Listado de puertos utilizados por Troyanos

Listado de referencia de puertos TCP y UDP asociados históricamente a troyanos y puertas traseras conocidas. Útil como consulta y para saber qué puertos conviene evitar al configurar aplicaciones como eMule.

Muchos troyanos y puertas traseras (backdoors) se comunican con el atacante a través de puertos de red concretos. Conocer qué puertos se han asociado a malware conocido puede ayudar a identificar tráfico sospechoso y, sobre todo, a evitar esos puertos al configurar tus propias aplicaciones.

Un apunte importante antes de la tabla: que uno de estos puertos esté abierto no significa que estés infectado. La mayoría son también puertos de servicios legítimos (el 80 es la web, el 25 el correo, el 139 recursos compartidos de Windows, etc.). La lista indica coincidencias históricas, no una prueba de infección.

Nota sobre la vigencia de esta lista

Se trata de un listado histórico. La gran mayoría de estos troyanos (Back Orifice, NetBus, SubSeven, Deep Throat, Trinoo…) datan de la época de Windows 9x y XP, entre finales de los años 90 y principios de los 2000, y hoy están prácticamente extintos. El malware actual rara vez usa puertos fijos: emplea puertos dinámicos, se camufla en tráfico HTTPS legítimo o utiliza técnicas mucho más sofisticadas.

Por tanto, esta tabla tiene valor como referencia y como curiosidad de seguridad informática clásica, pero no debe usarse como método de detección de amenazas modernas. Para eso, lo adecuado es un buen antivirus/antimalware actualizado y mantener el sistema al día. Aun así, sigue siendo útil para lo más práctico: comprobar que el puerto que vas a asignar a una aplicación no coincide con uno de esta lista.

Tabla de puertos y troyanos asociados

Salvo que se indique UDP, los puertos corresponden al protocolo TCP.

