MÓDULO 5 — Escaneamento & Enumeração: Nmap, NSE, Banners e Mapeamento de Serviços
Team Hacking78
Especialistas em Red Teaming
Resumo Executivo (TL;DR)
Aprenda a escanear e enumerar redes e servidores como um profissional de Red Team. Domine Nmap avançado, NSE scripts, análise de flags TCP, banner grabbing com Netcat, Masscan, enumeração profunda de SMB, SNMP, Web, FTP e técnicas de evasão de IDS.

Após coletar inteligência de fontes abertas no reconhecimento passivo (Módulo 4), o teste de intrusão entra em sua fase ativa: o escaneamento e a enumeração. Nesta etapa, enviamos pacotes estruturados diretamente aos hosts-alvo para descobrir quais portas estão abertas, quais serviços estão em execução e, principalmente, quais versões exatas e configurações estão operando.
A regra primordial da segurança ofensiva é simples: porta aberta + serviço identificado = vetor de ataque potencial. Sem identificar a versão precisa e o banner do serviço, você não sabe qual exploit utilizar. Versão e banner são ouro para o pentester.
5.1 Onde o Escaneamento se Encaixa na Metodologia PTES
Dentro do padrão PTES (Penetration Testing Execution Standard), as atividades seguem um fluxo estritamente encadeado:
- Reconhecimento (Módulo 4): Mapeamento passivo de domínios, subdomínios, e-mails, tecnologias e colaboradores.
- Escaneamento & Enumeração (Este Módulo): Varredura ativa para descobrir portas abertas, serviços, versões de softwares, usuários locais e compartilhamentos de rede.
- Análise de Vulnerabilidades (Módulo 6): Cruzamento das versões e configurações descobertas com bancos de dados de CVEs e falhas conhecidas.
- Exploração & Pós-Exploração (Módulos 7 e 8): Obtenção de acesso inicial e movimentação lateral.
A Diferença Prática entre Escanear e Enumerar - Escaneamento (O que existe?): Descobre quais hosts da sub-rede estão vivos e quais portas TCP/UDP respondem. - Enumeração (Como funciona por dentro?): Interroga os serviços ativos para extrair detalhes profundos: banners de versão, contas de usuários, grupos de domínio, compartilhamentos SMB e tabelas SNMP.
5.2 Recap TCP: Flags, Handshake e Leitura de Scans
Para interpretar relatórios e logs de scanners com autoridade técnica, é fundamental compreender a mecânica do protocolo TCP e suas flags:
- SYN (Synchronize): Inicia a conexão estabelecendo o handshake de 3 vias. Utilizado nos scans SYN (half-open) e TCP Connect.
- ACK (Acknowledgment): Confirma o recebimento de pacotes. Utilizado em scans ACK para mapear regras de filtragem de firewalls.
- FIN (Finish): Solicita o encerramento gracioso da sessão. Utilizado em scans FIN e Xmas.
- RST (Reset): Força o encerramento abrupto da conexão. Utilizado pelo host de destino para indicar que uma porta está fechada.
- PSH (Push): Instrui a entrega imediata dos dados à aplicação.
- URG (Urgent): Marca dados de processamento prioritário.
Comportamento dos Estados de Porta no Nmap - Porta Aberta (Open): O servidor responde com um pacote SYN-ACK quando recebe um SYN. - Porta Fechada (Closed): O servidor responde com um pacote RST ao pacote SYN enviado. - Porta Filtrada (Filtered): O scanner não recebe nenhuma resposta (o firewall descartou o pacote silenciosamente via DROP) ou recebe uma mensagem ICMP de destino inalcançável (ICMP Type 3 Code 13 - Administratively Prohibited).
5.3 Nmap — Sintaxe Fundamental e Formatos de Saída Profissionais
O Nmap (Network Mapper) é o padrão global da indústria para descoberta de redes e auditoria de vulnerabilidades.
