Escaneamento & Enumeração
26/08/2026
5 min read

MÓDULO 5 — Escaneamento & Enumeração: Nmap, NSE, Banners e Mapeamento de Serviços

Team Hacking78

Especialistas em Red Teaming

Resumo Executivo (TL;DR)

Aprenda a escanear e enumerar redes e servidores como um profissional de Red Team. Domine Nmap avançado, NSE scripts, análise de flags TCP, banner grabbing com Netcat, Masscan, enumeração profunda de SMB, SNMP, Web, FTP e técnicas de evasão de IDS.

MÓDULO 5 — Escaneamento & Enumeração: Nmap, NSE, Banners e Mapeamento de Serviços

Após coletar inteligência de fontes abertas no reconhecimento passivo (Módulo 4), o teste de intrusão entra em sua fase ativa: o escaneamento e a enumeração. Nesta etapa, enviamos pacotes estruturados diretamente aos hosts-alvo para descobrir quais portas estão abertas, quais serviços estão em execução e, principalmente, quais versões exatas e configurações estão operando.

A regra primordial da segurança ofensiva é simples: porta aberta + serviço identificado = vetor de ataque potencial. Sem identificar a versão precisa e o banner do serviço, você não sabe qual exploit utilizar. Versão e banner são ouro para o pentester.

5.1 Onde o Escaneamento se Encaixa na Metodologia PTES

Dentro do padrão PTES (Penetration Testing Execution Standard), as atividades seguem um fluxo estritamente encadeado:

  • Reconhecimento (Módulo 4): Mapeamento passivo de domínios, subdomínios, e-mails, tecnologias e colaboradores.
  • Escaneamento & Enumeração (Este Módulo): Varredura ativa para descobrir portas abertas, serviços, versões de softwares, usuários locais e compartilhamentos de rede.
  • Análise de Vulnerabilidades (Módulo 6): Cruzamento das versões e configurações descobertas com bancos de dados de CVEs e falhas conhecidas.
  • Exploração & Pós-Exploração (Módulos 7 e 8): Obtenção de acesso inicial e movimentação lateral.

A Diferença Prática entre Escanear e Enumerar - Escaneamento (O que existe?): Descobre quais hosts da sub-rede estão vivos e quais portas TCP/UDP respondem. - Enumeração (Como funciona por dentro?): Interroga os serviços ativos para extrair detalhes profundos: banners de versão, contas de usuários, grupos de domínio, compartilhamentos SMB e tabelas SNMP.

5.2 Recap TCP: Flags, Handshake e Leitura de Scans

Para interpretar relatórios e logs de scanners com autoridade técnica, é fundamental compreender a mecânica do protocolo TCP e suas flags:

  • SYN (Synchronize): Inicia a conexão estabelecendo o handshake de 3 vias. Utilizado nos scans SYN (half-open) e TCP Connect.
  • ACK (Acknowledgment): Confirma o recebimento de pacotes. Utilizado em scans ACK para mapear regras de filtragem de firewalls.
  • FIN (Finish): Solicita o encerramento gracioso da sessão. Utilizado em scans FIN e Xmas.
  • RST (Reset): Força o encerramento abrupto da conexão. Utilizado pelo host de destino para indicar que uma porta está fechada.
  • PSH (Push): Instrui a entrega imediata dos dados à aplicação.
  • URG (Urgent): Marca dados de processamento prioritário.

Comportamento dos Estados de Porta no Nmap - Porta Aberta (Open): O servidor responde com um pacote SYN-ACK quando recebe um SYN. - Porta Fechada (Closed): O servidor responde com um pacote RST ao pacote SYN enviado. - Porta Filtrada (Filtered): O scanner não recebe nenhuma resposta (o firewall descartou o pacote silenciosamente via DROP) ou recebe uma mensagem ICMP de destino inalcançável (ICMP Type 3 Code 13 - Administratively Prohibited).