PuertoProtocoloTroyano(s) asociado(s)
1UDPSockets des Troie
2TCPDeath
15TCPB2
20TCPSenna Spy FTP server
21TCPBack Construction, Blade Runner, Cattivik FTP Server, CC Invader, Dark FTP, Doly Trojan, Fore, FreddyK, Invisible FTP, Juggernaut 42, Larva, MotIv FTP, Net Administrator, Ramen, RTB 666, Senna Spy FTP server, The Flu, Traitor 21, WebEx, WinCrash
22TCPAdore sshd, Shaft
23TCPADM worm, Fire HacKer, My Very Own trojan, RTB 666, Telnet Pro, Tiny Telnet Server – TTS, Truva Atl
25TCPAjan, Antigen, Barok, BSE, Email Password Sender – EPS, EPS II, Gip, Gris, Happy99, Hpteam mail, Hybris, I love you, Kuang2, Magic Horse, MBT (Mail Bombing Trojan), Moscow Email trojan, Naebi, NewApt worm, ProMail trojan, Shtirlitz, Stealth, Stukach, Tapiras, Terminator, WinPC, WinSpy
30TCPAgent 40421
31TCPAgent 31, Hackers Paradise, Masters Paradise
39TCPSubSARI
41TCPDeep Throat, Foreplay
44TCPArctic
48TCPDRAT
50TCPDRAT
53TCPADM worm, Lion
58TCPDMSetup
59TCPDMSetup
69TCPBackGate
79TCPCDK, Firehotcker
80TCP711 trojan (Seven Eleven), AckCmd, Back End, Back Orifice 2000 Plug-Ins, Cafeini, CGI Backdoor, Executor, God Message, God Message 4 Creator, Hooker, IISworm, MTX, NCX, Noob, Ramen, Reverse WWW Tunnel Backdoor, RingZero, RTB 666, Seeker, WAN Remote, Web Server CT, WebDownloader
81TCPRemoConChubo
99TCPHidden Port, Mandragore, NCX
110TCPProMail trojan
113TCPInvisible Identd Deamon, Kazimas
119TCPHappy99
121TCPAttack Bot, God Message, JammerKillah
123TCPNet Controller
133TCPFarnaz
137TCPChode
137UDPMsinit, Qaz
138TCPChode
139TCPChode, God Message worm, Msinit, Netlog, Network, Qaz, Sadmind, SMB Relay
142TCPNetTaxi
146TCPInfector
146UDPInfector
166TCPNokNok
170TCPA-trojan
334TCPBackage
411TCPBackage
420TCPBreach, Incognito
421TCPTCP Wrappers trojan
455TCPFatal Connections
456TCPHackers Paradise
511TCPT0rn Rootkit
513TCPGrlogin
514TCPRPC Backdoor
515TCPlpdw0rm, Ramen
531TCPNet666, Rasmin
555TCP711 trojan (Seven Eleven), Ini-Killer, Net Administrator, Phase Zero, Phase-0, Stealth Spy
600TCPSadmind
605TCPSecret Service
661TCPNokNok
666TCPAttack FTP, Back Construction, BLA trojan, Cain & Abel, lpdw0rm, NokNok, Satans Back Door – SBD, ServU, Shadow Phyre, th3r1pp3rz (= Therippers)
667TCPSniperNet
668TCPth3r1pp3rz (= Therippers)
669TCPDP trojan
692TCPGayOL
777TCPAimSpy, Undetected
808TCPWinHole
911TCPDark Shadow
999TCPChat power, Deep Throat, Foreplay, WinSatan
1000TCPConnecter, Der Späher / Der Spaeher, Direct Connection
1001TCPDer Späher / Der Spaeher, Le Guardien, Silencer, Theef, WebEx
1005TCPTheef
1008TCPLion
1010TCPDoly Trojan
1011TCPDoly Trojan
1012TCPDoly Trojan
1015TCPDoly Trojan
1016TCPDoly Trojan
1020TCPVampire
1024TCPJade, Latinus, NetSpy, Remote Administration Tool – RAT [no 2]
1025TCPFraggle Rock, md5 Backdoor, NetSpy, Remote Storm
1025UDPRemote Storm
1031TCPXanadu
1035TCPMultidropper
1042TCPBLA trojan
1042UDPBLA trojan
1045TCPRasmin
1049TCP/sbin/initd
1050TCPMiniCommand
1053TCPThe Thief
1054TCPAckCmd
1080TCPSubSeven 2.2, WinHole
1081TCPWinHole
1082TCPWinHole
1083TCPWinHole
1090TCPXtreme
1095TCPRemote Administration Tool – RAT
1097TCPRemote Administration Tool – RAT
1098TCPRemote Administration Tool – RAT
1099TCPBlood Fest Evolution, Remote Administration Tool – RAT
1104UDPRexxRave
1150TCPOrion
1151TCPOrion
1170TCPPsyber Stream Server – PSS, Streaming Audio Server, Voice
1174TCPDaCryptic
1180TCPUnin68
1200UDPNoBackO
1201UDPNoBackO
1207TCPSoftWAR