# Sintaxe básica do Nmap
nmap <opções> <alvo>
# Exemplos de especificação de alvos e portas:
nmap 192.168.56.10 # Scan padrão (Top 1000 portas TCP mais comuns)
nmap 192.168.56.10-20 # Faixa contínua de endereços IP
nmap 192.168.56.0/24 # Sub-rede completa (256 endereços)
nmap -iL lista_hosts.txt # Importa lista de alvos a partir de um arquivo
nmap -p 22,80,443 alvo # Varredura em portas específicas
nmap -p- alvo # Varredura em TODAS as 65.535 portas TCP
nmap -p 1-1000 alvo # Intervalo de portas TCP de 1 a 1000
nmap -F alvo # Fast scan (Top 100 portas mais frequentes)Formatos de Saída para Evidências
Em engajamentos corporativos, registrar a saída dos scans é obrigatório para a confecção do relatório final:
nmap -oN resultado.txt # Formato normal legível por humanos
nmap -oX resultado.xml # Formato XML (ideal para importar no Metasploit)
nmap -oG resultado.gnmap # Formato greppável (fácil de filtrar com grep/awk)
nmap -oA nome_base alvo # Exporta os 3 formatos simultaneamente (.nmap, .xml, .gnmap)Dica Profissional de Arquivamento
Utilizar -oA scan_<nome_do_host> gera automaticamente todos os arquivos de evidência que devem ser armazenados no diretório ~/pentest/evidencias/scan/.
5.4 Tipos de Scan no Nmap — Quando Usar Cada Um
- TCP Connect (`-sT`): Completa o handshake TCP de 3 vias (SYN → SYN-ACK → ACK). É o modo padrão quando o usuário não possui privilégios de root no Linux. Deixa registros claros nos logs do servidor.
- SYN Stealth (`-sS`): Envia apenas o pacote SYN (half-open). Se o alvo responde SYN-ACK, o Nmap envia imediatamente um RST antes de abrir a conexão. É rápido, discreto e o padrão com permissões de root.
- UDP Scan (`-sU`): Envia datagramas UDP e aguarda respostas de erro ICMP Port Unreachable. Essencial para mapear DNS (53), SNMP (161), TFTP (69) e NTP (123). É inerentemente mais lento.
- FIN Scan (`-sF`): Envia apenas a flag FIN. De acordo com a RFC 793, portas abertas descartam o pacote sem responder, enquanto portas fechadas respondem RST. Utilizado para contornar firewalls simples.
- Xmas Scan (`-sX`): Ilumina as flags FIN, PSH e URG simultaneamente ("árvore de natal").
- Null Scan (`-sN`): Envia pacotes sem nenhuma flag TCP ativa.
- ACK Scan (`-sA`): Envia apenas flags ACK para mapear regras de filtragem de firewall e determinar se portas são filtered ou unfiltered.
- Idle / Zombie Scan (`-sI`): Técnica furtiva que utiliza um host intermediário inativo (zombie) com contador de IP ID previsível para escanear o alvo de forma 100% anônima.
Pipeline Prático de Escaneamento Profissional
# Passo 1: Descoberta rápida de hosts vivos na sub-rede
sudo nmap -sn 192.168.56.0/24
# Passo 2: Varredura rápida de portas nas máquinas ativas (Top 1000)
sudo nmap -T4 192.168.56.10
# Passo 3: Varredura detalhada e aprofundada com scripts e versões
sudo nmap -sS -sV -sC -O -p- -oA scan_completo 192.168.56.10
# Passo 4: Varredura UDP direcionada nos serviços críticos
sudo nmap -sU -p 53,161,123,69 192.168.56.10Otimização de Tempo em Redes Reais
Executar -p- combinado com -sV e -sC de uma só vez contra redes inteiras pode levar horas. A abordagem recomendada é rodar um scan rápido de portas primeiro e, em seguida, direcionar o scan detalhado (-sV -sC) apenas nas portas confirmadas como abertas.
