Référence des ports
Port 6667 (TCP) – IRC (Internet Relay Chat)
Port en clair par défaut des serveurs Internet Relay Chat ; l'IRC en TLS utilise généralement le 6697.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs IRC, généralement non chiffré sur le 6667 (variante TLS sur le 6697). L'usage légitime est le chat en temps réel, mais le protocole est aussi un canal C2 de botnet historique.
À quoi sert le port 6667 ?
Le port 6667 est le port classique de l'Internet Relay Chat (IRC), un protocole de chat simple, textuel et orienté canaux qui anime des communautés en ligne depuis des décennies. Des clients comme HexChat, mIRC, irssi et WeeChat se connectent à des serveurs IRC, par exemple des réseaux basés sur ircd, via ce port. Le trafic sur le 6667 n'est pas chiffré ; les réseaux qui prennent en charge le TLS le proposent généralement sur le 6697.
Quand faut-il l'ouvrir ?
Ouvrez le 6667 si vous hébergez votre propre serveur IRC et souhaitez que les gens puissent s'y connecter. En tant que simple utilisateur de chat, vous n'avez rien à ouvrir en entrée, car votre client établit une connexion sortante vers le serveur.
Est-ce risqué de l'ouvrir ?
Le 6667 en clair n'est pas chiffré : préférez le TLS sur le 6697 et gardez votre démon IRC à jour et bien configuré si vous en hébergez un. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :6667
nmap -p 6667 <target>netstat -ano | findstr :6667
Test-NetConnection <host> -Port 6667lsof -i :6667
nmap -p 6667 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 6667 vers l'IP locale de votre appareil, port interne 6667, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 6667/tcpsudo firewall-cmd --permanent --add-port=6667/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 6667 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 6667" -Direction Inbound -Protocol TCP -LocalPort 6667 -Action AllowSécurité et risques
Attaques courantes
- Commande et contrôle de botnet via des canaux IRC
- Détection d'hôtes compromis émettant vers un C2 IRC
- Abus d'IRCd ouverts/mal configurés pour le spam et le flooding
- Exploitation de démons IRC vulnérables ou contenant des portes dérobées
Durcissement
- Utiliser l'IRC en TLS (6697) et désactiver le 6667 en clair si possible
- Surveiller le trafic sortant pour de l'IRC inattendu — un signal C2 classique
- Verrouiller la configuration IRCd : désactiver les relais ouverts, exiger auth/SASL
- Garder le démon IRC à jour et l'exécuter en tant qu'utilisateur non privilégié
- Filtrer les ports IRC vers les utilisateurs attendus et les bloquer depuis les serveurs/IoT
Comment bloquer ce port
sudo ufw deny 6667/tcpsudo firewall-cmd --permanent --remove-port=6667/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 6667 -j DROPNew-NetFirewallRule -DisplayName "Block 6667" -Direction Inbound -Protocol TCP -LocalPort 6667 -Action BlockCommande nmap
nmap -p6667 --script irc-info,irc-botnet-channels <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Le trafic sur le port 6667 est-il toujours malveillant ?
- Non. Le 6667 est le port standard du chat IRC légitime. Cependant, comme l'IRC est simple et basé sur des canaux, les logiciels malveillants l'utilisent depuis longtemps pour la commande et le contrôle, donc un trafic sortant 6667 inattendu depuis des serveurs ou de l'IoT est suspect.
- Pourquoi un trafic IRC inattendu est-il un signal d'alerte sur un serveur ?
- Les serveurs et appareils IoT ont rarement besoin d'IRC. Des connexions sortantes vers le 6667 indiquent souvent un hôte compromis émettant vers un canal C2 de botnet ; le script NSE irc-botnet-channels aide à repérer des motifs C2 connus.