5.3 Nmap — Sintaxe Fundamental e Formatos de Saída Profissionais

O Nmap (Network Mapper) é o padrão global da indústria para descoberta de redes e auditoria de vulnerabilidades.

bash
Hacking78 Snippet
# Sintaxe básica do Nmap
nmap <opções> <alvo>

# Exemplos de especificação de alvos e portas:
nmap 192.168.56.10              # Scan padrão (Top 1000 portas TCP mais comuns)
nmap 192.168.56.10-20           # Faixa contínua de endereços IP
nmap 192.168.56.0/24            # Sub-rede completa (256 endereços)
nmap -iL lista_hosts.txt        # Importa lista de alvos a partir de um arquivo
nmap -p 22,80,443 alvo          # Varredura em portas específicas
nmap -p- alvo                   # Varredura em TODAS as 65.535 portas TCP
nmap -p 1-1000 alvo             # Intervalo de portas TCP de 1 a 1000
nmap -F alvo                    # Fast scan (Top 100 portas mais frequentes)

Formatos de Saída para Evidências

Em engajamentos corporativos, registrar a saída dos scans é obrigatório para a confecção do relatório final:

bash
Hacking78 Snippet
nmap -oN resultado.txt          # Formato normal legível por humanos
nmap -oX resultado.xml          # Formato XML (ideal para importar no Metasploit)
nmap -oG resultado.gnmap        # Formato greppável (fácil de filtrar com grep/awk)
nmap -oA nome_base alvo         # Exporta os 3 formatos simultaneamente (.nmap, .xml, .gnmap)

Dica Profissional de Arquivamento Utilizar -oA scan_<nome_do_host> gera automaticamente todos os arquivos de evidência que devem ser armazenados no diretório ~/pentest/evidencias/scan/.

5.4 Tipos de Scan no Nmap — Quando Usar Cada Um

  • TCP Connect (`-sT`): Completa o handshake TCP de 3 vias (SYN → SYN-ACK → ACK). É o modo padrão quando o usuário não possui privilégios de root no Linux. Deixa registros claros nos logs do servidor.
  • SYN Stealth (`-sS`): Envia apenas o pacote SYN (half-open). Se o alvo responde SYN-ACK, o Nmap envia imediatamente um RST antes de abrir a conexão. É rápido, discreto e o padrão com permissões de root.
  • UDP Scan (`-sU`): Envia datagramas UDP e aguarda respostas de erro ICMP Port Unreachable. Essencial para mapear DNS (53), SNMP (161), TFTP (69) e NTP (123). É inerentemente mais lento.
  • FIN Scan (`-sF`): Envia apenas a flag FIN. De acordo com a RFC 793, portas abertas descartam o pacote sem responder, enquanto portas fechadas respondem RST. Utilizado para contornar firewalls simples.
  • Xmas Scan (`-sX`): Ilumina as flags FIN, PSH e URG simultaneamente ("árvore de natal").
  • Null Scan (`-sN`): Envia pacotes sem nenhuma flag TCP ativa.
  • ACK Scan (`-sA`): Envia apenas flags ACK para mapear regras de filtragem de firewall e determinar se portas são filtered ou unfiltered.
  • Idle / Zombie Scan (`-sI`): Técnica furtiva que utiliza um host intermediário inativo (zombie) com contador de IP ID previsível para escanear o alvo de forma 100% anônima.

Pipeline Prático de Escaneamento Profissional

bash
Hacking78 Snippet
# Passo 1: Descoberta rápida de hosts vivos na sub-rede
sudo nmap -sn 192.168.56.0/24

# Passo 2: Varredura rápida de portas nas máquinas ativas (Top 1000)
sudo nmap -T4 192.168.56.10

# Passo 3: Varredura detalhada e aprofundada com scripts e versões
sudo nmap -sS -sV -sC -O -p- -oA scan_completo 192.168.56.10

# Passo 4: Varredura UDP direcionada nos serviços críticos
sudo nmap -sU -p 53,161,123,69 192.168.56.10

Otimização de Tempo em Redes Reais Executar -p- combinado com -sV e -sC de uma só vez contra redes inteiras pode levar horas. A abordagem recomendada é rodar um scan rápido de portas primeiro e, em seguida, direcionar o scan detalhado (-sV -sC) apenas nas portas confirmadas como abertas.