5.5 Descoberta de Hosts e Controle de Timing
nmap -sn 192.168.56.0/24 # Ping sweep (ICMP Echo + TCP 80/443 + ARP na rede local)
nmap -Pn alvo # Pula a descoberta de host (assume que o host está vivo)
nmap -PS22,80 alvo # Descoberta via pacotes TCP SYN em portas específicas
nmap -PA80 alvo # Descoberta via pacotes TCP ACK
nmap -PU53 alvo # Descoberta via pacotes UDPQuando Utilizar a Flag -Pn
Em ambientes corporativos e servidores em nuvem (AWS, Azure, GCP), o protocolo ICMP frequentemente é bloqueado por padrão. Sem a flag -Pn, o Nmap pode assumir erroneamente que o host está desligado e abortar o teste.
Templates de Temporização (-T0 a -T5)
- -T0 (Paranoid): Intervalo de 5 minutos entre pacotes. Evasão extrema de IDS e sistemas de detecção com monitoramento temporal.
- -T1 (Sneaky): Intervalo de 15 segundos entre pacotes. Altamente furtivo.
- -T2 (Polite): Intervalo de 0,4 segundos. Reduz o consumo de banda e evita sobrecarregar servidores de produção.
- -T3 (Normal): Configuração padrão equilibrada do Nmap.
- -T4 (Aggressive): Acelera os timeouts de resposta. Ideal para conexões de rede locais e pentests autorizados com tempo restrito.
- -T5 (Insane): Velocidade máxima absoluta. Risco elevado de perder portas abertas devido a saturação de buffers e facilidade de detecção.
5.6 Detecção de Versão, Sistema Operacional e Leitura Crítica
nmap -sV alvo # Detecção de versão dos serviços (Banner Grab + Fingerprinting)
nmap -sV --version-intensity 9 # Intensidade máxima de sondas de versão (escala de 0 a 9)
nmap -O alvo # Fingerprinting do Sistema Operacional via pilha TCP/IP
nmap -O --osscan-guess # Modo agressivo de dedução de SO quando não há certeza exata
nmap -sV -O -A alvo # Modo agressivo total (-A ativa versão, SO, scripts padrão e traceroute)Exemplo de Leitura Técnica no Laboratório Metasploitable 2
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 4.7p1 Debian 8ubuntu1 (protocol 2.0)
23/tcp open telnet Linux telnetd
25/tcp open smtp Postfix smtpd
80/tcp open http Apache httpd 2.2.8 ((Ubuntu) DAV/2)
445/tcp open netbios-ssn Samba smbd 3.0.20-Debian
3306/tcp open mysql MySQL 5.0.51a-3ubuntu5Análise Mental do Operador Ofensivo
Ao analisar a saída acima, o auditor identifica imediatamente vetores de alto risco:
- vsftpd 2.3.4: Conhecida por possuir uma backdoor embutida no código-fonte original (CVE-2011-2523), permitindo execução remota de comandos como root ao enviar um smile :) no username.
- Samba 3.0.20: Vulnerável à clássica falha de execução de comandos usermap script.
- MySQL 5.0.51a: Versão legada com falhas de bypass de autenticação e privilege escalation.
5.7 NSE (Nmap Scripting Engine) — O Superpoder do Nmap
O NSE permite automatizar tarefas avançadas de rede através de centenas de scripts escritos em Lua localizados em /usr/share/nmap/scripts/.
