networking

Porte TCP/UDP nel Penetration Testing: Guida Completa dalla Recon all'Exploit

Porte TCP/UDP nel Penetration Testing: Guida Completa dalla Recon all'Exploit

Tutte le porte TCP e UDP nel penetration testing organizzate per scenario offensivo: Active Directory, web, database, mail, DevOps. Vettori d'attacco e guide tecniche complete per OSCP e red team.

  • Pubblicato il 2026-06-10
  • Tempo di lettura: 9 min

Quando esegui il primo scan su un target, ogni porta aperta è un vettore potenziale. Porta 445 aperta su un dominio Windows? SMB relay e Pass-the-Hash. Redis sulla 6379 senza autenticazione? RCE in due comandi. Jupyter sulla 8888? Code execution diretta senza credenziali. Conoscere il vettore offensivo di ogni servizio esposto è la differenza tra un pentest metodico e un pentest cieco.

Questa guida raccoglie tutte le porte TCP e UDP usate nel penetration testing, organizzate per scenario offensivo — non per numero di porta. Trovi le porte AD insieme perché in un engagement Windows le attacchi in sequenza. I database sono separati perché hanno toolset diversi. I protocolli di rete vengono prima perché capire come funziona ARP o ICMP cambia il modo in cui costruisci gli attacchi.

Il riferimento definitivo per chi prepara OSCP, lavora su HTB ProLab, o esegue assessment su infrastrutture reali. Per i tool da usare su ogni porta, consulta la Guida Completa ai Tool di Penetration Testing.

bash
# Scan completo — tutte le porte TCP
nmap -sV -sC -p- --open -oA fullscan 10.10.10.1

# Top 1000 — discovery veloce
nmap -sV --top-ports 1000 -oA top1000 10.10.10.1

# UDP — non ignorarlo mai
nmap -sU --top-ports 100 -oA udpscan 10.10.10.1

# Approfondimento su porta specifica
nmap -sV -sC -A -p 445 10.10.10.1

Indice #


Protocolli di trasporto e rete #

Prima delle porte, i protocolli. Capire come funziona TCP a livello di handshake, come ARP risolve gli indirizzi, o come ICMP si comporta cambia il modo in cui costruisci gli attacchi — da ARP poisoning per il MITM, a SYN scan stealth, a ICMP tunneling per l’esfiltrazione.

Trasporto e rete #

ProtocolloLivello OSIVettore offensivoGuida
TCPTrasportoSYN scan stealth, TCP reset, port scanningTCP
UDPTrasportoUDP scan, amplification, protocol abuseUDP
SCTPTrasportoPort scan evasion, protocol fingerprintingSCTP
QUICTrasportoTLS inspection bypass, DNS leakQUIC
IPReteIP spoofing, fragmentation, TTL manipulationIP
IPv4/IPv6ReteDual-stack bypass, IPv6 SLAAC attackIPv4/IPv6
ICMPRetePing sweep, ICMP tunneling, redirect attackICMP
ARPData linkARP spoofing, ARP poisoning, MITM su LANARP
RARPData linkReverse ARP, legacy network reconRARP
GREReteC2 tunneling, firewall bypassGRE
IPSecReteIKE fingerprinting, PSK cracking, VPN bypassIPSec
TLS/SSLPresentazioneBEAST, POODLE, Heartbleed, downgrade attackTLS/SSL
HTTP/HTTPSApplicazioneInjection, auth bypass, header manipulationHTTP/HTTPS
NTPApplicazioneNTP amplification DDoS, time manipulationNTP

LAN, switching e routing #

ProtocolloLivello OSIVettore offensivoGuida
Ethernet/802.3Data linkMAC flooding, CAM table overflowEthernet
VLANData linkVLAN hopping, double tagging, DTP attackVLAN
STPData linkRoot bridge takeover, BPDU spoofingSTP
LLDPData linkTopology mapping passivo, neighbour disclosureLLDP
OSPF/EIGRP/BGP/RIPReteRoute injection, neighbour spoofingOSPF/EIGRP/BGP/RIP
VRRP/HSRP/CARPReteVirtual router takeover, gateway MITMVRRP/HSRP/CARP
PPPData linkMS-CHAPv2 crack, credential interceptionPPP
WiFi 802.11Fisica/Data linkWPA2 PMKID crack, evil twin, deauthWiFi 802.11