5.5 Descoberta de Hosts e Controle de Timing

bash
Hacking78 Snippet
nmap -sn 192.168.56.0/24        # Ping sweep (ICMP Echo + TCP 80/443 + ARP na rede local)
nmap -Pn alvo                   # Pula a descoberta de host (assume que o host está vivo)
nmap -PS22,80 alvo              # Descoberta via pacotes TCP SYN em portas específicas
nmap -PA80 alvo                 # Descoberta via pacotes TCP ACK
nmap -PU53 alvo                 # Descoberta via pacotes UDP

Quando Utilizar a Flag -Pn Em ambientes corporativos e servidores em nuvem (AWS, Azure, GCP), o protocolo ICMP frequentemente é bloqueado por padrão. Sem a flag -Pn, o Nmap pode assumir erroneamente que o host está desligado e abortar o teste.

Templates de Temporização (-T0 a -T5)

  • -T0 (Paranoid): Intervalo de 5 minutos entre pacotes. Evasão extrema de IDS e sistemas de detecção com monitoramento temporal.
  • -T1 (Sneaky): Intervalo de 15 segundos entre pacotes. Altamente furtivo.
  • -T2 (Polite): Intervalo de 0,4 segundos. Reduz o consumo de banda e evita sobrecarregar servidores de produção.
  • -T3 (Normal): Configuração padrão equilibrada do Nmap.
  • -T4 (Aggressive): Acelera os timeouts de resposta. Ideal para conexões de rede locais e pentests autorizados com tempo restrito.
  • -T5 (Insane): Velocidade máxima absoluta. Risco elevado de perder portas abertas devido a saturação de buffers e facilidade de detecção.

5.6 Detecção de Versão, Sistema Operacional e Leitura Crítica

bash
Hacking78 Snippet
nmap -sV alvo                    # Detecção de versão dos serviços (Banner Grab + Fingerprinting)
nmap -sV --version-intensity 9   # Intensidade máxima de sondas de versão (escala de 0 a 9)
nmap -O alvo                     # Fingerprinting do Sistema Operacional via pilha TCP/IP
nmap -O --osscan-guess           # Modo agressivo de dedução de SO quando não há certeza exata
nmap -sV -O -A alvo              # Modo agressivo total (-A ativa versão, SO, scripts padrão e traceroute)

Exemplo de Leitura Técnica no Laboratório Metasploitable 2

text
Hacking78 Snippet
PORT     STATE SERVICE     VERSION
21/tcp   open  ftp         vsftpd 2.3.4
22/tcp   open  ssh         OpenSSH 4.7p1 Debian 8ubuntu1 (protocol 2.0)
23/tcp   open  telnet      Linux telnetd
25/tcp   open  smtp        Postfix smtpd
80/tcp   open  http        Apache httpd 2.2.8 ((Ubuntu) DAV/2)
445/tcp  open  netbios-ssn Samba smbd 3.0.20-Debian
3306/tcp open  mysql       MySQL 5.0.51a-3ubuntu5

Análise Mental do Operador Ofensivo Ao analisar a saída acima, o auditor identifica imediatamente vetores de alto risco: - vsftpd 2.3.4: Conhecida por possuir uma backdoor embutida no código-fonte original (CVE-2011-2523), permitindo execução remota de comandos como root ao enviar um smile :) no username. - Samba 3.0.20: Vulnerável à clássica falha de execução de comandos usermap script. - MySQL 5.0.51a: Versão legada com falhas de bypass de autenticação e privilege escalation.

5.7 NSE (Nmap Scripting Engine) — O Superpoder do Nmap

O NSE permite automatizar tarefas avançadas de rede através de centenas de scripts escritos em Lua localizados em /usr/share/nmap/scripts/.

Categorias Principais de Scripts

bash
Hacking78 Snippet
nmap -sC alvo                      # Equivale a --script=default (seguro e não intrusivo)
nmap --script auth alvo            # Validação de mecanismos de autenticação e credenciais vazias
nmap --script brute alvo           # Auditoria de força bruta contra serviços de login
nmap --script vuln alvo            # Detecção de vulnerabilidades conhecidas (CVEs)
nmap --script exploit alvo         # Execução direta de exploits mapeados
nmap --script discovery alvo       # Enumeração aprofundada de diretórios, bancos e tabelas
nmap --script safe alvo            # Executa apenas scripts com risco zero de indisponibilidade