Categorias Principais de Scripts
nmap -sC alvo # Equivale a --script=default (seguro e não intrusivo)
nmap --script auth alvo # Validação de mecanismos de autenticação e credenciais vazias
nmap --script brute alvo # Auditoria de força bruta contra serviços de login
nmap --script vuln alvo # Detecção de vulnerabilidades conhecidas (CVEs)
nmap --script exploit alvo # Execução direta de exploits mapeados
nmap --script discovery alvo # Enumeração aprofundada de diretórios, bancos e tabelas
nmap --script safe alvo # Executa apenas scripts com risco zero de indisponibilidadeScripts Essenciais por Serviço
# SMB & Windows / Samba (Porta 445)
nmap --script smb-enum-shares -p 445 alvo # Enumera compartilhamentos de arquivos
nmap --script smb-enum-users -p 445 alvo # Extrai contas de usuários locais e de domínio
nmap --script smb-vuln-ms17-010 -p 445 alvo # Verifica vulnerabilidade EternalBlue
nmap --script smb-vuln-* -p 445 alvo # Executa todas as checagens SMB
# HTTP & Web (Porta 80 / 443)
nmap --script http-enum alvo # Enumera pastas e diretórios conhecidos
nmap --script http-headers alvo # Extrai e avalia cabeçalhos de segurança
nmap --script http-title alvo # Obtém o título da página HTML
nmap --script http-robots.txt alvo # Analisa regras do robots.txt
# FTP (Porta 21)
nmap --script ftp-anon -p 21 alvo # Testa autenticação anônima (anonymous:anonymous)
nmap --script ftp-vsftpd-backdoor -p 21 alvo # Testa presença da backdoor vsftpd
# Outros protocolos críticos
nmap --script mysql-enum -p 3306 alvo # Enumeração do banco de dados MySQL
nmap --script smtp-enum-users -p 25 alvo # Enumeração de caixas postais via VRFY/EXPN
nmap --script dns-zone-transfer -p 53 alvo # Testa transferência de zona DNS
nmap --script snmp-info -p 161 alvo # Extrai dados de gerenciamento SNMP5.8 Netcat & Banner Grabbing Manual
O Netcat (nc ou ncat) é o canivete suíço das redes TCP/IP. Scanners automatizados podem errar ou ser enganados por banners customizados. O banner grab manual é a confirmação de integridade indispensável.
# Banner Grabbing manual em portas TCP
nc -nv 192.168.56.10 21 # Conecta no FTP e exibe o banner original
nc -nv 192.168.56.10 22 # Conecta no SSH e captura a versão do OpenSSH
printf 'GET / HTTP/1.0
' | nc -nv 192.168.56.10 80 # Extrai banner e cabeçalhos HTTP
# Criar porta de escuta local (Listener para receber conexões)
nc -lvnp 4444 # -l (listen), -v (verbose), -n (sem resolução DNS), -p (porta)
# Transferência de arquivos entre estações
# Na Máquina Destino (Receptora):
nc -lvnp 4444 > arquivo_recebido.bin
# Na Máquina Origem (Emissora):
nc -nv <IP_DESTINO> 4444 < arquivo_para_enviar.binBanner Grabbing Nativo com Bash (/dev/tcp) Em máquinas restritas sem Netcat instalado, o próprio terminal Bash permite abrir conexões de socket brutas:
# Abrir conexão TCP e exibir banner retornado
exec 3<>/dev/tcp/192.168.56.10/21 && cat <&35.9 Masscan — Varreduras em Alta Velocidade para Grandes Redes
Quando o escopo engloba blocos CIDR extensos (/16, /8) ou perímetros externos corporativos com milhares de hosts, o Nmap torna-se inviável em termos de tempo. O Masscan é um scanner assíncrono capaz de transmitir até 1 milhão de pacotes por segundo.
# Varredura completa de todas as portas TCP em uma sub-rede /24 com taxa controlada
sudo masscan -p1-65535 192.168.56.0/24 --rate 1000 -oG masscan.txt
# Varredura em portas HTTP/HTTPS específicas com alta performance
sudo masscan -p80,443,8080 --rate 10000 192.168.56.0/24 -oG portas_web.txtO Fluxo de Ouro dos Profissionais de Red Team
Utilize o Masscan para identificar portas abertas em escala em poucos minutos. Em seguida, alimente o Nmap com a lista de portas descobertas para executar inspeção detalhada de serviços e scripts NSE (-sV -sC). Nunca tente rodar nmap -p- em sub-redes inteiras.
5.10 Enumeração Profunda de Serviços Específicos
A porta aberta indica que o serviço está acessível; a enumeração técnica revela a rota para comprometê-lo.