1208TCPInfector
1212TCPKaos
1234TCPSubSeven Java client, Ultors Trojan
1243TCPBackDoor-G, SubSeven, SubSeven Apocalypse, Tiles
1245TCPVooDoo Doll
1255TCPScarab
1256TCPProject nEXT, RexxRave
1269TCPMatrix
1272TCPThe Matrix
1313TCPNETrojan
1337TCPShadyshell
1338TCPMillennium Worm
1349TCPBo dll
1386TCPDagger
1394TCPGoFriller
1441TCPRemote Storm
1492TCPFTP99CMP
1524TCPTrinoo
1568TCPRemote Hack
1600TCPDirect Connection, Shivka-Burka
1703TCPExploiter
1777TCPScarab
1807TCPSpySender
1826TCPGlacier
1966TCPFake FTP
1967TCPFor Your Eyes Only – FYEO, WM FTP Server
1969TCPOpC BO
1981TCPBowl, Shockrave
1991TCPPitFall
1999TCPBack Door, SubSeven, TransScout
2000TCPDer Späher / Der Spaeher, Insane Network, Last 2000, Remote Explorer 2000, Senna Spy Trojan Generator
2001TCPDer Späher / Der Spaeher, Trojan Cow
2023TCPRipper Pro
2080TCPWinHole
2115TCPBugs
2130UDPMini Backlash
2140TCPThe Invasor
2140UDPDeep Throat, Foreplay
2155TCPIllusion Mailer
2255TCPNirvana
2283TCPHvl RAT
2300TCPXplorer
2311TCPStudio 54
2330TCPIRC Contact
2331TCPIRC Contact
2332TCPIRC Contact
2333TCPIRC Contact
2334TCPIRC Contact
2335TCPIRC Contact
2336TCPIRC Contact
2337TCPIRC Contact
2338TCPIRC Contact
2339TCPIRC Contact, Voice Spy
2339UDPVoice Spy
2345TCPDoly Trojan
2400TCPPortal of Doom
2555TCPLion, T0rn Rootkit
2565TCPStriker trojan
2583TCPWinCrash
2589TCPDagger
2600TCPDigital RootBeer
2702TCPBlack Diver
2716TCPThe Prayer
2773TCPSubSeven, SubSeven 2.1 Gold
2774TCPSubSeven, SubSeven 2.1 Gold
2801TCPPhineas Phucker
2929TCPKonik
2989UDPRemote Administration Tool – RAT
3000TCPInetSpy, Remote Shut
3024TCPWinCrash
3031TCPMicrospy
3128TCPReverse WWW Tunnel Backdoor, RingZero
3129TCPMasters Paradise
3131TCPSubSARI
3150TCPThe Invasor
3150UDPDeep Throat, Foreplay, Mini Backlash
3456TCPTerror trojan
3459TCPEclipse 2000, Sanctuary
3700TCPPortal of Doom
3777TCPPsychWard
3791TCPTotal Solar Eclypse
3801TCPTotal Solar Eclypse
4000TCPConnect-Back Backdoor, SkyDance
4092TCPWinCrash
4201TCPWar trojan
4242TCPVirtual Hacking Machine – VHM
4321TCPBoBo
4444TCPCrackDown, Prosiak, Swift Remote
4488TCPEvent Horizon
4523TCPCeline
4545TCPInternal Revise
4567TCPFile Nail
4590TCPICQ Trojan
4653TCPCero
4666TCPMneah
4950TCPICQ Trogen (Lm)
5000TCPBack Door Setup, BioNet Lite, Blazer5, Bubbel, ICKiller, Ra1d, Sockets des Troie
5001TCPBack Door Setup, Sockets des Troie
5002TCPcd00r, Linux Rootkit IV (4), Shaft
5005TCPAladino
5010TCPSolo
5011TCPOne of the Last Trojans – OOTLT, One of the Last Trojans – OOTLT, modified
5025TCPWM Remote KeyLogger
5031TCPNet Metropolitan
5032TCPNet Metropolitan
5321TCPFirehotcker
5333TCPBackage, NetDemon
5343TCPWC Remote Administration Tool – wCrat
5400TCPBack Construction, Blade Runner
5401TCPBack Construction, Blade Runner, Mneah
5402TCPBack Construction, Blade Runner, Mneah
5512TCPIllusion Mailer
5534TCPThe Flu
5550TCPXtcp
5555TCPServeMe
5556TCPBO Facil
5557TCPBO Facil
5569TCPRobo-Hack
5637TCPPC Crasher
5638TCPPC Crasher
5742TCPWinCrash
5760TCPPortmap Remote Root Linux Exploit
5802TCPY3K RAT
5873TCPSubSeven 2.2
5880TCPY3K RAT
5882TCPY3K RAT
5882UDPY3K RAT
5888TCPY3K RAT
5888UDPY3K RAT
5889TCPY3K RAT
6000TCPThe Thing
6006TCPBad Blood
6272TCPSecret Service
6400TCPThe Thing
6661TCPTEMan, Weia-Meia
6666TCPDark Connection Inside, NetBus worm
6667TCPDark FTP, EGO, Maniac rootkit, Moses, ScheduleAgent, SubSeven, Subseven 2.1.4 DefCon 8, The Thing (modified), Trinity, WinSatan
