Référence des ports
Port 1524 (TCP) – ingreslock
Nominalement un service de verrou de base de données Ingres, mais tristement connu comme port de shell bind de porte dérobée donnant souvent un root instantané.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Rarement un vrai service. Un 1524 en écoute est généralement un shell bind de porte dérobée laissé par un attaquant, comme sur Metasploitable.
À quoi sert le port 1524 ?
Le port 1524 est officiellement enregistré pour ingreslock, un service de verrou de l'ancienne base de données Ingres — un logiciel que vous ne croiserez quasiment plus aujourd'hui. En pratique, le port est bien plus connu pour autre chose : c'est un emplacement classique de shell bind de porte dérobée. Sur l'image de laboratoire délibérément vulnérable Metasploitable et sur les hôtes compromis, un shell root est laissé en écoute ici.
Quand faut-il l'ouvrir ?
En réalité, jamais. Quasiment rien de légitime n'utilise encore 1524 ; il n'y a donc aucune raison normale de l'ouvrir ou de le transférer. Si vous le trouvez en écoute sur l'une de vos machines, traitez-le comme un signal à examiner plutôt que comme un service à activer.
Est-ce risqué de l'ouvrir ?
Oui — un service sur 1524 est le plus souvent une porte dérobée résiduelle qui ouvre un shell sans authentification ; bloquez-le et inspectez l'hôte. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :1524
nmap -p 1524 <target>netstat -ano | findstr :1524
Test-NetConnection <host> -Port 1524lsof -i :1524
nmap -p 1524 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 1524 vers l'IP locale de votre appareil, port interne 1524, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 1524/tcpsudo firewall-cmd --permanent --add-port=1524/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1524 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 1524" -Direction Inbound -Protocol TCP -LocalPort 1524 -Action AllowSécurité et risques
Attaques courantes
- Shell bind de porte dérobée en écoute sur 1524 pour un accès direct de l'attaquant
- Shell root instantané sur les hôtes mal configurés ou compromis
- Balayage massif à la recherche de la porte dérobée ingreslock classique
- Utilisation comme canal de persistance après l'exploitation initiale
Durcissement
- Considérer un 1524 en écoute comme une porte dérobée probable et enquêter sur l'hôte
- Inspecter inetd/xinetd et les scripts de démarrage pour un shell lié à 1524
- Bloquer le port 1524 entrant sur le pare-feu de périmètre
- Reconstruire l'hôte si une porte dérobée est confirmée et renouveler les identifiants
Comment bloquer ce port
sudo ufw deny 1524/tcpsudo firewall-cmd --permanent --remove-port=1524/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1524 -j DROPNew-NetFirewallRule -DisplayName "Block 1524" -Direction Inbound -Protocol TCP -LocalPort 1524 -Action BlockCommande nmap
nmap -p1524 -sV --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi le port 1524 est-il considéré comme une porte dérobée ?
- Bien que 1524 soit enregistré pour le service de verrou de la base Ingres, il est bien plus connu comme shell bind de porte dérobée. Attaquants et cibles de laboratoire comme Metasploitable y laissent un shell root en écoute pour un accès instantané.
- Que se passe-t-il si je me connecte à un port 1524 ouvert ?
- Sur un hôte avec porte dérobée, vous arrivez souvent directement dans un shell root sans authentification. C'est pourquoi un 1524 en écoute doit être considéré comme une compromission et examiné immédiatement.