Tecniche di attacco di rete #

TecnicaDescrizioneGuida
SniffingCattura traffico in chiaro, credential harvesting passivoSniffing
Man-in-the-MiddleIntercettazione e manipolazione traffico LAN/WANMan-in-the-Middle
VPNBypass, split tunnel abuse, credential theftVPN

Active Directory & Windows #

Le porte più critiche per l’AD pentest. In un dominio Windows, queste porte definiscono l’intera attack surface. La sequenza tipica: enumeri su 389/LDAP, catturi hash su 137-139 con Responder, fai relay su 445/SMB, esegui comandi su 5985/WinRM o 135/RPC. Kerberos sulla 88 è il centro di tutto.

PortaProtocolloVettore offensivoGuida
88KerberosAS-REP Roasting, Kerberoasting, Silver/Golden TicketKerberos
135RPCNull session, WMI exec, lateral movement via DCOMPorta 135 RPC
137NetBIOS-NSResponder, NBT-NS poisoning, NTLM hash capturePorta 137 NetBIOS
138NetBIOS-DGMBroadcast monitoring, passive host discoveryPorta 138 NetBIOS Datagram
139NetBIOS-SSNNull session, SMB legacy, EternalBluePorta 139 NetBIOS Session
389LDAPEnumerazione AD, dump utenti/gruppi/GPO senza authPorta 389 LDAP
445SMBPass-the-Hash, NTLM relay, share enumeration, PsExecSMB
593RPC over HTTPRPC tunneling su HTTP, bypass firewall perimetralePorta 593 RPC-HTTP
636LDAPSLDAP su TLS, ADCS ESC relay attacksPorta 636 LDAPS
880Kerberos AdminTicket management, Kerberos administrationPorta 880 Kerberos Admin
1025MS-RPCRPC endpoint mapper, servizi RPC dinamiciPorta 1025 MS-RPC
1026RPCRPC dinamico secondarioPorta 1026 RPC
1434MSSQL MonitorUDP — instance discovery, version detectionPorta 1434 MSSQL Monitor
3389RDPBlueKeep, credential brute force, relay attackPorta 3389 RDP
5985WinRM HTTPEvil-WinRM, PowerShell Remoting, lateral movementPorta 5985 WinRM
5986WinRM HTTPSWinRM su TLS, bypass network filteringPorta 5986 WinRM HTTPS
33389RDP AlternateRDP su porta non standard, accesso stealthPorta 33389 RDP Alternate

File Transfer & Remote Access #

FTP anonimo, Telnet in chiaro e NFS senza autenticazione sono ancora presenti in ambienti reali e compaiono costantemente nei lab OSCP e HTB. Su questi servizi il vettore più comune è banale: credenziali di default o accesso completamente anonimo. Controllali sempre, anche quando sembrano irrilevanti.

PortaProtocolloVettore offensivoGuida
20FTP DataActive mode exploitation, canale dati non cifratoPorta 20 FTP Data
21FTPLogin anonimo, credenziali deboli, upload webshellPorta 21 FTP
22SSHBrute force, key leak, port forwarding, SFTP abuseSSH
23TelnetCredenziali in chiaro, banner grab, legacy devicePorta 23 Telnet
111RPCbindNFS enumeration, NIS credential dump, UID bypassPorta 111 RPCbind
512RexecRemote execution senza crittografiaPorta 512 Rexec
513RloginRemote login legacy, .rhosts bypass senza passwordPorta 513 Rlogin
514RSH/SyslogRemote shell senza auth, log poisoning, RCEPorta 514 Syslog/RSH
989FTPS DataFTP su TLS — canale datiPorta 989 FTPS Data
990FTPSFTP cifrato, stessi vettori del 21 su TLSPorta 990 FTPS
2049NFSMount anonimo, UID bypass, dump SSH key e hashPorta 2049 NFS
3260iSCSIStorage network access, disk mounting non autorizzatoPorta 3260 iSCSI
3632DistccRCE via distributed compiler — vettore classico HTBPorta 3632 Distcc
3690SVNRepository dump anonimo, credenziali nel commit historyPorta 3690 SVN
5900VNCPassword brute force, sessione desktop senza authPorta 5900 VNC
6000X11X display hijacking, keystroke capture, screenshotPorta 6000 X11
9418GitRepository dump pubblico, credential leak nel historyPorta 9418 Git

Web Services #

Non fermarti alla 80 e 443 — Tomcat sulla 8080, Jupyter sulla 8888 e Webmin sulla 10000 sono spesso il vettore di initial access più veloce. Ogni versione di application server esposta ha CVE associati: controlla sempre la versione prima di procedere.