6669TCPHost Control, Vampire
6670TCPBackWeb Server, Deep Throat, Foreplay, WinNuke eXtreame
6711TCPBackDoor-G, SubSARI, SubSeven, VP Killer
6712TCPFunny trojan, SubSeven
6713TCPSubSeven
6723TCPMstream
6767TCPUandMe
6771TCPDeep Throat, Foreplay
6776TCP2000 Cracks, BackDoor-G, SubSeven, VP Killer
6838UDPMstream
6883TCPDelta Source DarkStar (??)
6912TCPShit Heep
6939TCPIndoctrination
6969TCP2000 Cracks, Danton, GateCrasher, IRC 3, Net Controller, Priority
6970TCPGateCrasher
7000TCPExploit Translation Server, Kazimas, Remote Grab, SubSeven, SubSeven 2.1 Gold
7001TCPFreak88, Freak2k, NetSnooper Gold
7158TCPLohoboyshik
7215TCPSubSeven, SubSeven 2.1 Gold
7300TCPNetMonitor
7301TCPNetMonitor
7306TCPNetMonitor
7307TCPNetMonitor, Remote Process Monitor
7308TCPNetMonitor, X Spy
7424TCPHost Control
7424UDPHost Control
7597TCPQaz
7626TCPBinghe, Glacier, Hyne
7718TCPGlacier
7777TCPGod Message, The Thing (modified), Tini
7789TCPBack Door Setup, ICKiller, Mozilla
7826TCPOblivion
7891TCPThe ReVeNgEr
7983TCPMstream
8080TCPBrown Orifice, Generic backdoor, RemoConChubo, Reverse WWW Tunnel Backdoor, RingZero
8685TCPUnin68
8787TCPBack Orifice 2000
8812TCPFraggleRock Lite
8988TCPBacHack
8989TCPRcon, Recon, Xcon
9000TCPNetministrator
9325UDPMstream
9400TCPInCommand
9870TCPRemote Computer Control Center
9872TCPPortal of Doom
9873TCPPortal of Doom
9874TCPPortal of Doom
9875TCPPortal of Doom
9876TCPCyber Attacker, Rux
9878TCPTransScout
9989TCPIni-Killer
9999TCPThe Prayer
10000TCPOpwinTRojan
10005TCPOpwinTRojan
10008TCPCheese worm, Lion
10067UDPPortal of Doom
10085TCPSyphillis
10086TCPSyphillis
10100TCPControl Total, GiFt trojan
10101TCPBrainSpy, Silencer
10167UDPPortal of Doom
10520TCPAcid Shivers
10528TCPHost Control
10607TCPComa
10666UDPAmbush
11000TCPSenna Spy Trojan Generator
11050TCPHost Control
11051TCPHost Control
11223TCPProgenic trojan, Secret Agent
11831TCPLatinus
12076TCPGjamer
12223TCPHack´99 KeyLogger
12310TCPPreCursor
12345TCPAdore sshd, Ashley, cron / crontab, Fat Bitch trojan, GabanBus, icmp_client.c, icmp_pipe.c, Mypic, NetBus, NetBus Toy, NetBus worm, Pie Bill Gates, ValvNet, Whack Job, X-bill
12346TCPFat Bitch trojan, GabanBus, NetBus, X-bill
12348TCPBioNet
12349TCPBioNet, Webhead
12361TCPWhack-a-mole
12362TCPWhack-a-mole
12363TCPWhack-a-mole
12623UDPDUN Control
12624TCPButtMan
12631TCPWhack Job
12754TCPMstream
13000TCPSenna Spy Trojan Generator
13010TCPBitchController, Hacker Brasil – HBR
13013TCPPsychWard
13014TCPPsychWard
13223TCPHack´99 KeyLogger
13473TCPChupacabra
14500TCPPC Invader
14501TCPPC Invader
14502TCPPC Invader
14503TCPPC Invader
15000TCPNetDemon
15092TCPHost Control
15104TCPMstream
15382TCPSubZero
15858TCPCDK
16484TCPMosucker
16660TCPStacheldraht
16772TCPICQ Revenge
16959TCPSubSeven, Subseven 2.1.4 DefCon 8
16969TCPPriority
17166TCPMosaic
17300TCPKuang2 the virus
17449TCPKid Terror
17499TCPCrazzyNet
17500TCPCrazzyNet
17569TCPInfector
17593TCPAudioDoor
17777TCPNephron
18667TCPKnark
18753UDPShaft
19864TCPICQ Revenge
20000TCPMillenium
20001TCPInsect, Millenium, Millenium (Lm)
20002TCPAcidkoR
20005TCPMosucker
20023TCPVP Killer
20034TCPNetBus 2.0 Pro, NetBus 2.0 Pro Hidden, NetRex, Whack Job
20203TCPChupacabra
20331TCPBLA trojan
20432TCPShaft
20433UDPShaft
21544TCPGirlFriend, Kid Terror, Matrix
21554TCPExploiter, FreddyK, Kid Terror, Schwindler, Winsp00fer
21579TCPBreach
21957TCPLatinus
22222TCPDonald Dick, Prosiak, Ruler, RUX The TIc.K
