- Nmap vă permite să descoperiți gazde active, porturi deschise și servicii în rețeaua locală, facilitând detectarea vulnerabilităților.
- Wireshark și alte sniffere arată dacă comunicațiile sunt criptate sau în text simplu, evidențiind riscurile din protocoalele nesigure.
- Combinația dintre scanările de porturi, scripturile NSE și analiza traficului ajută la prioritizarea măsurilor de consolidare a securității și a opririlor serviciilor.
- Integrarea acestor instrumente în procedurile obișnuite îmbunătățește controlul rețelei și reduce suprafața de atac disponibilă.
Când te gândești auditați securitatea rețelei localeDouă nume apar în mod repetat: Nmap și Wireshark. Sunt instrumente gratuite și puternice, folosite atât de administratorii de sistem, cât și de atacatori, așa că învățarea modului de utilizare a acestora este aproape obligatorie dacă vrei să știi ce se întâmplă în infrastructura ta și cât de expus ești.
Cu o combinație de scanarea porturilor, analiza serviciilor și capturarea traficului Puteți descoperi vulnerabilități care altfel ar trece neobservate: porturi deschise care nu ar trebui să fie deschise, servicii configurate greșit, protocoale necriptate sau dispozitive ascunse în rețeaua locală. Pe parcursul acestui articol, vom vedea în detaliu cum se leagă toate acestea, ce fac exact Nmap și Wireshark, ce alte instrumente intră în joc și cum exploatează aceste tehnici atât apărătorii, cât și atacatorii.
De ce este important să auditați porturile și traficul de rețea
În orice rețea bazată pe TCP/IP aveți până la 65.535 de porturi potențiale per mașinăȘi multe dintre ele pot fi deschise fără ca cineva să se fi obosit să le verifice. Fiecare port deschis este un potențial punct de intrare prin care un infractor cibernetic poate descoperi servicii specifice, versiuni de software și vulnerabilități.
Dacă un atacator reușește informații detaliate despre rețeaua dvs. (gazde active, sistem de operare, servicii active, versiuni etc.), veți putea să vă pregătiți atacurile cu o precizie mult mai mare: furt de date, acces la parole, instalarea de malware sau implementarea ransomware. Odată ce se află în segmentul de rețea sau pe un anumit computer, confidențialitatea și disponibilitatea serviciilor dvs. sunt serios compromise.
Pentru a identifica aceste puncte slabe, se utilizează următoarele: analizoare de rețea și scanere de porturicum ar fi Nmap, Zenmap, Masscan sau instrumente mai specializate. Scopul este clar: listarea porturilor deschise, determinarea serviciilor care ascultă în spatele lor și descoperirea oricăror configurații slabe înainte ca cineva cu intenții rău intenționate să o facă.
De asemenea, este esențial să se limiteze expunerea: Nu este recomandabil să deschideți mai multe porturi decât este strict necesarAdesea, serviciile care nu mai sunt utilizate sau care nu ar trebui să fie accesibile din anumite segmente de rețea rămân expuse. Cu cât reduci mai mult suprafata de atacCu cât un atacator va avea mai puține opțiuni pentru a profita de o anumită greșeală.
În acest context, Nmap este responsabil pentru inventar și recunoaștere, în timp ce Wireshark este specializată în analiza traficului care circulă prin rețea. Combinate, ambele instrumente vă permit să verificați atât „gateway-ul” (porturi și servicii), cât și conținutul comunicațiilor, pentru a evalua dacă datele sensibile sunt trimise în text simplu sau dacă se utilizează protocoale învechite.
Care este scopul real al scanării porturilor cu Nmap?

O scanare de porturi cu Nmap vă permite să să știe ce servicii oferă fiecare echipă și starea porturilor sale: deschise, închise sau filtrate de un firewall. Această imagine a rețelei este utilă atât pentru administrare, cât și pentru securitate: puteți verifica dacă doar serviciile de care aveți nevoie sunt active și puteți localiza aplicațiile uitate sau configurate greșit.
