Skip to content

Référence des ports

Port 1524 (TCP) – ingreslock

Nominalement un service de verrou de base de données Ingres, mais tristement connu comme port de shell bind de porte dérobée donnant souvent un root instantané.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Rarement un vrai service. Un 1524 en écoute est généralement un shell bind de porte dérobée laissé par un attaquant, comme sur Metasploitable.

À quoi sert le port 1524 ?

Le port 1524 est officiellement enregistré pour ingreslock, un service de verrou de l'ancienne base de données Ingres — un logiciel que vous ne croiserez quasiment plus aujourd'hui. En pratique, le port est bien plus connu pour autre chose : c'est un emplacement classique de shell bind de porte dérobée. Sur l'image de laboratoire délibérément vulnérable Metasploitable et sur les hôtes compromis, un shell root est laissé en écoute ici.

Quand faut-il l'ouvrir ?

En réalité, jamais. Quasiment rien de légitime n'utilise encore 1524 ; il n'y a donc aucune raison normale de l'ouvrir ou de le transférer. Si vous le trouvez en écoute sur l'une de vos machines, traitez-le comme un signal à examiner plutôt que comme un service à activer.

Est-ce risqué de l'ouvrir ?

Oui — un service sur 1524 est le plus souvent une porte dérobée résiduelle qui ouvre un shell sans authentification ; bloquez-le et inspectez l'hôte. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :1524
nmap -p 1524 <target>
Windows
netstat -ano | findstr :1524
Test-NetConnection <host> -Port 1524
macOS
lsof -i :1524
nmap -p 1524 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 1524 vers l'IP locale de votre appareil, port interne 1524, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 1524/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=1524/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 1524 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 1524" -Direction Inbound -Protocol TCP -LocalPort 1524 -Action Allow

Sécurité et risques

Attaques courantes

  • Shell bind de porte dérobée en écoute sur 1524 pour un accès direct de l'attaquant
  • Shell root instantané sur les hôtes mal configurés ou compromis
  • Balayage massif à la recherche de la porte dérobée ingreslock classique
  • Utilisation comme canal de persistance après l'exploitation initiale

Durcissement

  • Considérer un 1524 en écoute comme une porte dérobée probable et enquêter sur l'hôte
  • Inspecter inetd/xinetd et les scripts de démarrage pour un shell lié à 1524
  • Bloquer le port 1524 entrant sur le pare-feu de périmètre
  • Reconstruire l'hôte si une porte dérobée est confirmée et renouveler les identifiants

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 1524/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=1524/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 1524 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 1524" -Direction Inbound -Protocol TCP -LocalPort 1524 -Action Block

Commande nmap

nmap -p1524 -sV --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi le port 1524 est-il considéré comme une porte dérobée ?
Bien que 1524 soit enregistré pour le service de verrou de la base Ingres, il est bien plus connu comme shell bind de porte dérobée. Attaquants et cibles de laboratoire comme Metasploitable y laissent un shell root en écoute pour un accès instantané.
Que se passe-t-il si je me connecte à un port 1524 ouvert ?
Sur un hôte avec porte dérobée, vous arrivez souvent directement dans un shell root sans authentification. C'est pourquoi un 1524 en écoute doit être considéré comme une compromission et examiné immédiatement.

Parcourir par catégorie

Guides associés