Scripts Essenciais por Serviço

bash
Hacking78 Snippet
# SMB & Windows / Samba (Porta 445)
nmap --script smb-enum-shares -p 445 alvo      # Enumera compartilhamentos de arquivos
nmap --script smb-enum-users -p 445 alvo       # Extrai contas de usuários locais e de domínio
nmap --script smb-vuln-ms17-010 -p 445 alvo    # Verifica vulnerabilidade EternalBlue
nmap --script smb-vuln-* -p 445 alvo           # Executa todas as checagens SMB

# HTTP & Web (Porta 80 / 443)
nmap --script http-enum alvo                  # Enumera pastas e diretórios conhecidos
nmap --script http-headers alvo               # Extrai e avalia cabeçalhos de segurança
nmap --script http-title alvo                 # Obtém o título da página HTML
nmap --script http-robots.txt alvo            # Analisa regras do robots.txt

# FTP (Porta 21)
nmap --script ftp-anon -p 21 alvo             # Testa autenticação anônima (anonymous:anonymous)
nmap --script ftp-vsftpd-backdoor -p 21 alvo  # Testa presença da backdoor vsftpd

# Outros protocolos críticos
nmap --script mysql-enum -p 3306 alvo         # Enumeração do banco de dados MySQL
nmap --script smtp-enum-users -p 25 alvo      # Enumeração de caixas postais via VRFY/EXPN
nmap --script dns-zone-transfer -p 53 alvo    # Testa transferência de zona DNS
nmap --script snmp-info -p 161 alvo           # Extrai dados de gerenciamento SNMP

5.8 Netcat & Banner Grabbing Manual

O Netcat (nc ou ncat) é o canivete suíço das redes TCP/IP. Scanners automatizados podem errar ou ser enganados por banners customizados. O banner grab manual é a confirmação de integridade indispensável.

bash
Hacking78 Snippet
# Banner Grabbing manual em portas TCP
nc -nv 192.168.56.10 21        # Conecta no FTP e exibe o banner original
nc -nv 192.168.56.10 22        # Conecta no SSH e captura a versão do OpenSSH
printf 'GET / HTTP/1.0

' | nc -nv 192.168.56.10 80   # Extrai banner e cabeçalhos HTTP

# Criar porta de escuta local (Listener para receber conexões)
nc -lvnp 4444                  # -l (listen), -v (verbose), -n (sem resolução DNS), -p (porta)

# Transferência de arquivos entre estações
# Na Máquina Destino (Receptora):
nc -lvnp 4444 > arquivo_recebido.bin

# Na Máquina Origem (Emissora):
nc -nv <IP_DESTINO> 4444 < arquivo_para_enviar.bin

Banner Grabbing Nativo com Bash (/dev/tcp) Em máquinas restritas sem Netcat instalado, o próprio terminal Bash permite abrir conexões de socket brutas:

bash
Hacking78 Snippet
# Abrir conexão TCP e exibir banner retornado
exec 3<>/dev/tcp/192.168.56.10/21 && cat <&3

5.9 Masscan — Varreduras em Alta Velocidade para Grandes Redes

Quando o escopo engloba blocos CIDR extensos (/16, /8) ou perímetros externos corporativos com milhares de hosts, o Nmap torna-se inviável em termos de tempo. O Masscan é um scanner assíncrono capaz de transmitir até 1 milhão de pacotes por segundo.

bash
Hacking78 Snippet
# Varredura completa de todas as portas TCP em uma sub-rede /24 com taxa controlada
sudo masscan -p1-65535 192.168.56.0/24 --rate 1000 -oG masscan.txt

# Varredura em portas HTTP/HTTPS específicas com alta performance
sudo masscan -p80,443,8080 --rate 10000 192.168.56.0/24 -oG portas_web.txt

O Fluxo de Ouro dos Profissionais de Red Team Utilize o Masscan para identificar portas abertas em escala em poucos minutos. Em seguida, alimente o Nmap com a lista de portas descobertas para executar inspeção detalhada de serviços e scripts NSE (-sV -sC). Nunca tente rodar nmap -p- em sub-redes inteiras.

5.10 Enumeração Profunda de Serviços Específicos

A porta aberta indica que o serviço está acessível; a enumeração técnica revela a rota para comprometê-lo.