FTP (Porta 21 TCP)
- Login Anônimo: Muitas empresas mantêm servidores FTP configurados com o usuário anonymous e senha em branco ou e-mail fictício, expondo backups de bancos, manuais e código-fonte.
- Permissões de Escrita: Verifique se é possível realizar upload de arquivos maliciosos (PUT payload.php).
ftp 192.168.56.10
# Usuário: anonymous | Senha: <enter>
nmap --script ftp-anon -p 21 192.168.56.10SMB / NetBIOS (Portas 139 e 445 TCP) O protocolo SMB é historicamente o vetor de movimentação lateral e acesso inicial mais explorado em ambientes Windows e servidores Samba Linux:
# Enum4linux — Enumeração abrangente de usuários, shares, grupos e políticas de senha
enum4linux 192.168.56.10
# Smbclient — Listar e interagir com compartilhamentos de rede
smbclient -L //192.168.56.10 # Listar compartilhamentos disponíveis
smbclient //192.168.56.10/tmp -N # Conectar ao compartilhamento tmp sem senha (-N)
# Rpcclient — Executar chamadas RPC com sessão nula (Null Session)
rpcclient -U "" -N 192.168.56.10
rpcclient> enumdomusers # Extrai todos os usuários do domínio/host
rpcclient> enumdomgroups # Extrai os grupos de segurança
# Smbmap — Mapeamento rápido de permissões de leitura (READ) e escrita (WRITE)
smbmap -H 192.168.56.10
smbmap -H 192.168.56.10 -R # Varredura recursiva de diretóriosSNMP (Porta 161 UDP) — O Protocolo que Entrega Tudo
O SNMP (Simple Network Management Protocol) é utilizado para monitoramento de infraestrutura. Administradores frequentemente mantêm a community string pública (public ou private).
# Identificar community strings válidas na sub-rede
onesixtyone 192.168.56.0/24 public
# Caminhar pela árvore MIB (Management Information Base)
snmpwalk -v2c -c public 192.168.56.10
snmpwalk -v2c -c public 192.168.56.10 1.3.6.1.2.1.1.1 # Descrição completa do Sistema Operacional
snmpwalk -v2c -c public 192.168.56.10 1.3.6.1.2.1.4.20 # Tabela ARP e interfaces de rede
snmpwalk -v2c -c public 192.168.56.10 1.3.6.1.2.1.25.4.2.1.2 # Lista de processos em execuçãoSNMP pode vazar tabelas de roteamento internas, contas de usuários locais, portas de serviços ocultos e até credenciais de bancos de dados gravadas em parâmetros de inicialização de processos.
Web & HTTP (Portas 80, 443, 8080) Serviços web exigem fuzzing de diretórios para encontrar rotas administrativas, arquivos esquecidos e consoles de gerenciamento:
# Gobuster — Fuzzing de alta velocidade para diretórios e arquivos
gobuster dir -u http://192.168.56.10 -w /usr/share/seclists/Discovery/Web-Content/common.txt
gobuster dir -u http://192.168.56.10 -w /usr/share/wordlists/dirb/common.txt -x php,txt,bak,zip
# Nikto — Scanner web de vulnerabilidades e configurações inseguras
nikto -h http://192.168.56.10
# Inspeção manual de métodos HTTP com cURL
curl -s -X OPTIONS -i http://192.168.56.10/ # Revela métodos permitidos (PUT, DELETE, TRACE)
curl -s http://192.168.56.10/robots.txtSMTP (Porta 25 TCP) — Enumeração de Usuários Servidores de e-mail mal configurados permitem a validação de contas corporativas sem a necessidade de autenticação:
# Validação manual com o comando VRFY via Netcat
nc -nv 192.168.56.10 25
VRFY root
VRFY admin
VRFY usuario_teste
# Automação de enumeração de caixas postais com wordlist
smtp-user-enum -M VRFY -U /usr/share/wordlists/metasploit/unix_users.txt -t 192.168.56.10DNS (Porta 53 UDP/TCP) — Zone Transfer
dig axfr @192.168.56.10 empresa.local
nmap --script dns-zone-transfer -p 53 192.168.56.105.11 Técnicas de Evasão de IDS/IPS e Limitações Reais