PortaProtocolloVettore offensivoGuida
80HTTPSQLi, XSS, LFI, RFI, SSRF, directory brute forcePorta 80 HTTP
443HTTPSTLS misconfiguration, ADCS HTTP endpointPorta 443 HTTPS
7001WebLogicDeserialization RCE, default credentials, T3 protocolPorta 7001 WebLogic
7002WebLogic SSLWebLogic su TLS, stessi vettori della 7001Porta 7002 WebLogic SSL
7070RealServerStreaming server misconfigurationPorta 7070 RealServer
7777Oracle AppsOracle E-Business Suite, console adminPorta 7777 Oracle Apps
8000HTTP AltDev server esposto — Flask, Django, FastAPI debug modePorta 8000 Web Dev
8008HTTP AltProxy, webcam IoT, interfacce embeddedPorta 8008 HTTP Alt
8080TomcatTomcat manager RCE, WAR deploy non autorizzatoPorta 8080 Tomcat
8081HTTP AltJenkins, proxy alt port, admin panel espostoPorta 8081 HTTP Alt
8443HTTPS AltTomcat SSL, admin panel su HTTPSPorta 8443 HTTPS Alt
8888JupyterJupyter Notebook RCE — no auth di defaultPorta 8888 Jupyter
9000PHP-FPM/SonarQubePHP-FPM RCE via FastCGI, SonarQube unauthenticatedPorta 9000 PHP-FPM
9090Web ConsoleCockpit, Prometheus, Portainer — admin interfacePorta 9090 Web Console
9999Dev AltDev server porta non standardPorta 9999
10000WebminWebmin RCE, credential brute force, HTTPS panelPorta 10000 Webmin
50000SAPSAP ICM, ABAP code execution, admin accessPorta 50000 SAP

Database #

Spesso raggiungibili direttamente in rete interna — misconfiguration, credenziali di default, nessun firewall tra VLAN. Ogni DBMS ha il suo approccio: conosci i comandi specifici prima di attaccare.

PortaProtocolloVettore offensivoGuida
1433MSSQLxp_cmdshell RCE, linked servers, Impacket mssqlclientPorta 1433 MSSQL
1521OracleTNS poisoning, SID enumeration, credential brutePorta 1521 Oracle
2483Oracle TLSOracle DB su TLS standardPorta 2483 Oracle DB
2484Oracle SSLOracle su SSLPorta 2484 Oracle SSL
3306MySQLCredential brute, UDF exploit, file read via LOAD DATAPorta 3306 MySQL
5432PostgreSQLCOPY TO/FROM exploit, RCE via extensionPorta 5432 PostgreSQL
6379RedisNo-auth RCE, SSH key write, cron job injectionPorta 6379 Redis
7474Neo4jCypher injection, browser console senza autenticazionePorta 7474 Neo4j
9200ElasticsearchNo-auth data dump, RCE via Groovy/Painless scriptPorta 9200 Elasticsearch
9300Elasticsearch ClusterTransport layer, node communicationPorta 9300 Elasticsearch Cluster
11211MemcachedNo-auth cache dump, SSRF amplification DDoSPorta 11211 Memcached
27017MongoDBNo-auth data dump, JavaScript injectionPorta 27017 MongoDB
27018MongoDB ClusterShard/replica set, cluster communicationPorta 27018 MongoDB Cluster
28017MongoDB HTTPLegacy HTTP interface, data exposurePorta 28017 MongoDB HTTP

Mail Services #

I mail server espongono credenziali in chiaro sulle porte 110 e 143, permettono user enumeration via SMTP, e in ambienti AD sono vettori di phishing interno e credential stuffing. Sottovalutati, spesso non patchati.

