Skip to content

Référence des ports

Port 4444 (TCP) – Metasploit / C2 reverse-shell

Port de reverse-shell et C2 de facto — écouteur Meterpreter par défaut de Metasploit, aussi détourné par le ver MSBlaster.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Pas un service standard. Apparaît quand un gestionnaire Metasploit écoute ou qu'un malware ouvre un canal reverse-shell ; l'alerter est un signal de détection.

À quoi sert le port 4444 ?

Le port 4444 n'a aucun service légitime standard et fixe. Il est surtout connu comme le port d'écoute par défaut de la charge Meterpreter de Metasploit — un framework de test d'intrusion et d'attaque. Quand un exploit s'exécute, la machine compromise rappelle généralement un gestionnaire sur 4444. Le port a aussi une histoire : le ver MSBlaster de 2003 utilisait 4444 pour ouvrir un shell distant sur les PC Windows infectés.

Quand faut-il l'ouvrir ?

Vous n'ouvririez le port 4444 pour aucun usage normal — ce n'est pas un vrai service que l'on exécute. En dehors d'un laboratoire de test d'intrusion contrôlé et autorisé, un 4444 ouvert ou sortant est un signal d'alerte : il suggère fortement la présence d'un maliciel ou d'un reverse-shell, soit une compromission probable.

Est-ce risqué de l'ouvrir ?

Non. Traitez tout trafic 4444 comme suspect par défaut, bloquez-le et utilisez le filtrage de sortie et un EDR pour détecter les reverse-shells et l'activité de commande et contrôle. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :4444
nmap -p 4444 <target>
Windows
netstat -ano | findstr :4444
Test-NetConnection <host> -Port 4444
macOS
lsof -i :4444
nmap -p 4444 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 4444 vers l'IP locale de votre appareil, port interne 4444, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 4444/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=4444/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 4444 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 4444" -Direction Inbound -Protocol TCP -LocalPort 4444 -Action Allow

Sécurité et risques

Attaques courantes

  • Rappels reverse-shell Meterpreter de Metasploit vers un gestionnaire 4444
  • Trafic de commande et contrôle (C2) et de post-exploitation
  • Propagation historique du ver MSBlaster via MSRPC (CVE-2003-0352, port 135)
  • Charges bind-shell écoutant sur 4444 pour la reconnexion de l'attaquant

Durcissement

  • Traiter le 4444 entrant/sortant comme suspect — alerter et bloquer par défaut
  • Filtrer la sortie pour que les hôtes internes ne puissent pas sortir sur des ports hauts arbitraires
  • Chasser le comportement Meterpreter, pas seulement le numéro de port
  • Corriger les failles RCE/MSRPC sous-jacentes qui déposent ces charges (ex. MS03-026)
  • Utiliser un EDR pour détecter le Meterpreter en mémoire et l'injection de processus

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 4444/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=4444/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 4444 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 4444" -Direction Inbound -Protocol TCP -LocalPort 4444 -Action Block

Commande nmap

nmap -p4444 -sV --script metasploit-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi le port 4444 est-il considéré comme malveillant ?
C'est l'écouteur Meterpreter par défaut de Metasploit et un port reverse-shell/C2 courant, donc le trafic vers ou depuis 4444 est un fort indicateur d'exploitation. Il ne porte aucun service légitime fixe unique.
Quel est le lien entre le port 4444 et MSBlaster ?
Le ver MSBlaster de 2003 a exploité la faille MSRPC DCOM (CVE-2003-0352 sur le port 135) et utilisé 4444 pour ouvrir un shell distant sur les victimes, ancrant la réputation du port.

Parcourir par catégorie

Guides associés