FTP (Porta 21 TCP) - Login Anônimo: Muitas empresas mantêm servidores FTP configurados com o usuário anonymous e senha em branco ou e-mail fictício, expondo backups de bancos, manuais e código-fonte. - Permissões de Escrita: Verifique se é possível realizar upload de arquivos maliciosos (PUT payload.php).

bash
Hacking78 Snippet
ftp 192.168.56.10
# Usuário: anonymous | Senha: <enter>
nmap --script ftp-anon -p 21 192.168.56.10

SMB / NetBIOS (Portas 139 e 445 TCP) O protocolo SMB é historicamente o vetor de movimentação lateral e acesso inicial mais explorado em ambientes Windows e servidores Samba Linux:

bash
Hacking78 Snippet
# Enum4linux — Enumeração abrangente de usuários, shares, grupos e políticas de senha
enum4linux 192.168.56.10

# Smbclient — Listar e interagir com compartilhamentos de rede
smbclient -L //192.168.56.10             # Listar compartilhamentos disponíveis
smbclient //192.168.56.10/tmp -N         # Conectar ao compartilhamento tmp sem senha (-N)

# Rpcclient — Executar chamadas RPC com sessão nula (Null Session)
rpcclient -U "" -N 192.168.56.10
rpcclient> enumdomusers                  # Extrai todos os usuários do domínio/host
rpcclient> enumdomgroups                 # Extrai os grupos de segurança

# Smbmap — Mapeamento rápido de permissões de leitura (READ) e escrita (WRITE)
smbmap -H 192.168.56.10
smbmap -H 192.168.56.10 -R               # Varredura recursiva de diretórios

SNMP (Porta 161 UDP) — O Protocolo que Entrega Tudo O SNMP (Simple Network Management Protocol) é utilizado para monitoramento de infraestrutura. Administradores frequentemente mantêm a community string pública (public ou private).

bash
Hacking78 Snippet
# Identificar community strings válidas na sub-rede
onesixtyone 192.168.56.0/24 public

# Caminhar pela árvore MIB (Management Information Base)
snmpwalk -v2c -c public 192.168.56.10
snmpwalk -v2c -c public 192.168.56.10 1.3.6.1.2.1.1.1          # Descrição completa do Sistema Operacional
snmpwalk -v2c -c public 192.168.56.10 1.3.6.1.2.1.4.20          # Tabela ARP e interfaces de rede
snmpwalk -v2c -c public 192.168.56.10 1.3.6.1.2.1.25.4.2.1.2      # Lista de processos em execução

SNMP pode vazar tabelas de roteamento internas, contas de usuários locais, portas de serviços ocultos e até credenciais de bancos de dados gravadas em parâmetros de inicialização de processos.

Web & HTTP (Portas 80, 443, 8080) Serviços web exigem fuzzing de diretórios para encontrar rotas administrativas, arquivos esquecidos e consoles de gerenciamento:

bash
Hacking78 Snippet
# Gobuster — Fuzzing de alta velocidade para diretórios e arquivos
gobuster dir -u http://192.168.56.10 -w /usr/share/seclists/Discovery/Web-Content/common.txt
gobuster dir -u http://192.168.56.10 -w /usr/share/wordlists/dirb/common.txt -x php,txt,bak,zip

# Nikto — Scanner web de vulnerabilidades e configurações inseguras
nikto -h http://192.168.56.10

# Inspeção manual de métodos HTTP com cURL
curl -s -X OPTIONS -i http://192.168.56.10/   # Revela métodos permitidos (PUT, DELETE, TRACE)
curl -s http://192.168.56.10/robots.txt

SMTP (Porta 25 TCP) — Enumeração de Usuários Servidores de e-mail mal configurados permitem a validação de contas corporativas sem a necessidade de autenticação:

bash
Hacking78 Snippet
# Validação manual com o comando VRFY via Netcat
nc -nv 192.168.56.10 25
VRFY root
VRFY admin
VRFY usuario_teste

# Automação de enumeração de caixas postais com wordlist
smtp-user-enum -M VRFY -U /usr/share/wordlists/metasploit/unix_users.txt -t 192.168.56.10

DNS (Porta 53 UDP/TCP) — Zone Transfer

bash
Hacking78 Snippet
dig axfr @192.168.56.10 empresa.local
nmap --script dns-zone-transfer -p 53 192.168.56.10

