反擊NMAP掃描

來源:互聯網
上載者:User
 一、NMAP掃描

想要入侵一台電腦,首先要有一套完整的計劃。在入侵系統之前,必須 先找到一台目標主機,並查出哪些連接埠在監聽之後才能進行入侵。找出網路上的主機,測試哪些連接埠在監聽,這些工作通常是由掃描來實現的。掃描是進行入侵的第 一步。通過使用掃描器(如Nmap)掃描網路,尋找存在漏洞的目標主機。一旦發現了有漏洞的目標,接下來就是對監聽連接埠的掃描。Nmap通過使用TCP協議棧指紋準確地判斷出被掃主機的作業系統類型。

其 實很多人都知道,nmap -sS/-O 可以掃瞄別人的主機,如果一個攻擊者不願在掃描時使其資訊被記錄在目標系統日誌上,TCP SYN掃描可幫你的忙,它很少會在目標機上留下記錄,三向交握的過程從來都不會完全實現。通過發送一個SYN包(是TCP協議中的第一個包)開始一次 SYN的掃描。任何開放的連接埠都將有一個SYN|ACK響應。然而,攻擊者發送一個RST替代ACK,串連中止。三向交握得不到實現,也就很少有網站能記 錄這樣的探測。如果是關閉的連接埠,對最初的SYN訊號的響應也會是RST,讓NMAP知道該連接埠不在監聽。"-sS"命令將發送一個SYN掃描探測主機或 網路:

# nmap -sS 192.168.0.1

Starting nmap V. 2.12 by Fyodor (fyodor@dhp.com, www.insecure.org/nmap/)
Interesting ports on saturnlink.nac.net (192.168.0.1):
Port State Protocol Service
21 open tcp ftp
25 open tcp smtp
53 open tcp domain
80 open tcp http
...

Nmap run completed -- 1 IP address (1 host up) scanned in 1 second

既然可以被很輕易的掃描,那麼我們有沒有辦法來進行反擊nmap掃描? 也就是禁止對方進行一切nmap掃描,當發現對方掃描了一部分的port或是有異常的網路活動就記錄下對方的ip?帶著這些問題我們細細為大家一一講述。

二、反擊方式

1、其實這裡舉的例子算是比較進階的方法,這個方法幾乎不會留下“痕迹”(log),您可以試試看下面有何不同代碼:

nmap -sS localhost
nmap localhost

  然後去分別檢查您的/var/log下的所有記錄檔案,您就會知道異同之處。

2、掃描工具非常多,nmap算是非常強大的工具,會有一部分介紹nmap+iptables如何搭配保障自己的server安全,其他還有如 snort、portsentry.....等工具。還有ntop都是不錯的工具。

例 如,我們開啟Snort工具,Snort是一種開放資源網路侵擾探測系統(IDS),這一系統得到了來自忠實的志願程式設計人員的支援人員。第一次獨到關 於Snort的文章是在幾年前的一期技術雜誌上,當時被提及的還有其他的一些IDS軟體。當時Snort給人留下印象最深的一點在於,它是一種免費軟體, 與其他軟體昂貴的價格形成了鮮明的對比,並且當時的文章推薦說,Snort可以作為瞭解IDS的很好的開始方式。最初,Snort是為了 Linux/UNIX作業系統而編寫的,但最終它也應用到了Windows作業系統。現在它甚至已經有了立體的圖形化使用者介面。最新的Snort 版本可以從Snort Web 網站或者SiliconDefense.com.下載。

很多人都會犯的第一個錯誤是試圖在Windows XP測試版上運行Snort。儘管檔案上說Snort可以在Windows XP作業系統上運行,但是並不起作用,因此我們把它安裝到了裝有Windows NT 4.0測試版的機器上,這一次它的安裝完全按照說明內容得到了實現。

下一步是將Snort安裝到有防火牆保護的膝上型電腦上,膝上型電腦已經在防火牆之外進入了互連網。我們讓Snort在整個晚上都保持運行,在第二天,情況發生了改變。在這裡,我們發現了一系列的進入記錄,這些記錄來自這個國家另一端的一些電腦,他們試圖打通防火牆來擷取Code Red 2。擷取了這些資訊,我們進入了防火牆,排除了任何駭客的IP地址的通路。

3、 怎麼防範?原則上是沒辦法,因為他們都是通過正常service port來測試的,除非您把service給關了,所以常有人建議server安裝好後,第一件事就是關掉不必要的service。當然入侵者還是有分高 低手,所以我們也是按層次一步一步來防範,首先要經常檢查“/var/log”下的各種記錄檔案。 其次,按時檢查“root”的mail信箱,最後,常常更新RedHat公告的安全漏洞,別忘了您會看,入侵者也會看。

4、 如何得知有人掃描您的機器?1)使用 service level security 方式,如 xinetd、telnet、ftp等工具和方式,設定config檔案可限制登陸的失敗次數。2)憑經驗,每天堅持查看記錄檔案。3)憑藉其他 OpenSource網管工具,雖可統計分析封包,但有時候也不見得可判斷出哪些屬於攻擊

5、隱蔽掃描,一個攻擊者使用TCP 串連掃描很容易被發現,因為Nmap將使用connect()系統調用開啟目標機上相關連接埠的串連,並完成三次TCP握手,很可能被系統記錄下來。如果你 不願意在掃描時使其資訊被記錄在目標系統日誌上,就可以使用Nmap的TCP SYN掃描,它很少會在目標機上留下記錄,三向交握的過程從來都不會完全實現。通過發送一個SYN包(是TCP協議中的第一個包)開始一次SYN的掃描。 任何開放的連接埠都將有一個SYN|ACK響應。然而,攻擊者發送一個RST替代ACK,串連中止。三向交握得不到實現,也就很少有網站能記錄這樣的探測。 如果是關
閉的連接埠,對最初的SYN訊號的響應也會是RST,讓Nmap知道該連接埠不在監聽。"-sS"命令將發送一個SYN掃描探測主機或網路

#Nmap -sS 192.168.0.1
Starting Nmap V. 2.2-BETA3 by Fyodor (fyodor@dhp.com, www.insecure.org/Nmap/)
Interesting ports on web.gxcc.com.cn (192.168.0.1):
Port State Protocol Service
21 open tcp ftp
22 open tcp ssh
23 open tcp telnet
25 open tcp smtp
111 open tcp sunrpc
1025 open tcp listen
1521 open tcp ncube-lm
2401 open tcp cvspserver
Nmap run completed -- 1 IP address (1 host up) scanned in 0 seconds

雖 然SYN掃描可能不被注意,但他們仍會被一些入侵偵測系統捕捉。Stealth FIN,Xmas樹和Null scans可用於躲避包過濾和可檢測進入受制連接埠的SYN包。這三個掃描器對關閉的連接埠返回RST,對開放的連接埠將吸收包。一個 FIN“-sF”掃描將發送一個FIN包到每個連接埠。這些開啟的連接埠就是攻擊者入侵點。當你修改過inetd.conf檔案以關閉某些服務,從新啟動 inetd後,你 再用nmap掃描就可以發現被注釋掉的服務掃描不到了。 當然,管理員還可以使用一些其他的安全掃描工具如:satan或 Nessus等 來檢測自己的系統的安全可靠性,在攻擊者發現其以前更早的發現自己的系統的漏洞,並加以彌補。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.