有一題丟給我一份掃描結果,上面開著 22、80、443,還有 515、631、9100,問我這台最可能是什麼裝置。
我看到 80 跟 443,直接很自信的選 web server,第一是我看到80跟443很自然的連想到web,再來是我不熟悉515、631、9100這三個Port。
結果正解是印表機。
515 是 LPR/LPD、631 是 IPP、9100 是直接送原始列印資料的Port,三個都是列印在用的。
至於 80 跟 443 為什麼會開,是因為現在的網路印表機自己就內建一個 web 管理介面,你要改 IP、看碳粉剩多少,那個頁面可能預設就是80跟443 Port。
我後來讀掃描結果的順序是這樣:很多種裝置都會有的埠先放一邊,剩下那幾個比較少見的,才是在講這台機器到底是幹嘛的。
22、80、443 這種到處都有。伺服器有、NAS 有、印表機有、路由器也有。
515、631、9100 就不一樣,它們幾乎只出現在跟列印有關的東西上。
所以埠號我不會一個一個看,會看成一組。
一組裡面哪幾個是背景、哪幾個是特徵,先分出來再說。
關於Port號這邊提供Wiki資訊
看到題目上我沒印象的就會特別去查一下,增強一下印象
:::warning
但Port號不代表一切,這些都是預設Port,但那是可以更改的!
:::
nmap 的結果大致上有三種狀態,我一開始只有兩種是真的懂。
open 是確認有服務在聽。
closed 是現在沒東西在聽,但那個埠本身是通的,隨時可能有人開起來。
filtered,我以前直接讀成「被防火牆擋了」。
filtered 的意思其實只是:nmap 沒辦法判斷這個埠是 open 還是 closed。
探測封包送出去,沒回應,或回了一個不夠讓它下結論的東西,就是這個狀態。
防火牆確實是最常見的成因,但成因不等於定義。
中間某台網路設備、路由設定、封包在路上掉了,都可以讓你看到 filtered。
這兩個問題長得很像,答案可以是相反的。
有一題問:偵察階段不想觸發 IPS 警報,哪個手法比較合適。
我選了 nmap 的 stealth scan,因為它名字裡就寫著 stealth。
正解是 DNS brute-force。
我當下想不通,猜幾千個子網域聽起來超級吵,怎麼會比較不容易被抓。
後來的理解是,這跟手法本身吵不吵沒什麼關係,跟防守方把注意力放在哪裡比較有關係。
大部分 IPS 的規則是針對掃描行為調的,SYN 半開掃描這種東西被看得很緊;一大堆 DNS 查詢在很多環境裡就只是流量而已。
而 stealth 這個字,講的是它比完整建連線的掃描安靜一點,不是對偵測系統隱形。
| 我看到什麼 | 我會先想什麼 |
|---|---|
| 22、80、443 開著 | 幾乎每種裝置都可能有,先當背景 |
| 515、631、9100 一起出現 | 跟列印有關的東西 |
用 -sU 去掃 TCP 服務 |
協定就錯了,掃不到不代表沒開 |
| nmap 說 filtered | 它判斷不出來,不等於抓到防火牆 |
| nmap 說 closed | 沒服務在聽,但埠是通的 |
家裡有印表機、NAS、路由器的話,這件事不用背,掃一次就看到了。
只掃自己的裝置,-p 指定那幾個埠,三台的結果擺在一起,哪一台是哪一種一眼就分出來。
順便把同一組埠用 -sS 跟 -sU 各掃一次,看兩邊差多少。
想看nmap掃描結果的可以去看我的Day03|封包裡面藏著什麼?