Skip to content

Référence des ports

Port 12345 (TCP) – NetBus

Port de contrôle par défaut du cheval de Troie d'accès distant NetBus sous Windows ; un 12345 ouvert est un fort indice de compromission.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Pas un service normal. Si 12345 écoute, enquêtez pour une porte dérobée de type NetBus — bien que certaines applications légitimes réutilisent aussi ce port.

À quoi sert le port 12345 ?

Le port 12345 est surtout connu comme le port de contrôle par défaut de NetBus, un cheval de Troie d'accès distant (RAT) classique sous Windows de la fin des années 1990. Ce n'est pas un service normal et standard : NetBus donne à un opérateur distant le contrôle total d'une machine infectée, dont l'enregistrement des frappes, le transfert de fichiers, la capture d'écran et l'exécution de commandes. Quelques applications légitimes ont réutilisé ce numéro facile à retenir au fil des ans, mais c'est l'association au cheval de Troie qui rend ce port notable.

Quand faut-il l'ouvrir ?

Vous n'ouvririez pas le port 12345. Ce n'est pas un service que l'on exécute délibérément, et il n'y a aucune raison normale de l'exposer. Un hôte trouvé en écoute sur 12345 indique très probablement une porte dérobée de type NetBus et une possible compromission ; il faut donc enquêter plutôt que de le transférer.

Est-ce risqué de l'ouvrir ?

Oui. Un 12345 ouvert est un fort indice de compromission plutôt qu'un service à activer, car le port lui-même est la porte dérobée. Bloquez-le au pare-feu et analysez l'hôte avec un AV/EDR réputé. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :12345
nmap -p 12345 <target>
Windows
netstat -ano | findstr :12345
Test-NetConnection <host> -Port 12345
macOS
lsof -i :12345
nmap -p 12345 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 12345 vers l'IP locale de votre appareil, port interne 12345, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 12345/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=12345/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 12345 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 12345" -Direction Inbound -Protocol TCP -LocalPort 12345 -Action Allow

Sécurité et risques

Attaques courantes

  • Canal de contrôle du cheval de Troie d'accès distant NetBus
  • Contrôle total à distance d'un hôte Windows infecté
  • Enregistrement de frappe, transfert de fichiers et capture d'écran par l'opérateur
  • Balayage massif à la recherche d'hôtes déjà infectés par NetBus

Durcissement

  • Considérer un 12345 en écoute comme une compromission probable et enquêter sur l'hôte
  • Lancer une analyse AV/EDR réputée pour supprimer NetBus et les RAT similaires
  • Bloquer le port 12345 entrant sur le pare-feu de périmètre
  • Reconstruire l'hôte si une porte dérobée est confirmée et renouveler les identifiants

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 12345/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=12345/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 12345 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 12345" -Direction Inbound -Protocol TCP -LocalPort 12345 -Action Block

Commande nmap

nmap -p12345 -sV --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Un port 12345 ouvert signifie-t-il que je suis infecté ?
Pas toujours, mais c'est un fort indice. 12345 est le port par défaut du cheval de Troie NetBus, donc un 12345 en écoute justifie une enquête immédiate — même si quelques applications légitimes réutilisent aussi ce port.
Qu'est-ce que NetBus ?
NetBus est un cheval de Troie d'accès distant sous Windows de la fin des années 1990 qui donne à un attaquant le contrôle total d'une machine infectée — enregistrement de frappe, accès aux fichiers et capture d'écran — via son port par défaut 12345.

Parcourir par catégorie

Guides associés