• 博客园logo
  • 会员
  • 周边
  • 新闻
  • 博问
  • 闪存
  • 赞助商
  • Chat2DB
    • 搜索
      所有博客
    • 搜索
      当前博客
  • 写随笔 我的博客 短消息 简洁模式
    用户头像
    我的博客 我的园子 账号设置 会员中心 简洁模式 ... 退出登录
    注册 登录
Ningque_Song
博客园    首页    新随笔    联系   管理    订阅  订阅

Windows高危端口详解:135/137/138/139/445风险与封禁教程

不少用户的Windows电脑会莫名遭遇远程入侵、文件加密、隐私泄露等问题,核心原因大多是系统默认开放了135、137、138、139、445五个高危端口。这些端口本用于企业局域网共享与远程管理,却成为勒索病毒、内网渗透的主要突破口,知名的WannaCry永恒之蓝病毒,正是依托445端口大规模传播。

一、五大高危端口:原本的正常作用
这五个端口均为Windows系统默认端口,核心服务围绕RPC远程调用和NetBIOS/SMB局域网共享,仅适用于企业内网办公场景,99%的个人家用用户完全用不到。

  1. 135端口(TCP/UDP):RPC远程过程调用端口
    135端口是Windows RPC端点映射服务的核心端口,是系统远程管理的基础通道。主要用于局域网内的服务调用、设备通信、WMI远程监控、系统进程交互等功能,企业运维常通过该端口远程排查电脑故障、管理终端设备。
    简单来说,它是Windows系统的“远程服务接口”,支撑着系统绝大多数远程交互功能。

  2. 137、138端口(UDP):NetBIOS局域网广播端口
    这两个端口是局域网设备的“通讯录”和“广播通道”,依托NetBIOS协议工作。137端口负责将电脑主机名解析为IP地址,138端口负责局域网内数据广播、设备消息传输。
    日常场景中,我们打开“网上邻居”能看到局域网内的其他电脑、打印机、NAS设备,完全依赖这两个端口的广播和解析功能。

  3. 139端口(TCP):NetBIOS会话服务端口
    139端口是老旧的SMBv1协议会话端口,承接137/138端口的解析功能,主要用于建立局域网设备连接,实现老式电脑、老旧打印机、工控设备的文件共享和设备访问,是早期Windows局域网互联的核心端口。

  4. 445端口(TCP):现代SMB文件共享端口
    445端口是139端口的升级替代端口,搭载SMB2.0/3.0新版协议,是目前Windows文件共享、网络驱动器映射、共享打印机的核心端口。企业办公中,共用文件夹、部门共享打印机、挂载NAS存储,全部依赖445端口通信。
    作为使用频率最高的共享端口,它也是风险最高、被攻击最多的系统端口。

二、端口开放的致命风险:黑客的常用攻击手段
这五个端口仅适合封闭的企业内网使用,绝对不能暴露在公网环境中。一旦联网开放,黑客可通过扫描工具批量探测端口,实施各类入侵攻击,危害极大。

  1. 135端口:远程代码执行、系统信息窃取
    135端口对应的RPC服务存在多个高危漏洞,黑客可利用漏洞发起远程过程调用攻击,无需用户授权即可读取电脑系统信息、查看进程、抓取账号权限。同时,该端口常被用于内网横向渗透,黑客入侵一台设备后,通过135端口控制内网所有终端,甚至篡改系统配置、植入后门程序。

  2. 137/138端口:内网信息裸奔、精准定位攻击
    这两个端口会主动向外广播设备信息,黑客可通过简单的端口扫描,直接获取你的电脑主机名、工作组、登录账号、内网IP等核心隐私信息。这些信息是黑客精准入侵的基础,同时还可能被利用实施中间人攻击、重放攻击,劫持局域网数据传输。

  3. 139端口:空会话攻击、共享文件非法操控
    139端口存在经典的“空会话漏洞”,黑客无需密码即可建立匿名连接,遍历电脑所有共享资源、用户列表、系统权限信息。一旦连接成功,可直接查看、修改、删除你的共享文件,搭配弱密码爆破,可直接获取电脑控制权,接管设备所有文件资源。

  4. 445端口:勒索病毒重灾区(最高危)
    445端口是全网公认的高危端口,也是WannaCry、永恒之蓝(MS17-010)等知名勒索病毒的传播核心通道。
    黑客可利用SMB协议漏洞,批量对公网开放445端口的电脑进行攻击,实现无文件远程代码执行,自动植入勒索病毒、挖矿木马。中招后电脑文件会被加密锁定,桌面弹出勒索提示,不仅个人照片、文档、数据全部失效,设备还会沦为黑客肉鸡,持续被占用算力、窃取隐私。