5.11 Técnicas de Evasão de IDS/IPS e Limitações Reais

Em ambientes corporativos protegidos por firewalls e sistemas de prevenção de intrusão (IDS/IPS), o Nmap disponibiliza opções para fragmentar tráfego e confundir regras de correlação:

bash
Hacking78 Snippet
# Decoys (-D): Mistura o IP do scanner com múltiplos IPs forjados
nmap -D RND:10 192.168.56.10

# Fragmentação de pacotes (-f): Divide o cabeçalho TCP em fragmentos de 8 bytes
nmap -f 192.168.56.10
nmap --mtu 24 192.168.56.10

# Manipulação de porta de origem (-g / --source-port)
nmap -g 53 192.168.56.10                  # Envia pacotes originados da porta 53 (DNS)

# Redução extrema de frequência temporal
nmap -T1 --scan-delay 10s 192.168.56.10

# Supressão de Ping e scan SYN
nmap -Pn -sS 192.168.56.10

Limitações e Realidade Defensiva Técnicas como fragmentação e decoys funcionavam muito bem em firewalls tradicionais de primeira geração. Mecanismos modernos de inspeção de estado (Stateful Inspection), Next-Gen Firewalls (NGFW) e agentes de EDR detectam padrões de varredura por análise comportamental e anomalias de fluxo. Não existe "scan invisível"; existe scan com cadência controlada e parametrização cirúrgica.

5.12 Interpretação de Resultados e Fluxo Operacional

  • Open: O serviço está ativo e respondendo. Ação: Identificar banner/versão, rodar scripts NSE específicos e pesquisar exploits (Módulo 6).
  • Filtered: O firewall bloqueou a comunicação ou a rota não respondeu. Ação: Testar a flag -Pn, alternar portas de origem (-g 53) ou realizar varreduras UDP.
  • Closed: O host está ativo, mas a porta recusou a conexão (enviou RST). Ação: Útil para confirmar que o IP está vivo na rede e mapear a topologia.
  • Open|Filtered: O Nmap não conseguiu determinar se a porta está aberta ou filtrada (muito comum em UDP e scans FIN/Null/Xmas). Ação: Realizar banner grab manual ou testes direcionados.

As 6 Etapas do Fluxo Operacional

text
Hacking78 Snippet
1. Descoberta:      nmap -sn <sub-rede>               (Identificar hosts vivos)
2. Varredura Ampla: nmap -T4 <alvo>                   (Descobrir portas do Top 1000)
3. Scan Focado:     nmap -sS -sV -sC -p <portas>      (Extrair versões e scripts NSE)
4. Confirmação:     nc -nv <IP> <porta>               (Validar banners manualmente)
5. Enumeração:      enum4linux, smbclient, gobuster   (Explorar detalhes dos serviços)
6. Registro:        -oA evidencias/scan/<nome_host>   (Armazenar logs para o relatório)

5.13 Atividade Prática e Desafio do Módulo 5 (Metasploitable)

Pratique todos os passos em seu laboratório local contra o alvo Metasploitable 2 ou máquina virtual autorizada:

  • Descoberta: Execute sudo nmap -sn 192.168.56.0/24 e localize o endereço IP do alvo.
  • Scan de Portas: Rode sudo nmap 192.168.56.10 para mapear as portas TCP iniciais.
  • Scan Completo com Evidências: Execute sudo nmap -sS -sV -sC -p- -oA scan_metasploitable 192.168.56.10 e analise os serviços identificados.
  • Varredura UDP: Execute sudo nmap -sU -p 53,161,123,69 192.168.56.10.
  • Banner Grabbing Manual: Conecte com nc -nv nas portas 21, 22 e 80 para validar os banners diretamente.
  • Enumeração SMB: Execute enum4linux 192.168.56.10 e registre as contas de usuários e compartilhamentos acessíveis.
  • Enumeração Web: Execute gobuster dir -u http://192.168.56.10 -w /usr/share/seclists/Discovery/Web-Content/common.txt e liste os diretórios encontrados.
  • Desafio do Módulo: Crie o documento scan_report.md estruturado na pasta ~/pentest/evidencias/scan/ contendo: tabela de portas e versões, resultados de scripts NSE, usuários e shares extraídos do SMB e um resumo com o impacto potencial de cada serviço vulnerável identificado.

