Référence des ports
Port 12345 (TCP) – NetBus
Port de contrôle par défaut du cheval de Troie d'accès distant NetBus sous Windows ; un 12345 ouvert est un fort indice de compromission.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Pas un service normal. Si 12345 écoute, enquêtez pour une porte dérobée de type NetBus — bien que certaines applications légitimes réutilisent aussi ce port.
À quoi sert le port 12345 ?
Le port 12345 est surtout connu comme le port de contrôle par défaut de NetBus, un cheval de Troie d'accès distant (RAT) classique sous Windows de la fin des années 1990. Ce n'est pas un service normal et standard : NetBus donne à un opérateur distant le contrôle total d'une machine infectée, dont l'enregistrement des frappes, le transfert de fichiers, la capture d'écran et l'exécution de commandes. Quelques applications légitimes ont réutilisé ce numéro facile à retenir au fil des ans, mais c'est l'association au cheval de Troie qui rend ce port notable.
Quand faut-il l'ouvrir ?
Vous n'ouvririez pas le port 12345. Ce n'est pas un service que l'on exécute délibérément, et il n'y a aucune raison normale de l'exposer. Un hôte trouvé en écoute sur 12345 indique très probablement une porte dérobée de type NetBus et une possible compromission ; il faut donc enquêter plutôt que de le transférer.
Est-ce risqué de l'ouvrir ?
Oui. Un 12345 ouvert est un fort indice de compromission plutôt qu'un service à activer, car le port lui-même est la porte dérobée. Bloquez-le au pare-feu et analysez l'hôte avec un AV/EDR réputé. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :12345
nmap -p 12345 <target>netstat -ano | findstr :12345
Test-NetConnection <host> -Port 12345lsof -i :12345
nmap -p 12345 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 12345 vers l'IP locale de votre appareil, port interne 12345, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 12345/tcpsudo firewall-cmd --permanent --add-port=12345/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 12345 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 12345" -Direction Inbound -Protocol TCP -LocalPort 12345 -Action AllowSécurité et risques
Attaques courantes
- Canal de contrôle du cheval de Troie d'accès distant NetBus
- Contrôle total à distance d'un hôte Windows infecté
- Enregistrement de frappe, transfert de fichiers et capture d'écran par l'opérateur
- Balayage massif à la recherche d'hôtes déjà infectés par NetBus
Durcissement
- Considérer un 12345 en écoute comme une compromission probable et enquêter sur l'hôte
- Lancer une analyse AV/EDR réputée pour supprimer NetBus et les RAT similaires
- Bloquer le port 12345 entrant sur le pare-feu de périmètre
- Reconstruire l'hôte si une porte dérobée est confirmée et renouveler les identifiants
Comment bloquer ce port
sudo ufw deny 12345/tcpsudo firewall-cmd --permanent --remove-port=12345/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 12345 -j DROPNew-NetFirewallRule -DisplayName "Block 12345" -Direction Inbound -Protocol TCP -LocalPort 12345 -Action BlockCommande nmap
nmap -p12345 -sV --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Un port 12345 ouvert signifie-t-il que je suis infecté ?
- Pas toujours, mais c'est un fort indice. 12345 est le port par défaut du cheval de Troie NetBus, donc un 12345 en écoute justifie une enquête immédiate — même si quelques applications légitimes réutilisent aussi ce port.
- Qu'est-ce que NetBus ?
- NetBus est un cheval de Troie d'accès distant sous Windows de la fin des années 1990 qui donne à un attaquant le contrôle total d'une machine infectée — enregistrement de frappe, accès aux fichiers et capture d'écran — via son port par défaut 12345.