些東西到底要幹嘛

現在就有用了

掃描工具可以送封包過去,再看對方怎麼回

有回應、被拒絕、完全沒反應,這些都可以拿來判斷 Port 現在可能是什麼狀態

講白一點就是

我敲一下
看裡面有沒有人回

看到 Port Scan 就是被攻擊嗎?

也不一定

資安人員會掃

弱點掃描工具會掃

管理員也會掃自己的設備

所以還是上一篇那句話

看到一個行為,不代表你已經知道它在幹嘛

還是要看誰在掃、掃了什麼、頻率多高,還有這個時間跟行為合不合理

但如果一個完全不認識的 IP,在短時間內把你一堆 Port 都碰過一次

這就很值得多看兩眼

下一篇直接來看看 Nmap

用它掃自己的環境

自己的就好

不要手癢去敲鄰居家的窗戶


上一篇
[Day 15] 同一個 IP 一直出現,是不是怪怪的?
系列文
2026 初學者資安入門技,是誰在敲打我窗 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言