5.14 Checklist de Conclusão do Módulo 5

  • [x] Domino as flags do Nmap: -sS, -sT, -sU, -sV, -sC, -O, -p- e -oA.
  • [x] Compreendo perfeitamente as respostas TCP e a diferença entre open, filtered e closed.
  • [x] Sei extrair e confirmar banners manualmente com Netcat e /dev/tcp.
  • [x] Utilizo o Nmap Scripting Engine (NSE) com scripts default, vuln e específicos de serviços.
  • [x] Executo enumeração profunda de SMB com enum4linux, smbclient, rpcclient e smbmap.
  • [x] Conduzo fuzzing de rotas e diretórios web com Gobuster e Nikto.
  • [x] Sei validar usuários em servidores SMTP (VRFY) e inspecionar árvores MIB no SNMP.
  • [x] Compreendo o fluxo de alta velocidade com Masscan e sua integração com o Nmap.
  • [x] Conheço os mecanismos de evasão de IDS/IPS e suas limitações em redes modernas.
  • [x] Sei estruturar evidências de escaneamento em relatórios técnicos profissionais.
📌
Resumo Prático: Escaneamento e enumeração transformam uma lista de endereços IP em uma matriz estruturada de vetores de ataque. O domínio aprofundado do Nmap com scripts NSE, a leitura de banners com Netcat, a identificação precisa de versões em serviços críticos (como SMB, SNMP, Web e FTP) e a automação do fluxo operacional Masscan-Nmap fornecem todas as informações necessárias para selecionar exploits exatos no Módulo 6 com máxima precisão e mínimo risco operacional.

Perguntas Frequentes (FAQ)

Qual é a diferença fundamental entre um SYN Scan (-sS) e um TCP Connect Scan (-sT)?

O SYN Scan (-sS) é uma técnica half-open que envia um pacote SYN e, ao receber a resposta SYN-ACK confirmando que a porta está aberta, envia imediatamente um pacote RST para fechar a tentativa de conexão sem completá-la. Isso o torna mais rápido e menos visível em logs de aplicação, mas exige privilégios de root. Já o TCP Connect Scan (-sT) utiliza a chamada de sistema do sistema operacional para completar o handshake completo de três vias (SYN -> SYN-ACK -> ACK), funcionando sem privilégios de administrador, porém gerando mais registros de conexão nos servidores de destino.

Por que a flag -Pn é indispensável ao escanear alvos em nuvem ou ambientes corporativos?

Por padrão, o Nmap executa uma etapa prévia de descoberta de host (Host Discovery) enviando pacotes ICMP Echo (ping) e probes TCP. Em provedores de nuvem (como AWS, Azure e GCP) e redes corporativas, o tráfego ICMP é frequentemente bloqueado por firewalls. Sem a flag -Pn, o Nmap pode presumir que o servidor está inativo e abortar o escaneamento. Ao usar -Pn, o Nmap pula a etapa de ping e assume que o host está ativo, realizando o teste direto em todas as portas especificadas.

Como o protocolo SNMP (porta 161 UDP) pode expor dados críticos durante a enumeração?

Quando configurado com strings de comunidade padrão (como 'public' ou 'private'), o protocolo SNMP permite a leitura irrestrita da sua base de informações de gerenciamento (MIB). Através de ferramentas como snmpwalk e onesixtyone, um atacante pode extrair a versão exata do sistema operacional, interfaces de rede, tabelas de roteamento interno, lista completa de processos em execução, contas de usuários e, em alguns casos, parâmetros de configuração contendo credenciais em texto plano.

Qual é a melhor estratégia para escanear redes corporativas de grande escala sem perder tempo?

A estratégia recomendada pela indústria é o pipeline em duas fases: primeiro, utilizar o Masscan com taxa de transmissão controlada (--rate) para varrer todas as portas TCP (1-65535) na sub-rede em poucos minutos e descobrir quais estão abertas. Em seguida, alimentar o Nmap apenas com a lista de portas identificadas para executar a detecção avançada de serviços, versões de software e scripts do NSE (-sS -sV -sC -p <portas_abertas>), economizando tempo e evitando gerar tráfego desnecessário na rede.