nmap i ključni parametri

nmap je open-source mrežni skener koji se koristi za otkrivanje otvorenih portova, identifikaciju servisa i OS-a. Pokreće se iz Kali Linux kao root korisnik (ili sudo su) za punu funkcionalnost.

Parametri skeniranja

-FFast — skenira samo top 100 popularnih portova
-sSSYN scan (half-open) — najpouzdaniji, ne uspostavlja punu TCP sesiju
-sVVersion scan — identificira servise i verzije na otvorenim portovima
-OOS detection — pokušava identificirati operativni sustav ciljnog hosta
-PnPreskači host discovery (ping), tretira sve IP-ove kao aktivne
-oNSprema output u datoteku (Normal / human-readable format)

Korisne naredbe uz nmap

  • grep open <file>.nmap — prikazuje samo otvorene portove
  • grep OS <file>.nmap — prikazuje OS detekciju
  • dhclient -r && dhclient — oslobodi staru IP, dobij novu (pri promjeni mreže)
  • ip a s eth0 — prikazuje IP konfiguraciju sučelja eth0
Kapitalizacija parametara je važna: -O-o
SYN scan (-sS): Šalje SYN paket → prima SYN-ACK (port otvoren) ili RST (zatvoren) → ali ne šalje ACK za dovršetak TCP handshakea. Zato se zove "half-open" scan. Pouzdan, brz, teže ga detektiraju stariji firewalli.

Mrežna topologija laba — 3 pozicije skeniranja

Pozicije skeniranja u labu

KALI Internet subnet Sken 1 Border Firewall 203.0.113.1 FreeBSD OS Guest GW 192.168.16.254 Sken 2 (vGUEST) Legacy Server 10.1.16.2 Win Server 2016 Sken 3 (vLAN_CLIENTS) Pozicija 1: Internet Pozicija 2: vGUEST Nema firewall-a između segmenata!

Sken s interneta — border firewall (203.0.113.1)

nmap 203.0.113.1 -F -sS -sV -O -Pn -oN border-scan.nmap
grep open border-scan.nmap
grep OS border-scan.nmap

Pronađeni otvoreni portovi

21FTP
22SSH ⚠
25SMTP
53DNS
80HTTP
443HTTPS
3389RDP ⚠

OS detekcija

🐡

FreeBSD

Detekcija OS-a omogućuje napadaču da odabere ciljane exploite za tu platformu. Minimiziranje dostupnih OS info smanjuje rizik.

Problem: SSH (22) i RDP (3389) dostupni s interneta = remote administracija je izložena. Ako imaju ranjivost ili slabu lozinku — napadač preuzima kontrolu. Sve internet-exposed servise treba hardenirano ili zatvoriti.

Sken s guest mreže (192.168.16.254)

nmap 192.168.16.254 -F -sS -sV -O -oN guest-scan.nmap
grep open guest-scan.nmap

Pronađeno: portovi 80, 443 i 8000 otvoreni — radi se o upravljačkom sučelju firewalla (firewall management interface). OS detekcija: FreeBSD.

Kritičan propust: Gost koji je spojen na guest mrežu može pristupiti management sučelju firewalla. Kompromitiranjem firewalla napadač mijenja sva pravila — cijela mreža je ugrožena. Guest mreža mora biti strogo izolovana od upravljačke infrastrukture.
Koji portovi smiju biti otvoreni na guest mreži? DNS (53), HTTP (80), HTTPS (443) za normalni pristup internetu su ok. Portovi 8000 i management sučelja ne smiju biti dostupni gostima.

Sken internog servera (10.1.16.2)

nmap 10.1.16.2 -F -sS -sV -O -oN server-scan.nmap
grep open server-scan.nmap

Skenirano iz vLAN_CLIENTS podmreže prema serverskoj podmreži. Pronađeni otvoreni portovi: HTTP, FTP, IMAP, SMTP, RDP, MySQL, NTP, MSRPC, Microsoft-DS, Mountd (NFS) — iznimno veliki broj servisa.

Što ovo otkriva: Između klijentske i serverske podmreže nema firewalla — nedostaje network segmentacija. Interni korisnik ima direktan pristup svim servisima. Insajder može uzrokovati jednaku štetu kao vanjski napadač.

Dodatno: Windows Server 2016 dostigao je EOL (End of Life) 11. siječnja 2022. Primljiva sigurnosna ažuriranja traju do EOSL (End of Service Life) 12. siječnja 2027. — nakon tog datuma nema više zakrpa.

Attack surface i zaključci

Threat vector vs. attack surface

  • Threat vectorput koji napadač može koristiti za intruziju (npr. otvoreni SSH port)
  • Attack surfaceukupnost svih mogućih ulaznih točaka (svi portovi, servisi, korisnici, API-ji)

Cilj: smanjiti attack surface zatvaranjem svega što nije nužno.

Odgovor na pronađeni otvoreni port

  • Zatvoriti port — ako servis nije poslovno neophodan
  • Konfigurirati enkripciju — ako servis mora ostati (HTTP→HTTPS, Telnet→SSH, FTP→SFTP)

I interni i vanjski skenovi su relevantni — insajderi su jednako opasan threat vector kao vanjski napadači.

Na ispitu zapamti:
  • Threat vector = put napada, attack surface = sve izložene točke
  • -sV = identifikacija servisa/verzija, -O = OS detekcija, -Pn = bez host discovery
  • OS detekcija pomaže napadaču odabrati ciljane exploite — minimizirati javno dostupne OS info
  • Prisustvo firewalla između mreža = network segmentacija = smanjuje attack surface
  • EOL ≠ EOSL: EOL = kraj aktivnog razvoja; EOSL = kraj svih sigurnosnih ažuriranja

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidiš rezultat.