23005TCPNetTrash, Olive, Oxon
23006TCPNetTrash
23023TCPLogged
23032TCPAmanda
23321TCPKonik
23432TCPAsylum
23456TCPEvil FTP, Ugly FTP, Whack Job
23476TCPDonald Dick
23476UDPDonald Dick
23477TCPDonald Dick
23777TCPInetSpy
24000TCPInfector
24289TCPLatinus
25123TCPGoy’Z TroJan
25555TCPFreddyK
25685TCPMoonPie
25686TCPMoonPie
25982TCPMoonPie
26274UDPDelta Source
26681TCPVoice Spy
27160TCPMoonPie
27374TCPBad Blood, EGO, Fake SubSeven, Lion, Ramen, Seeker, SubSeven, SubSeven 2.1 Gold, Subseven 2.1.4 DefCon 8, SubSeven 2.2, SubSeven Muie, The Saint, Ttfloader, Webhead
27444UDPTrinoo
27573TCPSubSeven
27665TCPTrinoo
28431TCPHack´a´Tack
28678TCPExploiter
29104TCPNetTrojan
29292TCPBackGate
29369TCPovasOn
29559TCPLatinus
29891TCPThe Unexplained
30000TCPInfector
30001TCPErrOr32
30003TCPLamers Death
30005TCPBackdoor JZ
30029TCPAOL trojan
30100TCPNetSphere
30101TCPNetSphere
30102TCPNetSphere
30103TCPNetSphere
30103UDPNetSphere
30133TCPNetSphere
30303TCPSockets des Troie
30700TCPMantis
30947TCPIntruse
30999TCPKuang2
31221TCPKnark
31335TCPTrinoo
31336TCPBo Whack, Butt Funnel
31337TCPADM worm, Back Fire, Back Orifice 1.20 patches, Back Orifice (Lm), Back Orifice russian, Baron Night, Beeone, bindshell, BO client, BO Facil, BO spy, BO2, cron / crontab, Freak88, Freak2k, Gummo, icmp_pipe.c, Linux Rootkit IV (4), Sm4ck, Sockdmini
31337UDPBack Orifice, Deep BO
31338TCPBack Orifice, Butt Funnel, NetSpy (DK)
31338UDPDeep BO, NetSpy (DK)
31339TCPNetSpy (DK)
31557TCPXanadu
31666TCPBOWhack
31745TCPBuschTrommel
31785TCPHack´a´Tack
31787TCPHack´a´Tack
31788TCPHack´a´Tack
31789UDPHack´a´Tack
31790TCPHack´a´Tack
31791UDPHack´a´Tack
31792TCPHack´a´Tack
32001TCPDonald Dick
32100TCPPeanut Brittle, Project nEXT
32418TCPAcid Battery
32791TCPAcropolis
33270TCPTrinity
33333TCPBlakharaz, Prosiak
33567TCPLion, T0rn Rootkit
33568TCPLion, T0rn Rootkit
33577TCPSon of PsychWard
33777TCPSon of PsychWard
33911TCPSpirit 2000, Spirit 2001
34324TCPBig Gluck, TN
34444TCPDonald Dick
34555UDPTrinoo (for Windows)
35555UDPTrinoo (for Windows)
37237TCPMantis
37266TCPThe Killer Trojan
37651TCPYet Another Trojan – YAT
38741TCPCyberSpy
39507TCPBusters
40412TCPThe Spy
40421TCPAgent 40421, Masters Paradise
40422TCPMasters Paradise
40423TCPMasters Paradise
40425TCPMasters Paradise
40426TCPMasters Paradise
41337TCPStorm
41666TCPRemote Boot Tool – RBT
44444TCPProsiak
44575TCPExploiter
44767UDPSchool Bus
45559TCPManiac rootkit
45673TCPAcropolis
47017TCPT0rn Rootkit
47262UDPDelta Source
48004TCPFraggle Rock
48006TCPFraggle Rock
49000TCPFraggle Rock
49301TCPOnLine KeyLogger
50000TCPSubSARI
50130TCPEnterprise
50505TCPSockets des Troie
50766TCPFore, Schwindler
51966TCPCafeini
52317TCPAcid Battery 2000
53001TCPRemote Windows Shutdown – RWS
54283TCPSubSeven, SubSeven 2.1 Gold
54320TCPBack Orifice 2000
54321TCPBack Orifice 2000, School Bus
55165TCPFile Manager trojan, WM Trojan Generator
55166TCPWM Trojan Generator
57341TCPNetRaider
58339TCPButt Funnel
60000TCPDeep Throat, Foreplay, Sockets des Troie
60001TCPTrinity
60008TCPLion, T0rn Rootkit
60068TCPXzip 6000068
60411TCPConnection
61348TCPBunker-Hill
61466TCPTeleCommando
61603TCPBunker-Hill
63485TCPBunker-Hill
64101TCPTaskman
65000TCPDevil, Sockets des Troie, Stacheldraht
65390TCPEclypse
65421TCPJade
65432TCPThe Traitor (= th3tr41t0r)
65432UDPThe Traitor (= th3tr41t0r)
65530TCPWindows Mite
65534TCP/sbin/initd
65535TCPAdore worm, RC1 trojan, Sins