Em ambientes corporativos protegidos por firewalls e sistemas de prevenção de intrusão (IDS/IPS), o Nmap disponibiliza opções para fragmentar tráfego e confundir regras de correlação:
# Decoys (-D): Mistura o IP do scanner com múltiplos IPs forjados
nmap -D RND:10 192.168.56.10
# Fragmentação de pacotes (-f): Divide o cabeçalho TCP em fragmentos de 8 bytes
nmap -f 192.168.56.10
nmap --mtu 24 192.168.56.10
# Manipulação de porta de origem (-g / --source-port)
nmap -g 53 192.168.56.10 # Envia pacotes originados da porta 53 (DNS)
# Redução extrema de frequência temporal
nmap -T1 --scan-delay 10s 192.168.56.10
# Supressão de Ping e scan SYN
nmap -Pn -sS 192.168.56.10Limitações e Realidade Defensiva Técnicas como fragmentação e decoys funcionavam muito bem em firewalls tradicionais de primeira geração. Mecanismos modernos de inspeção de estado (Stateful Inspection), Next-Gen Firewalls (NGFW) e agentes de EDR detectam padrões de varredura por análise comportamental e anomalias de fluxo. Não existe "scan invisível"; existe scan com cadência controlada e parametrização cirúrgica.
5.12 Interpretação de Resultados e Fluxo Operacional
- Open: O serviço está ativo e respondendo. Ação: Identificar banner/versão, rodar scripts NSE específicos e pesquisar exploits (Módulo 6).
- Filtered: O firewall bloqueou a comunicação ou a rota não respondeu. Ação: Testar a flag
-Pn, alternar portas de origem (-g 53) ou realizar varreduras UDP. - Closed: O host está ativo, mas a porta recusou a conexão (enviou RST). Ação: Útil para confirmar que o IP está vivo na rede e mapear a topologia.
- Open|Filtered: O Nmap não conseguiu determinar se a porta está aberta ou filtrada (muito comum em UDP e scans FIN/Null/Xmas). Ação: Realizar banner grab manual ou testes direcionados.
As 6 Etapas do Fluxo Operacional
1. Descoberta: nmap -sn <sub-rede> (Identificar hosts vivos)
2. Varredura Ampla: nmap -T4 <alvo> (Descobrir portas do Top 1000)
3. Scan Focado: nmap -sS -sV -sC -p <portas> (Extrair versões e scripts NSE)
4. Confirmação: nc -nv <IP> <porta> (Validar banners manualmente)
5. Enumeração: enum4linux, smbclient, gobuster (Explorar detalhes dos serviços)
6. Registro: -oA evidencias/scan/<nome_host> (Armazenar logs para o relatório)5.13 Atividade Prática e Desafio do Módulo 5 (Metasploitable)
Pratique todos os passos em seu laboratório local contra o alvo Metasploitable 2 ou máquina virtual autorizada:
- Descoberta: Execute
sudo nmap -sn 192.168.56.0/24e localize o endereço IP do alvo. - Scan de Portas: Rode
sudo nmap 192.168.56.10para mapear as portas TCP iniciais. - Scan Completo com Evidências: Execute
sudo nmap -sS -sV -sC -p- -oA scan_metasploitable 192.168.56.10e analise os serviços identificados. - Varredura UDP: Execute
sudo nmap -sU -p 53,161,123,69 192.168.56.10. - Banner Grabbing Manual: Conecte com
nc -nvnas portas 21, 22 e 80 para validar os banners diretamente. - Enumeração SMB: Execute
enum4linux 192.168.56.10e registre as contas de usuários e compartilhamentos acessíveis. - Enumeração Web: Execute
gobuster dir -u http://192.168.56.10 -w /usr/share/seclists/Discovery/Web-Content/common.txte liste os diretórios encontrados. - Desafio do Módulo: Crie o documento
scan_report.mdestruturado na pasta~/pentest/evidencias/scan/contendo: tabela de portas e versões, resultados de scripts NSE, usuários e shares extraídos do SMB e um resumo com o impacto potencial de cada serviço vulnerável identificado.
