iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0

有一題丟給我一份掃描結果,上面開著 22、80、443,還有 515、631、9100,問我這台最可能是什麼裝置。
我看到 80 跟 443,直接很自信的選 web server,第一是我看到80跟443很自然的連想到web,再來是我不熟悉515、631、9100這三個Port。

結果正解是印表機。

515 是 LPR/LPD、631 是 IPP、9100 是直接送原始列印資料的Port,三個都是列印在用的。
至於 80 跟 443 為什麼會開,是因為現在的網路印表機自己就內建一個 web 管理介面,你要改 IP、看碳粉剩多少,那個頁面可能預設就是80跟443 Port。

通用的Port其實沒在說話

我後來讀掃描結果的順序是這樣:很多種裝置都會有的埠先放一邊,剩下那幾個比較少見的,才是在講這台機器到底是幹嘛的。

22、80、443 這種到處都有。伺服器有、NAS 有、印表機有、路由器也有。
515、631、9100 就不一樣,它們幾乎只出現在跟列印有關的東西上。

所以埠號我不會一個一個看,會看成一組。
一組裡面哪幾個是背景、哪幾個是特徵,先分出來再說。

關於Port號這邊提供Wiki資訊
看到題目上我沒印象的就會特別去查一下,增強一下印象
:::warning
但Port號不代表一切,這些都是預設Port,但那是可以更改的!
:::

filtered 不是「有防火牆」

nmap 的結果大致上有三種狀態,我一開始只有兩種是真的懂。

open 是確認有服務在聽。
closed 是現在沒東西在聽,但那個埠本身是通的,隨時可能有人開起來。
filtered,我以前直接讀成「被防火牆擋了」。

filtered 的意思其實只是:nmap 沒辦法判斷這個埠是 open 還是 closed。
探測封包送出去,沒回應,或回了一個不夠讓它下結論的東西,就是這個狀態。

防火牆確實是最常見的成因,但成因不等於定義。
中間某台網路設備、路由設定、封包在路上掉了,都可以讓你看到 filtered。

資訊量多,跟不容易被抓,是兩件事

這兩個問題長得很像,答案可以是相反的。

有一題問:偵察階段不想觸發 IPS 警報,哪個手法比較合適。
我選了 nmap 的 stealth scan,因為它名字裡就寫著 stealth。

正解是 DNS brute-force。

我當下想不通,猜幾千個子網域聽起來超級吵,怎麼會比較不容易被抓。
後來的理解是,這跟手法本身吵不吵沒什麼關係,跟防守方把注意力放在哪裡比較有關係。
大部分 IPS 的規則是針對掃描行為調的,SYN 半開掃描這種東西被看得很緊;一大堆 DNS 查詢在很多環境裡就只是流量而已。
而 stealth 這個字,講的是它比完整建連線的掃描安靜一點,不是對偵測系統隱形。

整理一下

我看到什麼 我會先想什麼
22、80、443 開著 幾乎每種裝置都可能有,先當背景
515、631、9100 一起出現 跟列印有關的東西
-sU 去掃 TCP 服務 協定就錯了,掃不到不代表沒開
nmap 說 filtered 它判斷不出來,不等於抓到防火牆
nmap 說 closed 沒服務在聽,但埠是通的

這個可以自己掃

家裡有印表機、NAS、路由器的話,這件事不用背,掃一次就看到了。

只掃自己的裝置,-p 指定那幾個埠,三台的結果擺在一起,哪一台是哪一種一眼就分出來。
順便把同一組埠用 -sS-sU 各掃一次,看兩邊差多少。

想看nmap掃描結果的可以去看我的Day03|封包裡面藏著什麼?


上一篇
Day04|Passive 還是 Active
下一篇
Day06|Process也有Parent
系列文
從桃子園灘頭到CySA+7
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言