1. Koji nmap parametar identificira servise i verzije koje rade na otvorenim portovima (npr. Apache 2.4, OpenSSH 8.2)?

-sV = version scan. Pokušava identificirati koji servis i koja verzija radi na otvorenom portu. -O = OS detekcija. -sS = SYN scan tip. -Pn = preskači host discovery.

2. Zašto se SYN scan (-sS) smatra "half-open" skanom?

SYN scan šalje SYN → prima SYN-ACK (otvoren) ili RST (zatvoren) → ali NE šalje ACK za potpunu sesiju. Zato je "half-open" — pouzdan i diskretaniji od full-connect scana.

3. Nakon skena border routera (203.0.113.1) pronađeno je da su portovi 22 (SSH) i 3389 (RDP) otvoreni prema internetu. Koji je primarni sigurnosni problem?

SSH (22) i RDP (3389) su servisi za udaljenu administraciju. Ako su dostupni s interneta i imaju ranjivost (ili slabu lozinku), napadač može preuzeti kontrolu nad sustavom.

4. Sken border firewalla otkriva da OS detekcija pokazuje FreeBSD. Zašto je ta informacija korisna napadaču?

Detekcija OS-a (-O) daje napadaču ključnu informaciju za odabir ciljanih exploita. Znanjem da je cilj FreeBSD, napadač traži CVE-ove specifične za tu platformu.

5. Skan guest mreže pokazuje da su portovi 80, 443 i 8000 otvoreni na gateway uređaju — radi se o firewall management sučelju. Koji je problem?

Management sučelje firewalla ne smije biti dostupno s guest mreže. Gost koji kompromitira firewall može promijeniti sva pravila i ugroziti cijelu mrežu. Stroga izolacija je obavezna.

6. Skenirajući interni server (10.1.16.2) iz klijentske podmreže pronalazite HTTP, FTP, IMAP, SMTP, RDP, MySQL, NTP, MSRPC — sve otvoreno. Što ovaj nalaz PRIMARNO ukazuje?

Kada klijentska podmreža ima direktan pristup svim servisima serverske podmreže — nedostaje mrežna segmentacija. Firewall između segmenata ograničio bi koji klijenti smiju pristupiti kojim servisima.

7. Koji parametar nmap-a sprema rezultate skeniranja u datoteku u normalnom (human-readable) formatu?

-oN = output Normal (human-readable tekst). -oX = XML format. -oG = grepable format. -oA = sva tri formata odjednom.

8. Koristiš grep open border-scan.nmap nakon skeniranja. Što ta naredba prikazuje?

grep filtrira tekstualne datoteke prema uzorku. "grep open border-scan.nmap" prikazuje samo retke koji sadrže riječ "open" — dakle samo otvorene portove iz nmap outputa.

9. Interni server radi na Windows Server 2016 koji je dostigao EOL. Što EOL konkretno znači za taj server?

EOL = End of Life = kraj aktivnog razvoja. Windows Server 2016 EOL je bio 11.1.2022., ali sigurnosna ažuriranja dolaze do EOSL (End of Service Life) 12.1.2027. Nakon EOSL — nema više zakrpa ni sigurnosnih popravaka.

10. Koja su dva preporučena odgovora kada nmap sken otkrije otvoreni port koji hostira nesigurni servis?

Dva primarna odgovora: (1) zatvoriti port ako servis nije potreban, (2) ako je servis potreban — konfigurirati enkripciju (npr. HTTP→HTTPS, Telnet→SSH, FTP→SFTP).

11. Što je "attack surface" organizacije?

Attack surface = sve izložene točke sustava koje napadač može pokušati iskoristiti — otvoreni portovi, servisi, korisnički računi, API-ji, fizički pristup. Cilj je smanjiti attack surface zatvaranjem nepotrebnih točaka.

12. Parametar -Pn u nmap naredbi — što radi?

-Pn = "no ping" — nmap ne vrši host discovery (ping). Korisno kad firewall blokira ICMP pa bi host izgledao "mrtav" — nmap ionako skenira portove bez obzira na ping odgovor.

13. U labu se menjala mrežna pozicija Kali VM-a (Internet → vGUEST → vLAN_CLIENTS). Koja naredba je korišćena za dobivanje nove IP adrese pri svakoj promjeni?

dhclient -r = release (oslobodi trenutnu IP adresu), dhclient (bez -r) = renew (zatraži novu IP adresu od DHCP servera). Naredbe se izvode jedna za drugom pomoću &&.

14. Koji servis pronađen na internom serveru (10.1.16.2) ukazuje da server hostira dijeljene datoteke putem NFS protokola?

Mountd je daemon koji podržava NFS (Network File System) — sustav za dijeljenje datoteka na Unix/Linux sustavima. Prisutnost Mountd na internom serveru znači da server dijeli datoteke putem NFS protokola.

15. Odakle mogu dolaziti prijetnje prema organizacijskim sustavima? (Odaberi sve točne)

Prijetnje mogu dolaziti s bilo kojeg smjera: vanjski napadači, insajderi (namjerni ili slučajni), i treće strane (kompromitiran dobavljač, supply chain napad). Insajder može uzrokovati jednaku ili veću štetu od vanjskog napadača.
0 / 15
Riješi kviz da vidiš rezultat.