目錄
第一章. 工具簡介.... 3
第二章. 后門測驗.... 4
第三章. 沙盒檢測.... 6
第四章. 檢測結論.... 8
第一章. 工具簡介
官方網站:https://nmap.org/
nmap是一個網路連接端掃描軟體,用來掃描網上電腦開放的網路連接端,確定哪些服務運行在哪些連接端,并且推斷計算機運行哪個作業系統(這是亦稱 fingerprinting),它是網路管理員必用的軟體之一,以及用以評估網路系統安全,
其基本功能有三個
一是探測一組主機是否在線;
二是掃描 主機埠,嗅探所提供的網路服務;
三可以推斷主機所用的作業系統
1.1. 埠掃描
掃描主機的「開放埠」,在nmap后面直接跟主機IP(默認掃描1000個埠)

從上圖可以看到:它用0.21秒掃描了1000個埠,其中990個埠關閉,結果中列出的10個埠就是開放的埠,
1.1.1. 指定埠
掃描「指定埠」,使用 -p 引數,可以一次掃描單個埠、多個埠、或掃描一個范圍的埠
nmap 127.0.0.1 -p 80
nmap 127.0.0.1 -p 1-80
nmap 127.0.0.1 -p 80,3389,22,21
nmap 127.0.0.1 -p 1-65535
nmap 127.0.0.1 -p- # -p- 等價于 -p 1-65535

1.1.2. 指定掃描方式
TCP全連接掃描
「全連接掃描」使用完整的三次握手建立鏈接,能夠建立鏈接就判定埠開放,否則判定埠關閉,
使用 -sT 引數進行TCP全連接掃描,
nmap 127.0.0.1 -p 80 -sT

SYN半鏈接掃描
使用 -sS 引數進行SYN半鏈接掃描,
nmap 127.0.0.1 -p 80 -sS
「半鏈接掃描」只進行兩次握手,對方回傳確認幀(ACK=1)就判定埠開放,否則判定埠關閉,

隱秘掃描
隱秘掃描,只適用于Linux系統,
「隱秘掃描」向目標主機的埠發送TCP FIN包 或 Xmas tree包 或 Null包,如果收到RST回應包,就判定埠關閉,否則就判定埠開放或被屏蔽(open/filtered)
nmap 127.0.0.1 -p 80 -sF # Fin掃描
nmap 127.0.0.1 -p 80 -sN # Null掃描(所有flags都為0的TCP包)
nmap 127.0.0.1 -p 80 -sX # Xmas掃描(flags的FIN、URG、PUSH都為1的包)
1.2. 主機探測
1.2.1. Ping掃描
掃描網段中有哪些主機在線,使用 -sP 引數,不掃描埠,只掃描「存活主機」,
本質上是Ping掃描,能Ping通有回包,就判定主機在線,
Nmap sP 網關/24

1.3. 服務識別
1.3.1. 服務版本
掃描埠時,默認顯示埠對應的服務,但不顯示服務版本,
想要識別具體的「服務版本」,可以使用 -sV 引數,
nmap 127.0.0.1 -p 80 -sV

1.4. 系統識別
1.4.1. 識別「作業系統版本」
想要識別「作業系統版本」,可以使用 -O 引數,
nmap 127.0.0.1 -p 80 -o

1.5. 掃描結果匯出
1.5.1. 匯出為「文本格式」
將掃描結果匯出為「文本格式」,結果原樣保存,
nmap 127.0.0.1 -p 80 -oN result.txt

1.5.2. 匯出為「xml格式」
將掃描結果匯出為「xml格式」,結果的保存格式會發生變化,
nmap 127.0.0.1 -p 80 -oX result.xml

第二章. 后門測驗
2.1. 運行截圖

2.2. 流量檢測


通過運行Nmap行程,檢測到行程發出的流量指向www.a.shifen.com(14.215.177.39)
通過分析行程流量,檢測到的流量未發現存在后門特征,
對域名進行情報分析,發現屬于安全域名,

第三章. 沙盒檢測
將Nmap的可執行程式上傳到沙盒平臺進行檢測,分析行程行為,
行為分析發現釋放2個檔案,屬于Nmap正常運行所需的組態檔,
3.1. 網路行為分析,未發現可疑的行為

3.2. 風險分析,診斷為“未發現風險”

第四章. 檢測結論
通過對工具的流量分析和沙盒分析,最終確認該工具屬于安全的工具,不具備后門傳輸和釋放惡意檔案的特征,
本功法來自三千大道(博客園),由小仙:{Hndreamer}創作,轉載請注明源功法鏈接:https://www.cnblogs.com/Hndreamer/p/16991471.html
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/540295.html
標籤:其他