PortaProtocolloVettore offensivoGuida
25SMTPVRFY/EXPN user enumeration, open relay, phishing chainPorta 25 SMTP
110POP3Credenziali in chiaro, brute force, mailbox dumpPorta 110 POP3
143IMAPCredential sniffing, brute force, email exfiltrationPorta 143 IMAP
465SMTPSSMTP su SSL, relay abuse via autenticazionePorta 465 SMTPS
587SMTP SubmissionAuth SMTP, credential brute forcePorta 587 SMTP Submission
995POP3SPOP3 su TLS, stessi vettori della 110Porta 995 POP3S

VPN & Proxy #

Porte che trovi quando un’organizzazione espone accesso remoto. Spesso mal configurate, spesso con PSK o credenziali deboli. Un proxy aperto è un vettore di pivoting immediato verso la rete interna. In ambienti enterprise PPTP e OpenVPN mal configurati sono ancora comuni.

PortaProtocolloVettore offensivoGuida
500ISAKMP/IKEVPN fingerprinting, PSK cracking offline, aggressive modePorta 500 ISAKMP
1080SOCKS ProxyProxy aperto, pivoting verso rete internaPorta 1080 SOCKS Proxy
1194OpenVPNConfig leak, credential brute forcePorta 1194 OpenVPN
1723PPTPMS-CHAPv2 offline crack, PSK attackPorta 1723 PPTP
3128Squid ProxyOpen proxy abuse, SSRF amplificationPorta 3128 Squid Proxy
4500IPSec NAT-TIPSec NAT traversal, VPN bypassPorta 4500 IPSec NAT-T

Network & Infrastruttura #

SNMP sulla 161 con community string “public” è ancora il finding più comune negli assessment enterprise. IPMI sulla 623 spesso porta direct root sul BMC. DNS mal configurato regala zone transfer completi. Queste porte raramente vengono monitorate — usale per intelligence passiva prima di qualsiasi azione rumorosa.

PortaProtocolloVettore offensivoGuida
53DNSZone transfer, DNS rebinding, cache poisoningDNS
67DHCPRogue DHCP server, DNS poisoning via option 15Porta 67 DHCP
161SNMPCommunity string dump, MIB walk, full device configSNMP
162SNMP TrapNotifiche non autenticate, intelligence passivaPorta 162 SNMP Trap
179BGPRoute injection, BGP hijacking, topology disclosurePorta 179 BGP
515LPDPrint server abuse, file read, info disclosurePorta 515 LPD
520RIPRoute injection, network topology disclosurePorta 520 RIP
554RTSPCamera stream access, no-auth live feedPorta 554 RTSP
623IPMIBMC credential dump, RAKP hash offline crackPorta 623 IPMI
631IPP/CUPSPrint server exploitation, SSRF via IPPPorta 631 IPP/CUPS

DevOps & Cloud #

Container, orchestratori, message broker — la modern attack surface. Spesso accessibili senza autenticazione in ambienti cloud misconfigured o dev server rimasti esposti in produzione.

PortaProtocolloVettore offensivoGuida
2181ZookeeperNo-auth config dump, data exfiltrationPorta 2181 Zookeeper
2376Docker SSLDocker daemon RCE, container escapePorta 2376 Docker SSL
4040Spark UIJob info leak, data exposure, RCE via scriptPorta 4040 Spark UI
5000Docker/FlaskDocker registry non autenticato, Flask debug RCEDocker/Flask · UPnP/Flask/Registry
5601KibanaDashboard access, Timelion RCE pre-7.6Porta 5601 Kibana
5672RabbitMQDefault credentials guest/guest, message queue dumpPorta 5672 RabbitMQ
6443Kubernetes APINo-auth API server, RBAC bypass, privileged pod escapePorta 6443 Kubernetes API
9092KafkaNo-auth topic dump, producer message injectionPorta 9092 Kafka
15672RabbitMQ WebAdmin panel con default guest/guestPorta 15672 RabbitMQ Web
16010HBaseHBase Master UI, no-auth data accessPorta 16010 HBase
50070Hadoop NameNodeHDFS file system access, data exfiltrationPorta 50070 Hadoop NameNode
61616ActiveMQDeserialization RCE (CVE-2023-46604)Porta 61616 ActiveMQ

Legacy & Meno Comuni #

Porte che incontri su sistemi datati, apparati di rete, ambienti enterprise legacy. Non ignorarle — spesso sono le più vulnerabili perché nessuno le monitora e nessuno le patcha.

