必须主动关闭非必要端口并封堵监听行为,先用netstat -ano | findstr :listening查监听端口及pid,再tasklist定位进程;对135、445、3389等高危端口,通过wf.msc新建入站规则阻止连接,并禁用server、remote registry等非必要服务,最后补充50000–65535高段端口拦截规则。

要真正防范后门程序通过入站连接反向控制电脑,不能只靠“默认阻止所有入站”,而必须主动关闭非必要端口并封堵监听行为——因为很多后门不走常见端口,而是随机绑定本地端口等待外部连接。
先确认哪些端口正在被监听
打开命令提示符(管理员权限),运行:
netstat -ano | findstr :LISTENING
重点关注 PID 列,再用 tasklist /fi "PID eq XXXX" 查出对应进程。若发现陌生程序(如 svchost.exe 下多个不同服务混跑、或无签名的 .exe)正在监听 445、135、3389、21、22、5900 等高危端口,就需立即干预。
用高级防火墙精准阻断指定端口入站
按下 Win + R,输入 wf.msc 回车,进入高级安全防火墙:
- 左侧点“入站规则”,右侧点“新建规则…”
- 选“端口”,点击“下一步”
- 协议选 TCP 或 UDP(建议分开建),在“特定本地端口”填你要封的数字,例如 135,137-139,445,3389,21,22,5900(英文逗号分隔)
- 操作选“阻止连接”
- 配置文件务必全选“域”“专用”“公用”
- 命名如“Block-Common-Attack-Ports_In”,完成
同步禁用非必要服务释放端口
光拦端口不够——如果系统服务本身就在监听,防火墙只是“事后拦截”。应从源头减少暴露面:
- 按 Win + R 输入 services.msc,找到以下服务,双击设为“手动”或“禁用”:
Server(文件和打印机共享)、Remote Registry(远程注册表)、Secondary Logon(多用户会话支持)、Print Spooler(除非真用打印机) - 对 Windows Remote Management (WS-Management) 和 Web Management Service,若不用 PowerShell 远程管理,也建议禁用
防止后门绑定任意端口监听
有些后门会动态选择未被占用的端口(比如 50000–65535 范围)。这时需补充一条“宽泛但安全”的规则:
- 新建入站规则 → 类型选“自定义” → “程序”页选“所有程序”
- “协议和端口”页:协议选“TCP”,勾选“仅适用于以下本地端口”,填 50000-65535
- 操作选“阻止连接”,配置文件全选,命名如“Block-High-Port-Listen_In”
- 注意:此规则不影响你主动访问外网(那是出站),只阻止别人连你本机的高段口
验证与日常维护
规则建完不是一劳永逸:
- 重启后再次运行 netstat -ano | findstr :LISTENING,确认高危端口已无监听
- 右键已建规则 → “属性” → 确保“已启用”打钩(灰色=未生效)
- 每月检查一次“入站规则”列表,删掉临时测试用的放行规则
- 新装软件后,若出现联网异常,优先查它是否被误拦——可在“入站规则”里按名称筛选,临时禁用对应规则测试











