Вычисляем шпионов в локальной сети с помощью NMAP
Имя: Magistr90 Контакты: kvarnali@mail.ru Обо мне: Начал изучение Linux самостоятельно с чтения литературы, когда освоил основы поступил на сис. админа, но там быстро понял, что книги куда продуктивнее и приятнее, чем душные лекции некомпетентных специалистов) Ссылки:
Приветствую!

Ситуация до боли знакомая: вы приходите утром на работу, а в сети творится что-то странное. То какой-то “левый” девайс затесался в подсети, то веб-сервер после обновления не слушает 443-й порт.

А может, вы просто хотите знать, чем дышат ваши серверы и не пора ли обновить ПО, пока этим не занялись злоумышленники. Для всего этого существует Nmap - настоящий швейцарский нож сетевой разведки.

Введение

Nmap (Network Mapper) - утилита для сканирования сетей и анализа безопасности, изначально разработанная Гордоном Лионом (известным под псевдонимом Fyodor) и впервые выпущенная в сентябре 1997 года в виде статьи и исходного кода в журнале Phrack. Изначально nmap представлял собой простой инструмент для сканирования портов на Linux, но со временем превратился в кроссплатформенный проект с открытым исходным кодом, поддерживающий разные платформы.

Сегодня nmap является одним из наиболее распространённых инструментов в арсенале системных администраторов и специалистов по информационной безопасности.

Что показывает Nmap

Всё это делается из терминала, быстро и без лишнего шума.

Зачем это нужно вам как специалисту

Если вы админ, думаю, объяснять не надо, но на всякий случай:

  1. Инвентаризация сети. Вы удивитесь, сколько всего на самом деле болтается в вашей локалке. Особенно в компаниях, где “вроде бы всё записано”.
  2. Поиск несанкционированных устройств. Кто-то воткнул свой роутер в розетку в соседнем кабинете? Nmap выведет его на чистую воду.
  3. Проверка доступности сервисов. После деплоя или перезагрузки сервера - быстро убедиться, что нужные порты открыты и слушают.
  4. Диагностика проблем. Если хост не отвечает на ping, но физически в сети есть - Nmap поможет понять, что с ним происходит.
  5. Проверка безопасности. Открытые порты - это потенциальный вектор атаки. Осведомлён - значит вооружён.

Установка Nmap

На Linux (Ubuntu/Debian) ставится в две команды:

BASH
sudo apt update
sudo apt install nmap
Нажмите, чтобы развернуть и увидеть больше

Проверяем:

BASH
nmap --version
Нажмите, чтобы развернуть и увидеть больше

Версия на месте - отлично, работаем.

Работа с Nmap

Первое сканирование: смотрим, кто в сети

Берём вашу локальную подсеть. Чаще всего это 192.168.1.0/24 или 192.168.0.0/24. Выполняем:

BASH
nmap 192.168.1.0/24
Нажмите, чтобы развернуть и увидеть больше

Nmap опросит все адреса подсети и покажет, кто ответил. Вывод будет примерно такой:

Вот и вся картина.

Быстрое сканирование одного хоста

Не всегда нужно гонять все 65535 портов. Иногда достаточно беглого взгляда на топ-100. Для этого - ключ -F:

BASH
nmap -F 192.168.1.7
Нажмите, чтобы развернуть и увидеть больше

Экономим время и не дёргаем сеть лишний раз.

Полный анализ: режим “всезнайка”

Если нужен максимум информации об устройстве - используем -A. Он включает определение ОС, версий сервисов и запускает стандартные скрипты безопасности.

BASH
nmap -A 192.168.1.7
Нажмите, чтобы развернуть и увидеть больше

Сканирование конкретных портов

Когда вы точно знаете, какие порты вас интересуют (например, 22, 80, 443), просто перечислите их:

BASH
nmap -p 22,80,443 192.168.1.7
Нажмите, чтобы развернуть и увидеть больше

Удобно после изменения конфигурации - быстро проверить, живы ли сервисы.

