Stat 2019 sur ports

Stat 2019 sur ports jpp mar 30/07/2019 - 13:28

En regardant les rapports sur les nombreux "hits" sur le firewall ou dans les rapports IDS j'ai constaté la recrudescence de certains ports et une diminution pour d'autres. Afin de quantifier un peu cette impression je me suis penché sur les archives de NtopNG. Devant le volume j'ai limité mes ambitions à faire un inventaire des 10 "meilleurs" ports (les plus demandés par les "vilains") sur les six premiers mois de 2019 pour plus ample information.
Bien que je dispose de données archivées depuis mi 2016 j'ai décidé de me limiter au premier semestre 2019 car je réalise ceci sur mon portable (outil de vacances).
Cela représente quand même presque 28 millions de rangs dans la base Mysql. J'ai donc extrait les six mois de janvier à juin 2019 de la base archives et je les ai transférés dans le portable pour exploitation.
J'ai par ailleurs limité la recherche aux adresses IP figurant dans différentes "black lists" ce qui représente quand même environ 135000 "Black" adresses et #170000 hits sur le semestre pour les 10 ports  les plus fréquents ! Ceci parmi les 30000 ports utilisés entre 1 et 32000 les vilains ont de la constance.
Tableau des 10 ports les plus fréquentés :

Port NB hits
1900 41 935
23 32 226
445 26 227
8545 11 183
3389 9 513
22 9 352
81 7 024
5060 6 994
1433 6 305
8080 5 851
Total 156 610

Deux graphes représentant l'évolution par semaine sur le premier semestre 2019 :

Graphe à échelle linéaire :
Graphe (echelle linéaire) semaine par semaine

Graphe à échelle logarithmique :
Graphe à échelle logarithique

On constate aisément sur les graphes que le port 1900 bat tous les autres sauf quelques pointes du port 23 qui reste très vaillant ( à la recherche d'objets connectés mal protégés ?).
Le port 445 a subi une inflation importante à partir de début mars et il me semble qu'il reste actuellement très "demandé".
Le port 8545 (lié à des vols sur Ethereum ?) a présenté une pointe d'activité à la mi-février.

Le port 1433 (Lié à Sqlserver) a diminué de manière importante dès début mars et est passé de presque 1000 hits par semaine à moins d'une centaine sur le deuxième trimestre.
Pour les autres ports la demande semble à peu près constante.
Il semble donc y avoir un important effet de "mode" sur certains ports, peut-être la diffusion de failles de sécurité exploitables qui expliqueraient l'engouement des méchants pour ces ports.

Stat 2019 sur ports tableau détaillé

Stat 2019 sur ports tableau détaillé jpp mar 30/07/2019 - 13:32
 Ports avec les « Meilleurs » hits sur le premier trimestre 2019
WEEKP1900P23P445P8545P3389P22P81P5060P1433P8080
11430921533756273381629146684178
216581932640812329300716190819264
316501739694559292324707155857221
417191016695768350344584145921223
516781068660840329396120132815223
6167311045531226403328106175775232
716721056846799451338217210487231
816121094105457036235619117736193
916651015121433936045415812338251
1016851272119718248234114531931263
1117192116114825031429716731346225
1217001250121628335031525133755230
1316991341121634231230215135955211
1417091173113622034130815528762193
1516801149109821140936923040076277
1616721186111922841935411829864246
1717081237114921640937213332456247
181728980124327340634718334557220
1916761300123324945737742540253234
2016681911120128249838933540554253
2115251074111624848838716840959216
2214001416104825539330421033849209
2313981007106528437941819528455209
241396989111330930339125223439183
2514001448103127132241020424345211
26141543210094118245027424417208
TOTAL41935322262622711183951393527024699463055851
 156610