PortaProtocolloVettore offensivoGuida
37TimeTimestamp manipulation, recon su sistemi legacyPorta 37 Time
42WINSLegacy NetBIOS name resolution, hostname disclosurePorta 42 WINS
43WHOISDomain OSINT, registrar e admin contact disclosurePorta 43 WHOIS
49TACACSAuth server interception, credential leakPorta 49 TACACS
90PointCastLegacy push media serverPorta 90 PointCast
95SUPDUPLegacy terminal protocolPorta 95 SUPDUP
113IdentUsername disclosure, OS fingerprinting legacyPorta 113 Ident
119NNTPNewsgroup server, credential leak plaintextPorta 119 NNTP
194IRCCommand & Control legacy, botnet covert channelPorta 194 IRC
199SMUXSNMP multiplexer, subagent enumerationPorta 199 SMUX
902VMwareESXi API, VM enumeration, auth servicePorta 902 VMware
912VMware AuthVMware auth service secondarioPorta 912
1352Lotus NotesDomino server, credential theft, formula injectionPorta 1352 Lotus Notes
1604Citrix ICACitrix session hijacking, credential interceptionPorta 1604 Citrix ICA
1812RADIUS AuthShared secret cracking, credential interceptionPorta 1812 RADIUS Auth
1813RADIUS AccountingRADIUS accounting info leakPorta 1813 RADIUS Accounting
1883MQTTIoT broker no-auth, message dump, device controlPorta 1883 MQTT
1900SSDP/UPnPUPnP exploitation, automatic port forwarding abusePorta 1900 SSDP UPnP
1947HASPLicense server exploitation, DoSPorta 1947 HASP
1984BigBrotherMonitoring server info disclosurePorta 1984 BigBrother
1990UPnP AltUPnP porta alternativaPorta 1990 UPnP
1991cPanel AltcPanel porta alternativaPorta 1991 cPanel
1993SNMP InformSNMP inform messagePorta 1993 SNMP Inform
2082cPanel HTTPcPanel pannello hostingPorta 2082 cPanel
2083cPanel HTTPScPanel su SSLPorta 2083 cPanel SSL
2701TVersityMedia server legacy, info disclosurePorta 2701 TVersity
3478STUNNAT traversal, WebRTC IP leakPorta 3478 STUN
6667IRCC2 channel, botnet, covert exfiltrationPorta 6667 IRC

Tool essenziali #

ToolUso principaleGuida
NmapPort scan, version detection, NSE scriptsNmap
NetcatBanner grab, test connessione, reverse shellNetcat
HydraBrute force multi-protocolloHydra
ResponderNTLM hash capture su 137/138/139/445Responder
ImpacketSMB, Kerberos, MSSQL, RPC, WMI via PythonImpacket
NetExecEnumerazione e lateral movement WindowsNetExec
CrackMapExecAD enumeration, spray, exec su rete WindowsCrackMapExec
BloodHoundAttack path mapping su Active DirectoryBloodHound
WiresharkAnalisi traffico, credential captureWireshark
PatatorBrute force modulare multi-protocolloPatator
TcpdumpPacket capture CLI, passive reconTcpdump

Hub correlati #

HubCosa copre
Tool Penetration TestingTutti i tool offensivi per fase — recon, exploitation, AD, pivoting, con attack chain reali
Web Vulnerabilities & Attack TechniquesSQL injection, XSS, SSRF, SSTI, LFI e tutto il web hacking

Per penetration test professionali su infrastrutture reali, scopri i servizi di HackIta.

#Penetration-Testing #Port-Scanning #Network-Hacking

DIVENTA PARTE DELL’ÉLITE DELL’HACKING ETICO.

Accedi a risorse avanzate, lab esclusivi e strategie usate dai veri professionisti della cybersecurity.

Non sono un robot

Iscrivendoti accetti di ricevere la newsletter di HACKITA. Ti puoi disiscrivere in qualsiasi momento.