Перейти к содержимому


Фотография

Nmap: скрытое сканирование хостов


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 21

#1 АртемТанк

АртемТанк

    МЕСТНЫЙ

  • 68 topics
  • Пользователи
  • PipPipPip
  • 173 сообщений

Отправлено 07 июня 2018 - 01:29

Увеличение задержки между пробами портов — не единственный способ скрыть, что машина сканируется. Еще один интересный метод — одновременно запустить несколько потоков сканирования, подменяя обратный IP-адрес во всех случаях, кроме одного.
Вас может заинтересовать стать «Обход фаервола и IDS в Nmap».
Скрытое сканирование Nmap
 
Смысл здесь в том, чтобы запутать IDS и администратора машины. В логах IDS окажется сразу несколько попыток сканирования с разных адресов, среди которых будет только один настоящий.
Использовать такой метод довольно просто:
$ sudo nmap -D адрес1,адрес2,адрес3 192.168.0.1
Вы можете указать сколько угодно фиктивных адресов или позволить Nmap сгeнерировать рандомные адреса за тебя (в данном случае десять адреcов):
$ sudo nmap -D RND:10 192.168.0.1
Однако тут необходимо иметь в виду, что случайные адреса часто будут указывать на нeсуществующие или отключенные машины. IDS и хороший админ смогут отсеять их, чтобы вычислить реальный адрес.
Более сложный способ — организовать так называемое Idle-сканирование. Это очень интересная техника, которая базируется на трех простых фактах:
При выполнении SYN-сканирования удаленная сторона посылает пакет SYN/ACK в случае, если порт открыт, и пакет RST, если нет.
Машина, получившая незапрошенный пакет SYN/ACK, должна отвечать пакетом RST, а при получении незапрошенного RST — игнорировать его.
Каждый IP-пакет, отправленный машиной, имеет IPID, а многие ОС при отправке пакета просто увеличивают IPID.
Сама техника заключается в том, чтобы найти неактивную сетевую машину, которая просто ничего не делает (Idle), но при этом находится в рабочем состоянии и способна отвечать на сетевые запросы. Более того, машина должна работать на древней ОС, которая увеличивает IPID пакетов вместо рандомизации, как современные ОС.
Сделать это можно с помощью все тех же флагов -O -v Nmap (строка IP ID Sequence Generation в выводе) либо с помощью Metasploit Framework (это удобнее и быстрее):
> use auxiliary/scanner/ip/ipidseq
> set RHOSTS 192.168.0.1-192.168.0.255
> run
Далее вы запускаете сканирование портов:
$ sudo nmap -sI IP-Idle-машины 192.168.0.1
На каждую пробу порта Nmap сначала будет посылать запрос Idle-машине, записывать IPID пакета, затем посылать SYN-пакет жертве, подменяя обратный адрес на IP Idle-машины, затем снова посылать запрос Idle-машине и сверять IPID с ранее сохраненным. Если IPID увеличился со времени прошлой проверки, значит, машина посылала пакеты, а, как мы знаем из второго пункта выше, это означает, что она ответила пакeтом RST. Это, в свою очередь, говорит, что проверяемый порт жертвы открыт. Если IPID не увеличился, значит, порт закрыт.</p> 
 

  • 0

#2 Матвей

Матвей

    МЕСТНЫЙ

  • 46 topics
  • Пользователи
  • PipPipPip
  • 498 сообщений

Отправлено 08 июня 2018 - 07:03

У меня даже запустить что то не получается.


  • 0

#3 Jonaf777

Jonaf777

    МЕСТНЫЙ

  • 48 topics
  • Пользователи
  • PipPipPip
  • 588 сообщений

Отправлено 08 июня 2018 - 09:12

Ещё раз пробуй.


  • 0

#4 Фридман

Фридман

    МЕСТНЫЙ

  • 20 topics
  • Пользователи
  • PipPipPip
  • 251 сообщений

Отправлено 08 июня 2018 - 10:07

И у меня всё нормально.