Administratorii folosesc adesea Nmap pentru a descoperi potențiale vulnerabilități pe servere interne, servicii desktop la distanță, baze de date expuse sau sisteme de e-mail. Din păcate, aceleași informații sunt exploatate și de atacatori pentru a profila ținte, a identifica versiuni specifice de software și a căuta exploit-uri disponibile în bazele de date publice.
Printre avantajele scanării porturilor se numără puterea verifică periodic starea rețelei: detectați servicii noi pe care cineva le-a pornit fără avertisment, verificați dacă modificările aduse firewall-ului au fost aplicate corect sau asigurați-vă că o mașină care ar trebui izolată nu expune nimic critic.
Ce este Nmap și cum funcționează în practică?
Nmap este un instrument open source pentru descoperirea și auditarea rețelelor, disponibil în Linux, ferestre din și macOS. Rulează în principal de pe terminal, deși are o interfață grafică (Zenmap) pentru cei care preferă să lucreze cu ferestre și profiluri de scanare predefinite.
Cu Nmap poți detectarea gazdelor active într-o rețea locală sau pe InternetPoate identifica dacă un dispozitiv este pornit, ce porturi sunt deschise și ce servicii ascultă pe ele. În plus, oferă tehnici avansate pentru ghicirea sistemului de operare, efectuarea de inventare complete ale rețelei și automatizarea testelor de penetrare prin intermediul motorului său de scripting NSE.
Programul acceptă mai multe tipuri de scanareTCP (SYN, CONNECT, FIN, NULL, Xmas, ACK), UDP, ICMP, SCTP etc. De asemenea, include opțiuni pentru scanări mai discrete, fragmentarea pachetelor sau falsificarea originii, pentru a complica detectarea de către firewall-uri, IDS sau IPS.
Când cataloghează porturile, Nmap returnează mai multe stări posibile Este important să înțelegeți termenii: deschis, închis, filtrat, deschis|filtrat și închis|filtrat. Acest lucru vă permite să distingeți dacă portul acceptă conexiuni, răspunde dar nu oferă servicii, blochează comunicarea cu un firewall sau pur și simplu nu are suficiente informații pentru a determina ce se întâmplă.
O altă caracteristică puternică este capacitatea de a utiliza NSE (Motor de scriptare Nmap), un set de scripturi care automatizează sarcini precum detectarea versiunilor, testarea prin forță brută pe servicii autentificate (FTP, SSH, Samba…), verificarea vulnerabilităților cunoscute sau a atacurilor mai avansate asupra serverelor web, DNS și a altor componente expuse.
Stările porturilor în Nmap și impactul lor asupra securității
Când Nmap termină o scanare, vă arată porturile cu diferite stări care descriu comportamentul lorÎnțelegerea lor este esențială pentru interpretarea corectă a rezultatelor și luarea deciziilor privind consolidarea rețelei.
Un port marcat ca deschide Aceasta înseamnă că o aplicație ascultă și acceptă conexiuni TCP sau UDP. Din perspectiva unui tester de penetrare, acestea sunt ținte principale pentru exploatarea vulnerabilităților. La nivel administrativ, orice port deschis trebuie justificat și protejat prin autentificare, criptare sau filtrare adecvată.
Dacă statul este închisPortul răspunde la Nmap, dar nu există niciun serviciu care rulează în spatele lui. Acest lucru confirmă că gazda este activă și poate ajuta la detectarea sistemului de operare. Cu toate acestea, în mod ideal, aceste porturi ar trebui filtrate cu un firewall pentru a împiedica accesul lor din exterior.
Când apare filtratNmap nu poate determina dacă portul este deschis deoarece un dispozitiv intermediar (firewall, router filtrat, IPS) blochează pachetele. Aceste porturi apar adesea în acest fel pe sistemele protejate de firewall-uri bine configurate, deși complică și lucrurile pentru administratorii care încearcă să depaneze problemele.
Statele deschis|filtrat y închis|filtrat Acestea apar în situații în care răspunsul este ambiguu, de exemplu atunci când se utilizează scanări FIN, NULL sau Xmas sau tehnici precum IP Idle Scan. Nmap știe că ceva este filtrat sau că răspunsul nu este standard, dar nu poate fi sigur dacă există de fapt un serviciu în spatele acestuia.