¿Sigue siendo útil buscar puertos de troyanos?

No demasiado, al menos como método de detección. Hace veinte años era habitual que un troyano escuchara siempre en un puerto TCP fijo para recibir conexiones remotas, y por eso una lista como esta servía para detectar posibles infecciones. Hoy la situación ha cambiado por completo.

El malware moderno rara vez usa un puerto fijo. En lugar de esperar conexiones entrantes, la mayoría de las amenazas actuales establecen conexiones salientes hacia servidores de comando y control (C2), y lo hacen camuflándose en protocolos estándar y cifrados que se confunden con el tráfico legítimo:

  • HTTPS (443) y HTTP (80), para pasar desapercibidos entre el tráfico web normal.
  • DNS (53), mediante técnicas de tunneling.
  • Puertos aleatorios distintos en cada infección.
  • Servicios en la nube legítimos (Discord, Telegram, GitHub, OneDrive, Google Drive…) como canal de comunicación.

Como resultado, el puerto ya no identifica al malware. Hoy resulta mucho más eficaz analizar el comportamiento: conexiones persistentes o repetitivas (beaconing), tráfico cifrado hacia destinos desconocidos, dominios sospechosos, procesos en ejecución inusuales e indicadores de compromiso (IoC). Familias actuales como AsyncRAT, Quasar, Remcos, njRAT o los frameworks de tipo Cobalt Strike operan precisamente así, y no encajarían en una tabla de puertos fijos.

Por eso esta lista conserva sobre todo un valor de referencia histórica y sigue siendo útil para lo más práctico (comprobar que un puerto que vas a asignar a una aplicación no arrastra mala fama), pero no como herramienta de detección de amenazas modernas.

Recuerda que la mejor defensa frente al malware no es vigilar puertos concretos, sino mantener el sistema operativo y las aplicaciones actualizados, usar software de seguridad de confianza y aplicar buenas prácticas de navegación. La seguridad informática es un esfuerzo continuo que requiere mantenerse informado.