  • 0

#5 Woods

Woods

    МЕСТНЫЙ

  • 27 topics
  • Пользователи
  • PipPipPip
  • 293 сообщений

Отправлено 08 июня 2018 - 10:09

Пробуйте ещё раз!


  • 0

#6 Артемир

Артемир

    МЕСТНЫЙ

  • 13 topics
  • Пользователи
  • PipPipPip
  • 468 сообщений

Отправлено 11 июня 2018 - 02:01

А у меня сразу пошло.


  • 0

#7 wings63

wings63

    МЕСТНЫЙ

  • 31 topics
  • Пользователи
  • PipPipPip
  • 287 сообщений

Отправлено 11 июня 2018 - 02:16

Информацию не усвоил.
  • 0

#8 Класс7Б

Класс7Б

    МЕСТНЫЙ

  • 18 topics
  • Пользователи
  • PipPipPip
  • 309 сообщений

Отправлено 11 июня 2018 - 09:22

Там был временный сбой при запуске.


  • 0

#9 flame

flame

    МЕСТНЫЙ

  • 29 topics
  • Пользователи
  • PipPipPip
  • 284 сообщений

Отправлено 13 июня 2018 - 04:35

я тоже слышал 


  • 0

#10 jorikborik

jorikborik

    МЕСТНЫЙ

  • 47 topics
  • Пользователи
  • PipPipPip
  • 527 сообщений

Отправлено 15 июня 2018 - 03:07

и я тоже слышал 


  • 0

#11 Envio

Envio

    МЕСТНЫЙ

  • 64 topics
  • Пользователи
  • PipPipPip
  • 667 сообщений

Отправлено 01 июля 2018 - 09:07

Чтобы всё получилось нужно сделать так как написано.


  • 0

#12 Grekor

Grekor

    Старейшина

  • 24 topics
  • Пользователи
  • PipPipPip
  • 1 594 сообщений
  • Откуда:RIM

Отправлено 02 июля 2018 - 04:19

Тут всё очень просто.


  • 0

#13 kilok02

kilok02

    МЕСТНЫЙ

  • 41 topics
  • Пользователи
  • PipPipPip
  • 424 сообщений

Отправлено 04 июля 2018 - 09:40

даже очень


  • 0

#14 lalazizla

lalazizla

    Пользователь

  • 56 topics
  • Пользователи
  • PipPip
  • 87 сообщений

Отправлено 06 июля 2018 - 08:59

Кому просто кому и не просто.


  • 0

#15 rudi15

rudi15

    МЕСТНЫЙ

  • 25 topics
  • Пользователи
  • PipPipPip
  • 402 сообщений

Отправлено 08 июля 2018 - 03:19

ну да


  • 0

#16 August

August

    Непроверенный Новичок

  • 50 topics
  • Пользователи
  • PipPipPip
  • 613 сообщений
  • DEPOSIT:Сделки только через Гарант-Сервис

Отправлено 11 июля 2018 - 06:32

вот вот 


  • 0

#17 СвАяз

СвАяз

    МЕСТНЫЙ

  • 24 topics
  • Пользователи
  • PipPipPip
  • 476 сообщений
  • Откуда:мск

Отправлено 12 июля 2018 - 01:38

У меня IPID не увеличелся,значит тогда всё хорошо?


  • 0

#18 Alfro

Alfro

    МЕСТНЫЙ

  • 31 topics
  • Пользователи
  • PipPipPip
  • 419 сообщений

Отправлено 14 июля 2018 - 05:02

Тут у многих не получается,я смотрю не первый.


  • 0

#19 Big Sky

Big Sky

    МЕСТНЫЙ

  • 45 topics
  • Пользователи
  • PipPipPip
  • 468 сообщений

Отправлено 16 июля 2018 - 02:15

а я первые 


  • 0

#20 Давид

Давид

    МЕСТНЫЙ

  • 39 topics
  • Пользователи
  • PipPipPip
  • 716 сообщений

Отправлено 19 июля 2018 - 10:52

я тоже 


  • 0




Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных