Référence des ports
Port 4444 (TCP) – Metasploit / C2 reverse-shell
Port de reverse-shell et C2 de facto — écouteur Meterpreter par défaut de Metasploit, aussi détourné par le ver MSBlaster.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Pas un service standard. Apparaît quand un gestionnaire Metasploit écoute ou qu'un malware ouvre un canal reverse-shell ; l'alerter est un signal de détection.
À quoi sert le port 4444 ?
Le port 4444 n'a aucun service légitime standard et fixe. Il est surtout connu comme le port d'écoute par défaut de la charge Meterpreter de Metasploit — un framework de test d'intrusion et d'attaque. Quand un exploit s'exécute, la machine compromise rappelle généralement un gestionnaire sur 4444. Le port a aussi une histoire : le ver MSBlaster de 2003 utilisait 4444 pour ouvrir un shell distant sur les PC Windows infectés.
Quand faut-il l'ouvrir ?
Vous n'ouvririez le port 4444 pour aucun usage normal — ce n'est pas un vrai service que l'on exécute. En dehors d'un laboratoire de test d'intrusion contrôlé et autorisé, un 4444 ouvert ou sortant est un signal d'alerte : il suggère fortement la présence d'un maliciel ou d'un reverse-shell, soit une compromission probable.
Est-ce risqué de l'ouvrir ?
Non. Traitez tout trafic 4444 comme suspect par défaut, bloquez-le et utilisez le filtrage de sortie et un EDR pour détecter les reverse-shells et l'activité de commande et contrôle. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :4444
nmap -p 4444 <target>netstat -ano | findstr :4444
Test-NetConnection <host> -Port 4444lsof -i :4444
nmap -p 4444 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 4444 vers l'IP locale de votre appareil, port interne 4444, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 4444/tcpsudo firewall-cmd --permanent --add-port=4444/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 4444 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 4444" -Direction Inbound -Protocol TCP -LocalPort 4444 -Action AllowSécurité et risques
Attaques courantes
- Rappels reverse-shell Meterpreter de Metasploit vers un gestionnaire 4444
- Trafic de commande et contrôle (C2) et de post-exploitation
- Propagation historique du ver MSBlaster via MSRPC (CVE-2003-0352, port 135)
- Charges bind-shell écoutant sur 4444 pour la reconnexion de l'attaquant
Durcissement
- Traiter le 4444 entrant/sortant comme suspect — alerter et bloquer par défaut
- Filtrer la sortie pour que les hôtes internes ne puissent pas sortir sur des ports hauts arbitraires
- Chasser le comportement Meterpreter, pas seulement le numéro de port
- Corriger les failles RCE/MSRPC sous-jacentes qui déposent ces charges (ex. MS03-026)
- Utiliser un EDR pour détecter le Meterpreter en mémoire et l'injection de processus
Comment bloquer ce port
sudo ufw deny 4444/tcpsudo firewall-cmd --permanent --remove-port=4444/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 4444 -j DROPNew-NetFirewallRule -DisplayName "Block 4444" -Direction Inbound -Protocol TCP -LocalPort 4444 -Action BlockCommande nmap
nmap -p4444 -sV --script metasploit-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi le port 4444 est-il considéré comme malveillant ?
- C'est l'écouteur Meterpreter par défaut de Metasploit et un port reverse-shell/C2 courant, donc le trafic vers ou depuis 4444 est un fort indicateur d'exploitation. Il ne porte aucun service légitime fixe unique.
- Quel est le lien entre le port 4444 et MSBlaster ?
- Le ver MSBlaster de 2003 a exploité la faille MSRPC DCOM (CVE-2003-0352 sur le port 135) et utilisé 4444 pour ouvrir un shell distant sur les victimes, ancrant la réputation du port.