nmap i ključni parametri

nmap je open-source mrežni skener koji se koristi za otkrivanje otvorenih portova, identifikaciju servisa i OS-a. Svaki parametar ima specifičnu ulogu:

Parametri skeniranja

  • -F — skenira samo top 100 popularnih portova (Fast)
  • -sS — SYN scan (half-open) — ne uspostavlja punu TCP sesiju, najpouzdaniji
  • -sV — version scan — identificira servise na otvorenim portovima
  • -O — OS detection — pokušava identificirati operativni sustav
  • -Pn — preskači host discovery, tretira sve IP-ove kao aktivne
  • -oN — sprema output u datoteku (normal format)

Naredbe iz laba

  • nmap 203.0.113.1 -F -sS -sV -O -Pn -oN border-scan.nmap
  • grep open border-scan.nmap — filtrira samo otvorene portove
  • grep OS border-scan.nmap — filtrira OS detekciju
  • dhclient -r && dhclient — resetira IP adresu pri promjeni mreže
  • ip a s eth0 — prikazuje IP konfiguraciju sučelja
SYN scan (-sS): Šalje SYN paket, čeka SYN-ACK (port otvoren) ili RST (zatvoren) — ali ne šalje ACK za uspostavljanje sesije. Zato se zove "half-open" scan. Pouzdan, brz, teže ga detektiraju stari firewalli.

Sken s interneta (border firewall)

Skenirano: 203.0.113.1 (vanjsko sučelje border routera). Pronađeni otvoreni portovi: 22 (SSH), 25 (SMTP), 53 (DNS), 80 (HTTP), 443 (HTTPS), 3389 (RDP).

Problem: SSH (22) i RDP (3389) dostupni s interneta omogućuju remote administraciju izvana. Ako ti servisi imaju ranjivosti — napadač može preuzeti sustav. Sve što je internet-exposed mora biti hardenirano ili zatvoreno.

Sken s guest mreže

Skenirano: 192.168.16.254 (gateway guest mreže). Pronađeno: portovi 80, 443, 8000 su otvoreni — radi se o upravljačkom sučelju firewalla.

Problem: Gost koji je spojen na guest mrežu može pristupiti management sučelju firewalla. To je kritičan sigurnosni propust — guest mreža treba biti izolovana od upravljačkih sučelja.

Sken internog servera

Skenirano: 10.1.16.2 (legacy server u Server podmreži) iz Client podmreže. Pronađeno: HTTP, FTP, SMTP, RDP, MySQL, MSRPC, Microsoft-DS, Mountd (NFS) — veliki broj otvorenih portova.

Što ovo otkriva: Između Client i Server podmreže nema firewalla — nedostaje network segmentacija. Interni korisnici imaju direktan pristup svim servisima na serveru. Insajder može uzrokovati jednaku štetu kao vanjski napadač.

Dodatno: Windows Server 2016 dostigao je EOL (End of Life) 11. siječnja 2022. Nastavljat će primati sigurnosna ažuriranja do EOSL (End of Service Life) 12. siječnja 2027. Nakon tog datuma — bez zakrpa.

Attack surface i zaključci

Threat vector vs. attack surface

  • Threat vector — put koji napadač može koristiti za pristup (npr. otvoreni SSH port)
  • Attack surface — ukupnost svih mogućih ulaznih točaka (svi otvoreni portovi, servisi, korisnici)

Odgovor na pronađeni otvoreni port

  • Zatvoriti port — ako servis nije potreban
  • Konfigurirati enkripciju — ako servis mora ostati (npr. zamjena HTTP→HTTPS, Telnet→SSH)

Kviz — 12 pitanja

0 / 12
Odgovori na pitanja da vidiš rezultat.

1. Koji nmap parametar identificira servise koji rade na otvorenim portovima (npr. Apache 2.4, OpenSSH 8.2)?

-sV = version scan. Pokušava identificirati koji servis i koja verzija radi na otvorenom portu. -O = OS detekcija. -sS = SYN scan tip. -Pn = preskači host discovery.

2. Zašto se SYN scan (-sS) smatra "half-open" skanom?

SYN scan šalje SYN → prima SYN-ACK (otvoren) ili RST (zatvoren) → ali NE šalje ACK kojim bi se uspostavila potpuna sesija. Zato je "half-open" — pouzdan, diskretaniji od full-connect scana.

3. Nakon skena border routera pronađeno je da su portovi 22 (SSH) i 3389 (RDP) otvoreni prema internetu. Koji je primarni sigurnosni problem?

SSH (22) i RDP (3389) su servisi za udaljenu administraciju. Ako su dostupni s interneta i imaju ranjivost (ili slabu lozinku), napadač može preuzeti kontrolu nad sustavom.

4. Skan guest mreže pokazuje da su portovi 80, 443 i 8000 otvoreni na gateway uređaju — a radi se o firewall management sučelju. Koji je problem?

Management sučelje firewalla ne smije biti dostupno s guest mreže. Gost koji kompromitira firewall može promijeniti pravila i ugroziti cijelu mrežu. Guest mreža mora biti strogo izolirana.

5. Skenirajući interni server iz klijentske podmreže pronalazite FTP, HTTP, MySQL, SMTP, RDP — sve otvoreno. Što ovaj nalaz PRIMARNO ukazuje?

Kada klijentska podmreža ima direktan pristup svim servisima serverske podmreže — nedostaje mrežna segmentacija. Firewall između segmenata ograničio bi koji klijenti smiju pristupiti kojim servisima.

6. Koji parametar nmap-a sprema rezultate skeniranja u datoteku u normalnom (human-readable) formatu?

-oN = output Normal (human-readable). -oX = XML format. -oG = grepable format. -oA = sva tri formata odjednom.

7. Koristiš grep open border-scan.nmap nakon skeniranja. Što ta naredba radi?

grep filtrira tekstualne datoteke prema uzorku. "grep open border-scan.nmap" prikazuje samo retke koji sadrže riječ "open" — dakle samo otvorene portove iz nmap outputa.

8. Interni server radi na Windows Server 2016 koji je dostigao EOL. Što EOL konkretno znači za taj server?

EOL = End of Life. Znači kraj aktivnog razvoja. Windows Server 2016 EOL je bio 11.1.2022., ali sigurnosna ažuriranja dolaze do EOSL (End of Service Life) 12.1.2027. Nakon EOSL — nema više zakrpa.

9. Koja su dva preporučena odgovora kada nmap sken otkrije otvoreni port koji hostira nesigurni servis?

Dva primarna odgovora: (1) zatvoriti port ako servis nije potreban, (2) ako je servis potreban — konfigurirati enkripciju (npr. HTTP→HTTPS, Telnet→SSH, FTP→SFTP).

10. Zašto detekcija OS-a (-O) putem nmap-a predstavlja sigurnosni rizik za napadnut sustav?

Ako napadač zna da cilj radi na Windows Server 2016, može ciljano tražiti exploite za tu verziju. Minimiziranje OS informacija dostupnih vanjskim entitetima smanjuje taj rizik.

11. Što je "attack surface" organizacije?

Attack surface = sve izložene točke sustava koje napadač može pokušati iskoristiti — otvoreni portovi, servisi, korisnički računi, API-ji, fizički pristup. Cilj je smanjiti attack surface zatvaranjem nepotrebnih točaka.

12. Parametar -Pn u nmap naredbi — što radi?

-Pn = "no ping" — nmap ne vrši host discovery (ping). Korisno kad firewall blokira ICMP pa bi host izgledao "mrtav" — nmap ionako skenira portove bez obzira na ping odgovor.
0 / 12
Riješi kviz da vidiš rezultat.