🛠️ 进阶扫描技术
1. 半开放扫描(SYN Scan,最常用且隐蔽)
# SYN半开放扫描(无需建立完整TCP连接,需root权限) nmap -sS 192.168.1.1 |
安全优势:不会在目标主机留下完整的连接日志,隐蔽性远高于全连接扫描
2. UDP端口扫描
# 扫描UDP端口(如DNS、DHCP服务常用) nmap -sU 192.168.1.1 |
# 指定UDP端口扫描 nmap -sU -p 53,161 192.168.1.1 |
- UDP 扫描非常慢(默认每个端口超时等待),全端口可能要几十分钟甚至几小时
- 建议加参数提速:
复制
nmap -sU --top-ports 100 --max-retries 1 192.168.1.153是 DNS,161是 SNMP(常被用来获取设备信息,是内网渗透重点) - Windows 下 Nmap 7.99 对 UDP 扫描有时不太稳定,建议用 Linux/WSL
3. 规避防火墙/IDS检测
# 分片扫描(将数据包拆分,绕过简单的入侵检测) nmap -f 192.168.1.1 |
- 现代防火墙和 IDS 大多能重组分片检测
- 需要管理员权限(Windows 上右键"以管理员身份运行")
- 配合
-mtu 24可以调整分片大小
# 诱饵扫描(隐藏真实IP) nmap -D 192.168.1.100,192.168.1.101 192.168.1.1 |
- 诱饵 IP 必须是真实存在的主机,否则目标收到的响应里只有 SYN+ACK(没 RST),反而暴露你在扫描
- 诱饵主机也会收到目标发来的 SYN+ACK(如果端口开放),可能触发对方 IDS
- 日志审计方可以通过时间相关性发现诱饵
# 设置扫描延迟,避免触发速率限制 nmap --scan-delay 1s 192.168.1.1 |
- 1 秒其实算快的,隐蔽扫描建议 5s~30s
- 配合
--max-rate限制发包速率更稳:nmap --scan-delay 5s --max-rate 10 192.168.1.1