5.14 Checklist de Conclusão do Módulo 5
- [x] Domino as flags do Nmap: -sS, -sT, -sU, -sV, -sC, -O, -p- e -oA.
- [x] Compreendo perfeitamente as respostas TCP e a diferença entre open, filtered e closed.
- [x] Sei extrair e confirmar banners manualmente com Netcat e /dev/tcp.
- [x] Utilizo o Nmap Scripting Engine (NSE) com scripts default, vuln e específicos de serviços.
- [x] Executo enumeração profunda de SMB com enum4linux, smbclient, rpcclient e smbmap.
- [x] Conduzo fuzzing de rotas e diretórios web com Gobuster e Nikto.
- [x] Sei validar usuários em servidores SMTP (VRFY) e inspecionar árvores MIB no SNMP.
- [x] Compreendo o fluxo de alta velocidade com Masscan e sua integração com o Nmap.
- [x] Conheço os mecanismos de evasão de IDS/IPS e suas limitações em redes modernas.
- [x] Sei estruturar evidências de escaneamento em relatórios técnicos profissionais.
Perguntas Frequentes (FAQ)
Qual é a diferença fundamental entre um SYN Scan (-sS) e um TCP Connect Scan (-sT)?
O SYN Scan (-sS) é uma técnica half-open que envia um pacote SYN e, ao receber a resposta SYN-ACK confirmando que a porta está aberta, envia imediatamente um pacote RST para fechar a tentativa de conexão sem completá-la. Isso o torna mais rápido e menos visível em logs de aplicação, mas exige privilégios de root. Já o TCP Connect Scan (-sT) utiliza a chamada de sistema do sistema operacional para completar o handshake completo de três vias (SYN -> SYN-ACK -> ACK), funcionando sem privilégios de administrador, porém gerando mais registros de conexão nos servidores de destino.
Por que a flag -Pn é indispensável ao escanear alvos em nuvem ou ambientes corporativos?
Por padrão, o Nmap executa uma etapa prévia de descoberta de host (Host Discovery) enviando pacotes ICMP Echo (ping) e probes TCP. Em provedores de nuvem (como AWS, Azure e GCP) e redes corporativas, o tráfego ICMP é frequentemente bloqueado por firewalls. Sem a flag -Pn, o Nmap pode presumir que o servidor está inativo e abortar o escaneamento. Ao usar -Pn, o Nmap pula a etapa de ping e assume que o host está ativo, realizando o teste direto em todas as portas especificadas.
Como o protocolo SNMP (porta 161 UDP) pode expor dados críticos durante a enumeração?
Quando configurado com strings de comunidade padrão (como 'public' ou 'private'), o protocolo SNMP permite a leitura irrestrita da sua base de informações de gerenciamento (MIB). Através de ferramentas como snmpwalk e onesixtyone, um atacante pode extrair a versão exata do sistema operacional, interfaces de rede, tabelas de roteamento interno, lista completa de processos em execução, contas de usuários e, em alguns casos, parâmetros de configuração contendo credenciais em texto plano.
Qual é a melhor estratégia para escanear redes corporativas de grande escala sem perder tempo?
A estratégia recomendada pela indústria é o pipeline em duas fases: primeiro, utilizar o Masscan com taxa de transmissão controlada (--rate) para varrer todas as portas TCP (1-65535) na sub-rede em poucos minutos e descobrir quais estão abertas. Em seguida, alimentar o Nmap apenas com a lista de portas identificadas para executar a detecção avançada de serviços, versões de software e scripts do NSE (-sS -sV -sC -p <portas_abertas>), economizando tempo e evitando gerar tráfego desnecessário na rede.
