Référence des ports
Port 5938 (TCP) – TeamViewer
Protocole de support et de contrôle à distance TeamViewer, utilisé pour l'accès assisté et non assisté.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Utilisé comme connexion sortante par le client TeamViewer vers ses serveurs relais. Le port est rarement en écoute localement mais permet le contrôle distant une fois le client lancé.
À quoi sert le port 5938 ?
Le port 5938 est le port de connexion principal de TeamViewer, l'application populaire de support et de contrôle à distance. Le client TeamViewer établit une connexion sortante vers les serveurs de TeamViewer sur le 5938 (se rabattant sur 443 ou 80 s'il est bloqué), qui relaie ensuite les sessions d'assistance et l'accès non assisté à vos appareils. Comme la connexion est sortante, vous n'avez généralement pas besoin d'ouvrir un port entrant pour que cela fonctionne.
Quand faut-il l'ouvrir ?
Dans la plupart des cas, vous n'avez pas du tout besoin d'ouvrir le port 5938, puisque TeamViewer se connecte de lui-même vers l'extérieur. Sur les pare-feu d'entreprise restrictifs, autoriser le trafic sortant vers le port 5938 donne simplement à TeamViewer son chemin le plus rapide et le plus fiable, au lieu d'un repli sur les ports web.
Est-ce risqué de l'ouvrir ?
Le risque principal est la prise de contrôle du compte via des mots de passe réutilisés plutôt que le port lui-même ; activez donc l'authentification à deux facteurs sur votre compte TeamViewer. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :5938
nmap -p 5938 <target>netstat -ano | findstr :5938
Test-NetConnection <host> -Port 5938lsof -i :5938
nmap -p 5938 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 5938 vers l'IP locale de votre appareil, port interne 5938, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 5938/tcpsudo firewall-cmd --permanent --add-port=5938/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5938 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 5938" -Direction Inbound -Protocol TCP -LocalPort 5938 -Action AllowSécurité et risques
Attaques courantes
- Prise de contrôle de compte par credential stuffing et mots de passe réutilisés
- Abus des mots de passe d'accès non assisté pour un contrôle distant persistant
- Ingénierie sociale poussant les victimes à installer ou partager des ID TeamViewer
- Pivot depuis un compte TeamViewer compromis vers les terminaux gérés
Durcissement
- Activer l'authentification à deux facteurs sur chaque compte TeamViewer
- Utiliser des mots de passe forts et uniques et créer une liste blanche d'appareils de confiance
- Désactiver l'accès non assisté là où il n'est pas strictement nécessaire
- Restreindre les comptes autorisés à se connecter et examiner le journal de connexions
- Maintenir le client à jour et le désinstaller là où il est inutilisé
Comment bloquer ce port
sudo ufw deny 5938/tcpsudo firewall-cmd --permanent --remove-port=5938/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5938 -j DROPNew-NetFirewallRule -DisplayName "Block 5938" -Direction Inbound -Protocol TCP -LocalPort 5938 -Action BlockCommande nmap
nmap -p5938 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi TeamViewer utilise-t-il le port 5938 ?
- TeamViewer privilégie une connexion TCP sortante vers ses serveurs relais sur le 5938 pour de meilleures performances, se rabattant sur 443 ou 80 si le 5938 est bloqué. Il a rarement besoin d'un port ouvert en entrée.
- Comment les comptes TeamViewer sont-ils compromis ?
- Le vecteur principal est le credential stuffing — les attaquants réutilisent des mots de passe fuités ailleurs pour se connecter aux comptes, puis contrôlent tout appareil lié à ce compte. L'authentification à deux facteurs bloque cela.