Principalele utilizări ale Nmap în auditurile de rețea
Cea mai tipică utilizare a Nmap este scanarea porturilor pentru una sau mai multe gazdeVă puteți limita la cele mai comune porturi, la un anumit interval sau la toate porturile, în funcție de nivelul de detaliu de care aveți nevoie. Acest lucru vă permite să localizați serviciile expuse, să verificați ce servere sunt active și să excludeți porturile care ar trebui închise.
O altă funcție cheie este detectarea sistemelor active în rețeaNmap poate scana o gamă completă de adrese IP și vă poate arăta ce dispozitive răspund, chiar combinând tehnici (ICMP, ARP, SYN, ACK, UDP…) pentru a ocoli filtrele sau firewall-urile care blochează anumite tipuri de trafic.
Prin detectarea serviciilor și versiunilor (-sVNmap poate indica ce software rulează în spatele fiecărui port: HTTP, SSH, FTP, Telnet, POP3, IMAP, baze de date și multe alte opțiuni, adesea cu versiunea exactă a serverului. Aceste informații fac trimitere directă la bazele de date cu vulnerabilități cunoscute.
De asemenea, este folosit ca instrument pentru cartografierea rețeleiPrin diverse scanări și traceroute integrat, puteți deduce topologia rețelei, puteți vedea ce dispozitive acționează ca hop-uri intermediare, puteți localiza routere, switch-uri și servere cheie și puteți crea o hartă vizuală sau logică a infrastructurii.
În cele din urmă, Nmap servește ca suport în testarea penetrării și monitorizareaPuteți automatiza scanările periodice pentru a verifica disponibilitatea serviciilor, a detecta modificări neașteptate sau a verifica dacă un server este încă activ după actualizări sau modificări ale firewall-ului.
Tipuri de scanări în Nmap și tehnici de evitare a scanărilor
Nmap încorporează diverse tehnici de analiză a porturilorFiecare metodă are propriile avantaje, limitări și niveluri de „zgomot” în jurnalele sistemelor țintă. Unele sunt foarte directe și lasă o urmă clară, în timp ce altele încearcă să rămână cât mai discrete posibil.
Scanarea SYN (-sS)Conexiunea pe jumătate deschisă, cunoscută și sub denumirea de semi-deschisă, trimite pachete SYN fără a stabili complet o conexiune TCP. Este rapidă, eficientă și mai puțin vizibilă în anumite situații. busteni de aplicații, deoarece nu se stabilește o sincronizare completă. Permite scanarea a mii de porturi pe secundă pe rețele slab securizate.
Scanarea CONEXIUNE TCP (-sT) Folosește apeluri de sistem standard pentru a deschide conexiuni complete. Aceasta este opțiunea implicită atunci când nu aveți privilegii speciale, dar este mai zgomotoasă: multe servicii înregistrează aceste încercări de conectare, ceea ce o face mai puțin „invisibilă”.
cu UDP (-sU) Porturile care utilizează acest protocol (DNS, SNMP, DHCP etc.), esențiale, dar adesea trecute cu vederea, sunt analizate. Acest tip de scanare poate fi mai lent și poate duce la răspunsuri ICMP de tip „port inaccesibil”, care sunt foarte utile pentru a determina ce este deschis sau închis în spatele unui firewall.
În plus, Nmap oferă scanări FIN, NULL și CrăciunAceste metode manipulează steagurile TCP pentru a detecta porturile fără a declanșa comportamentul tipic al unui semnal SYN. În unele sisteme și configurații de firewall, aceste metode permit deducerea stării portului fără a declanșa alerte bazate pe modele clasice.
În mediile cu IDS/IPS sau reguli complexe, tehnicile sunt combinate din evaziune și fragmentare: divizarea pachetelor, modificarea lungimii datelor, schimbarea unității de transmisie, utilizarea momelilor (-D), falsificarea adresei IP a sursei (-S) sau chiar modificarea MAC de origine. Toate acestea complică corelarea evenimentelor și urmărirea scanerului.