三、端口封禁核心原则
很多用户担心封禁端口会影响正常上网、游戏、办公,这里明确结论:
✅ 个人家用用户:完全可以全部封禁,无任何负面影响
日常浏览网页、刷视频、玩游戏、办公软件,均不依赖这五个端口,封禁后只会提升安全性,不会影响任何正常使用。
⚠️ 企业办公用户:仅封禁外网入站,内网保留通行
企业需要局域网共享、打印机、域控服务,不可全局封禁,只需在防火墙拦截外网攻击,内网可信IP正常通行即可。
❌ 严禁封禁出站端口
只需拦截外部设备访问本机的入站请求,不要封禁本机主动访问外网的出站请求,避免出现异常故障。

四、零基础实操:两种永久封禁端口方法
下面分享两种最简单、最稳妥的封禁方式,无需专业技术,普通用户可直接照着操作,适配所有Win10/Win11系统。

方法一:Windows防火墙手动封禁(最推荐、最稳定)
该方法仅拦截外网入站攻击,不影响内网正常使用,兼顾安全与兼容性。
1:按下Win+R,输入 wf.msc 回车,直接打开「Windows Defender防火墙高级设置」
image

2:左侧选择「入站规则」,右侧点击「新建规则」
image

3:规则类型选择「端口」,点击下一步;协议选择TCP,特定本地端口依次填写:135,139,445
image
image

4:选择「阻止连接」,全程下一步,勾选域、专用、公用所有网络
image
image

5:命名规则(如“封禁高危TCP端口135/139/445”),点击完成
image

6:重复上述操作,新建UDP端口规则,端口填写:137,138,同样选择阻止连接,完成封禁
image

方法二:系统服务关闭+注册表优化(彻底根除漏洞)
针对个人用户,可直接关闭对应系统服务,从根源杜绝端口开放,彻底杜绝攻击风险。

  1. 关闭RPC相关服务(禁用135端口)
    Win+R输入services.msc,找到「Remote Procedure Call (RPC)」辅助服务,关闭非必要远程调用权限,禁用远程连接通道。
    image

  2. 关闭NetBIOS/SMB服务(禁用137/138/139/445端口)
    打开网络适配器属性,取消勾选「Microsoft网络文件和打印机共享」,关闭系统自带局域网共享服务,彻底关闭对应端口。
    image
    image

方法三:域策略中的端口封禁

  1. 打开域控服务器 → 组策略管理 (GPMC),新建 / 编辑一个 GPO,链接到存放计算机账号的 OU(不要链接用户 OU)。
    image
    image

  2. 定位路径:
    计算机配置 → 策略 → Windows 设置 → 安全设置 → 具有高级安全性的 Windows Defender 防火墙Microsoft
    image

  3. 右键【入站规则】→【新建规则】,向导配置:

    1. 规则类型:端口 →下一步
    2. 协议:TCP;特定本地端口:135 →下一步
    3. 操作:阻止连接 →下一步
    4. 配置文件(非常关键):域、专用、公用全部勾选(域机器登录域网络用【域】配置文件,漏选域就不会生效)→下一步
    5. 名称:GPO‑阻止入站TCP‑135端口,填写描述,完成。
      image
    6. 安全筛选中添加用户。
      image
      image

4.cmd中gpupdate /force强制更新组策略

五、常见疑问解答
Q1:封禁这些端口后,电脑会卡顿、断网吗?
不会。这些端口仅负责局域网共享和远程管理,与上网、游戏、视频、办公软件无关,封禁后零感知,只会减少系统被攻击的风险。
Q2:家里需要连共享打印机,能封禁吗?
普通家用打印机多为USB直连,无需端口支持;网络打印机可保留内网通行,仅拦截外网入站即可,不影响使用。
Q3:之前中过病毒,封禁端口后还会复发吗?
封禁端口可杜绝外部新攻击入侵,但无法清除已有木马病毒,建议封禁端口后,用杀毒软件全盘扫描一次,彻底清理隐患。

六、总结
135、137、138、139、445端口是Windows最典型的高危端口,对绝大多数个人用户而言完全无用、风险极高,是勒索病毒、远程入侵的主要入口。
简单几步封禁操作,即可有效规避绝大部分端口渗透和病毒攻击风险,无需复杂设置,就能筑牢企业电脑的基础安全防线。

posted on 2026-08-24 16:44  Ningque_Song  阅读(192)  评论(0)    收藏  举报
刷新页面返回顶部
博客园  ©  2004-2026
浙公网安备 33010602011771号 浙ICP备2021040463号-3