Определение операционной системы

Определение ОС требует root-прав:

BASH
sudo nmap -sS -O 192.168.1.0/24
Нажмите, чтобы развернуть и увидеть больше

В результатах увидите предположения вроде Linux 2.6.32 или Windows 10. Старая ОС - повод задуматься о политике обновлений.

Скорость сканирования: не гоните, лошадей

Ключи -T0 - -T5 регулируют интенсивность:

Для повседневной работы достаточно -T4:

BASH
nmap -T4 192.168.1.6
Нажмите, чтобы развернуть и увидеть больше

Определение версий сервисов

Ключ -sV показывает, какая именно программа слушает порт. Вместо http вы увидите nginx 1.18.0 или OpenSSH 8.9. Это критически важно для оценки рисков: устаревшее ПО - это известные уязвимости.

BASH
nmap -sV 192.168.1.6
Нажмите, чтобы развернуть и увидеть больше

Если хост “молчит” на ping: ключ -Pn

Бывает, что устройство или файрвол игнорируют ICMP-запросы. Nmap может посчитать хост неактивным и пропустить его. В таких случаях используем -Pn - Nmap сразу начинает сканирование, пропуская проверку доступности:

BASH
nmap -Pn 192.168.1.1
Нажмите, чтобы развернуть и увидеть больше

Сохранение результатов

Для сохранения отчёта используйте -oN (текстовый файл):

BASH
nmap -oN output.txt 192.168.1.1
Нажмите, чтобы развернуть и увидеть больше

Или -oX для XML - удобно для автоматизации и парсинга.

Шпаргалка по ключам

Сохраните таблицу, чтобы не держать всё в голове:

КлючОписание
-sSSYN-сканирование (стелс-режим). Требует root.
-sTПолное TCP-соединение. Работает без root.
-sVОпределение версий сервисов.
-OОпределение операционной системы.
-sCЗапуск стандартных скриптов NSE (проверка уязвимостей).
-AПродвинутый режим: -sV + -O + -sC.
-PnПропустить проверку доступности хоста (если он не отвечает на ping).
-p 80,443Сканировать только указанные порты.
-p-Сканировать все 65535 портов.
-FБыстрое сканирование (только 100 популярных портов).
-T0..-T5Уровень скорости: от 0 (очень медленно) до 5 (агрессивно).
-oN file.txtСохранить результат в текстовый файл.
-oX file.xmlСохранить результат в XML.
-vПодробный вывод.
--openПоказывать только открытые порты.
--top-ports 100Сканировать заданное количество самых популярных портов.

Комплексная команда (всё в одном)

Собираем всё вместе. Допустим, нужно быстро и подробно просканировать хост:

BASH
sudo nmap -T4 -sV -O -Pn -oN results.txt 192.168.1.1
Нажмите, чтобы развернуть и увидеть больше

Расшифровка:

Получаете полную картину и не теряете данные.

Пара советов

Nmap - незаменимый инструмент в арсенале любого администратора. Он помогает держать руку на пульсе сети, находить проблемы и предотвращать атаки. Главное - использовать его с умом и в рамках закона.

Если вам нравятся подобного рода мануалы, я публикую короткие версии по Linux и администрированию в своем Telegram-канале Linux для Админов и DevOps. Буду рад видеть там коллег по цеху, заходите!

Комментарии

Авторские права

Автор: Magistr90

Ссылка: https://r4ven.me/networking/vychislyaem-shpionov-v-lokalnoy-seti-s-pomoshchyu-nmap/

Лицензия: CC BY-NC-SA 4.0

Использование материалов блога разрешается при условии: указания авторства/источника, некоммерческого использования и сохранения лицензии.

Начать поиск

Введите ключевые слова для поиска статей

↑↓
ESC
⌘K Горячая клавиша