Descărcare, instalare și exemple de bază pentru Nmap
Instalarea Nmap este relativ simplă: este de obicei inclusă în distribuțiile GNU/Linux. disponibil în depozitele oficialePe sistemele bazate pe Debian/Ubuntu, pur și simplu executați o comandă ca aceasta într-un terminal. sudo apt install nmapPe Windows și macOS, puteți descărca programul de instalare sau fișierele binare din secțiunea oficială a download-uri a proiectului.
Odată instalat, puteți lansa un scanare rapidă a porturilor Nmap poate accesa o gazdă cu comenzi minime, cum ar fi adresa sa IP. În acest mod, Nmap se concentrează pe cele mai comune porturi și oferă o prezentare generală rapidă, ideală pentru o verificare inițială a unui anumit dispozitiv.
Dacă doriți să fiți mai detaliat, puteți specifica un intervalul de porturi Mai exact, sau chiar pe toate, de la 1 la 65535. Aceasta crește timpul de scanare, dar este singura modalitate de a te asigura că nu sunt lăsate deschise alte porturi decât cele obișnuite, lucru deosebit de important în auditurile stricte de securitate.
Cu combinația corectă de parametri, Nmap poate, de asemenea, Încercați să identificați sistemul de operare și serviciile care rulează pe gazda la distanță, analizând modul în care aceasta răspunde la pachetele construite cu grijă. Deși nu este întotdeauna 100% precisă, de obicei distinge bine între familiile de sisteme de operare (Windows, Linux etc.) și ajută la rafinarea analizelor ulterioare.
Pentru cazuri avansate, Nmap are o lungă listă de opțiuni pentru a selecta ținte (interval IP, nume de domenii, fișiere listă, excluderi), a controla ritmul și paralelizarea scanării, a ajusta timpii de așteptare, a defini ce porturi să fie analizate și cum să fie înregistrate rezultatele în diferite formate (text, XML, orientat grep sau toate simultan).
Nmap NSE: Automatizarea testelor și exploatarea serviciilor
Motorul de scripting Nmap, cunoscut sub numele de NSE (Motor de scriptare Nmap)Adaugă un nivel puternic de automatizare instrumentului. În loc să știi pur și simplu ce porturi sunt deschise, poți rula scripturi care testează vulnerabilități specifice, efectuează atacuri controlate prin forță brută sau extrage informații detaliate din servicii complexe.
Există scripturi NSE pentru FTP, SSH, Sambaservere web, DNS Și așa mai departe. Unii verifică dacă un server FTP permite autentificarea anonimă, alții testează dacă există acreditări SSH slabe sau încearcă să exploateze vulnerabilități cunoscute în implementări specifice de servicii. Toate acestea se pot face după o scanare de porturi pentru a se concentra pe acele servicii care sunt de fapt expuse.
De exemplu, este posibil să se lanseze un atac de forță brută asupra SSH invocarea unui scenariu NSE care iterează printr-o listă de nume de utilizator și parole. Același lucru este valabil și pentru serviciile FTP, unde atât testarea acreditărilor, cât și verificarea configurațiilor nesigure sau a accesului anonim activat atunci când nu ar trebui să fie, pot fi automatizate.
Catalogul de scripturi NSE este foarte extins și în continuă evoluție. Veți găsi totul, de la teste de securitate de bază până la exploit-uri pentru vulnerabilități deja documentate în servere web, protocoale de partajare a fișierelor, baze de date și multe alte servicii. Din acest motiv, menținerea tuturor sistemelor actualizate este esențială: o vulnerabilitate care a fost deja corectată poate fi exploatată dacă administratorul nu a aplicat actualizarea.
În plus, puteți crea propriile scripturi NSE pentru a le adapta la nevoile mediului dvs., generând rezultate personalizate sau integrări cu alte instrumenteAcest lucru face ca Nmap să fie o componentă foarte flexibilă în cadrul pipeline-urilor de pentesting sau auditare continuă.
Utilizarea Nmap în rețele wireless
Deși mulți oameni asociază Nmap cu rețelele cu fir, este foarte util și în Medii WiFi și rețele mixteOdată ce v-ați conectat la rețeaua wireless, Nmap nu mai distinge dacă transportul fizic este prin cupru sau aer: puteți scana LAN-ul exact ca într-un mediu cu fir.
În rețelele WiFi, este o idee bună să începeți prin identificarea Intervalul IP atribuit de serverul DHCP de la router, apoi scanează după gazde active și porturile acestora. Aceasta vă spune ce dispozitive mobile, portabiltelevizoare, camere IP sau dispozitive IoT Sunt conectate și ce servicii oferă rețelei locale?
Instrumente precum Aircrack-ng pot completa munca Nmap, deoarece sunt specializate în analizează și sparge criptarea WiFi (WEP, WPA, WPA2) sau prin injectarea de pachete pentru a testa robustețea rețelei. Combinarea ambelor soluții vă permite să evaluați totul, de la puterea cheii de rețea wireless până la serviciile pe care fiecare dispozitiv le lasă deschise odată ce este conectat.
O utilizare foarte practică este verificarea periodică a dispozitivelor conectate la router și a porturilor deschise. În acest fel, puteți Detectează intrușii în rețeaua ta WiFiIdentificați dispozitivele configurate greșit sau decideți să izolați anumite echipamente în VLAN-uri separate pentru a limita impactul unei potențiale compromiteri.
Wireshark și alte instrumente pentru analiza traficului de rețea
În timp ce Nmap se concentrează pe recunoașterea gazdelor și a porturilor, Wireshark este un... analizor de protocol și sniffer de trafic Vă permite să vedeți în detaliu tot ce circulă în rețea. Este util în special pentru vizualizarea acreditărilor în text simplu, analizarea erorilor de comunicare sau înțelegerea modului în care se comportă protocoalele la un nivel scăzut.
Instrumente precum tcpdump și WinDump Ele îndeplinesc o funcție similară, deși din linia de comenziAcest lucru le face perfecte pentru servere fără un mediu grafic sau pentru automatizarea capturilor. Aceste fișiere pcap pot fi apoi deschise în Wireshark pentru o analiză mai ușoară și mai vizuală.
În auditurile de securitate, este obișnuit să se utilizeze Wireshark pentru a verifica dacă Servicii precum Telnet, FTP, POP3 sau HTTP trimit informații sensibile necriptate.Cu un simplu filtru asupra capturii, puteți vedea numele de utilizator, parolele, comenzile și conținutul e-mailurilor sau al cererilor web în text simplu, evidențiind necesitatea migrării către alternative criptate, cum ar fi SSH, SFTP sau HTTPS.
În scenarii mai avansate, instrumente precum BettercapAcest lucru facilitează atacurile de tip man-in-the-middle (MITM) asupra rețelelor locale folosind ARP spoofing, cu Wireshark utilizat pentru a captura traficul dintre victime. Acest lucru permite studierea diferențelor dintre protocoalele criptate (SSH, HTTPS) și necriptate (Telnet, HTTP) și demonstrează clar ce date sunt expuse atunci când nu se utilizează TLS.
Pe lângă Wireshark, există și alte alternative și extensii: Masscan pentru scanări în masă foarte rapide, Angry IP Scanner pentru recunoaștere simplă, WinMTR pentru diagnosticarea rutelor, Skipfish sau Scapy pentru analize mai tehnice și manipulare a pachetelor sau suite mai cuprinzătoare precum Kali Linux care grupează zeci de instrumente de pentesting într-o singură distribuție.
Exemplu didactic: Nmap, Bettercap și Wireshark într-o rețea locală
Un scenariu foarte comun în clasele de siguranță implică simularea unei rețea locală mică cu mai multe mașini virtualecâteva computere interne, un observator și un server cu diferite servicii activate (web, SSH, FTP, Telnet, mail, DNS etc.).
Nmap este pornit de la mașina de observare pentru a Descoperă ce echipe sunt active folosind Ping Sweep și pentru a scana porturile de pe fiecare gazdă folosind diferite tehnici: conexiune TCP (-sT), scanare SYN (-sS), scanare NULL (-sN) etc. În acest fel, puteți verifica ce porturi sunt deschise și cum reacționează serviciile.
În paralel, înregistrarea evenimentelor cu rsyslog este activată pe unul dintre servere și Acestea configurează reguli în iptables pentru a înregistra pachetele SYN care încearcă să stabilească conexiuni TCP. În timp ce scanările sunt lansate din Nmap, administratorul poate observa în /var/log/syslog cum unele metode lasă o urmă clară, iar altele abia generează intrări.
Apoi este introdus Bettercap pentru a realiza o Falsificarea ARP și atacul MITMÎn acest scenariu, dispozitivul de observare se preface că celelalte două gazde sunt în rețea. Acest lucru se verifică prin revizuirea tabelelor ARP ale fiecărei mașini și analizarea traficului ARP care inundă segmentul local folosind tshark sau Wireshark.
Odată ce atacul MITM este stabilit, sesiunile Telnet, SSH, HTTP și HTTPS sunt capturate folosind Wireshark, salvând fiecare într-un fișier pcap. Analizele ulterioare arată că, în Telnet și HTTP, acreditările și conținutul sunt transmise în text simplu, în timp ce în SSH și HTTPS (chiar și atunci când se utilizează un certificat autosemnat) sarcina utilă este criptată și nu poate fi citită direct.
Avantaje, dezavantaje și alternative la Nmap
Nmap are multe avantaje: este gratuit, open source și foarte flexibilVă permite să descoperiți porturi deschise, să identificați sisteme de operare, recunosc serviciile și versiunile acestora și efectuează o multitudine de analize de securitate cu relativă ușurință, chiar și pentru utilizatorii care abia încep.
Printre dezavantajele sale se numără faptul că poate fi folosit în scopuri rău intenționateAceeași funcționalitate care ajută un administrator să își securizeze infrastructura poate fi utilizată de un atacator pentru a localiza vulnerabilități. În plus, unele echipamente și dispozitive neobișnuite pot reacționa negativ la anumite scanări sau chiar pot declanșa rezultate fals pozitive în sistemele de detectare.
De asemenea, trebuie să țineți cont de asta Nu detectează întotdeauna corect sistemul de operare Software-ul antivirus sau firewall-urile pot bloca o parte din traficul Nmap, limitând rezultatele. În rețelele mari sau foarte segmentate, accesul la toate subrețelele fără asistența echipei de rețea poate fi dificil.
În ceea ce privește alternativele, există instrumente precum Fing (și Fingbox), Masscan, Angry IP Scanner, WinMTR, Skipfish sau ScapyAceste instrumente acoperă sarcini specifice, de la recunoașterea dispozitivelor conectate și eliminarea intrușilor până la efectuarea de scanări ultra-rapide sau manipularea pachetelor la un nivel foarte scăzut. Cu toate acestea, Nmap rămâne instrumentul de uz general pentru scanarea și auditarea porturilor.
În sfera corporativă, multe companii integrează Nmap în procese mai ample, definind politici clare de utilizare, instruirea personalului și proceduri de actualizareScopul este ca instrumentul să facă parte dintr-o strategie de securitate coerentă, cu analize periodice, revizuirea rezultatelor și acțiuni corective bine planificate.
Combinat cu Nmap pentru descoperirea și analiza porturilor, Wireshark și alte utilitare de inspecție a traficului, Nmap oferă o imagine completă a comportamentului rețelei locale: ce dispozitive sunt active, ce servicii oferă, ce protocoale circulă liber și unde sunt concentrate riscurile. Acest lucru vă permite să închideți porturi inutile, să consolidați configurațiile și să reduceți șansele unui atac de succes înainte de a fi prea târziu.
Scriitor pasionat despre lumea octeților și a tehnologiei în general. Îmi place să îmi împărtășesc cunoștințele prin scriere și asta voi face în acest blog, să vă arăt toate cele mai interesante lucruri despre gadgeturi, software, hardware, tendințe tehnologice și multe altele. Scopul meu este să vă ajut să navigați în lumea digitală într-un mod simplu și distractiv.