LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Просунутий 15 хв читання

Мережеве сканування з Nmap: практичний посібник

Nmap є галузевим стандартом мережевої розвідки. Навчіться картувати відкриті порти, виявляти активні сервіси і бачити мережу очима зловмисника.

20 січня 2026 р.

Що таке Nmap і чому це важливо?

Nmap (Network Mapper) — безкоштовний інструмент із відкритим кодом, який з 1997 року є наріжним каменем мережевої розвідки. Він надсилає спеціально сформовані пакети до цільових вузлів і аналізує відповіді, щоб визначити, які вузли в мережі активні, які порти відкриті, які служби запущені та яка операційна система використовується. Фахівці з безпеки застосовують його для оцінки вразливостей, тестування на проникнення та інвентаризації мережі. Зловмисники використовують його для пошуку точок входу перед атакою. Розуміння того, що Nmap розкриває про ваші системи, — це перший крок до їх захисту.

Завжди отримуйте письмовий дозвіл перед скануванням будь-якої мережі, яка вам не належить. Несанкціоноване сканування є незаконним у більшості юрисдикцій.

Виявлення вузлів

Перед скануванням портів потрібно з'ясувати, які вузли активні. За замовчуванням Nmap пінгує вузли перед їх перевіркою:

# Ping-sweep — виявлення активних вузлів у підмережі
nmap -sn 192.168.1.0/24

Прапор -sn (без сканування портів) надсилає ICMP echo-запити, TCP SYN на порт 443, TCP ACK на порт 80 та ICMP timestamp-запити. У локальній мережі цього зазвичай достатньо. Якщо цільові вузли або міжмережеві екрани блокують ICMP, можна повністю пропустити виявлення вузлів:

# Вважати всі вузли активними — корисно, коли ICMP заблоковано
nmap -Pn 10.0.0.5

Техніки сканування портів

Nmap підтримує багато типів сканування. Найважливіші з них:

TCP SYN-сканування (прихована розвідка)

nmap -sS 192.168.1.10

Це сканування за замовчуванням при запуску від імені root. Надсилається SYN-пакет; якщо порт відкритий, цільовий вузол відповідає SYN/ACK, а Nmap негайно надсилає RST, не завершуючи рукостискання. Оскільки повне з'єднання не встановлюється, багато застарілих IDS-систем і журналів застосунків не фіксують його — звідси назва «прихована розвідка». Воно швидке та точне.

TCP Connect-сканування

nmap -sT 192.168.1.10

Використовується, коли немає привілеїв raw socket. Nmap завершує повне TCP-рукостискання. Це більш «галасливий» і повільніший спосіб, але він працює без root. Журнали застосунків фіксуватимуть такі з'єднання.

UDP-сканування

nmap -sU 192.168.1.10

UDP-сканування є повільним, оскільки закриті UDP-порти зазвичай повертають ICMP port-unreachable-повідомлення, тоді як відкриті порти часто взагалі нічого не відповідають. Обмеження швидкості на рівні ОС змушує це сканування тривати хвилини на кожен вузол. Якщо можливо, вказуйте лише конкретні UDP-порти:

nmap -sU -p 53,161,500 192.168.1.10

Виявлення служб і версій

Знати, що порт відкритий, корисно; знати, що на ньому запущено, — необхідно:

nmap -sV 192.168.1.10

Nmap надсилає серію зондів і порівнює відповіді з базою даних понад 11 000 сигнатур служб. Ви отримаєте вивід на зразок 80/tcp open http Apache httpd 2.4.51. Прапор --version-intensity (0–9) керує агресивністю зондування — вищі значення виявляють більш рідкісні служби, але займають більше часу.

Визначення операційної системи

nmap -O 192.168.1.10

Nmap аналізує поведінку стека TCP/IP (значення TTL, розміри вікна, прапори IP тощо), щоб ідентифікувати операційну систему. Поєднуйте з -sV для повної картини:

nmap -A 192.168.1.10

Прапор -A вмикає виявлення ОС, виявлення версій, сканування скриптів і traceroute одночасно.

Механізм скриптів Nmap (NSE)

Найпотужнішою функцією Nmap є механізм скриптів, який дозволяє автоматизовано взаємодіяти зі службами за допомогою скриптів Lua:

# Запустити безпечні скрипти за замовчуванням
nmap -sC 192.168.1.10

# Перевірити наявність конкретних вразливостей
nmap --script vuln 192.168.1.10

# Перелічити HTTP-заголовки
nmap --script http-headers 192.168.1.10

Скрипти поділяються на категорії: safe, intrusive, exploit, brute та інші. Будьте обережні з категоріями intrusive та exploit — вони можуть порушити роботу служб або викликати сповіщення.

Формати виводу

Для професійних завдань зберігайте результати в машинозчитуваних форматах:

# Звичайний вивід
nmap -oN scan.txt 192.168.1.0/24

# XML-вивід (імпортується в Metasploit, сканери вразливостей)
nmap -oX scan.xml 192.168.1.0/24

# Усі формати одночасно
nmap -oA scan_results 192.168.1.0/24

Інструменти на зразок Zenmap надають графічний інтерфейс для візуалізації результатів, а Metasploit може безпосередньо імпортувати XML Nmap для заповнення своєї бази даних вузлів.

Уникнення виявлення

Зловмисники використовують різні техніки, щоб не спрацьовували сповіщення IDS/IPS:

  • Повільне сканування: -T0 або -T1 суттєво знижує частоту пакетів
  • Декої: -D RND:10 надсилає пакети від 10 випадкових фіктивних IP-адрес поряд із реальним джерелом
  • Фрагментація: -f розбиває пакети на 8-байтові фрагменти
  • Підробка вихідного порту: --source-port 53 імітує DNS-трафік

Розуміння цих технік допомагає налаштовувати системи виявлення для їх ідентифікації.

Побудова базового рівня для вашої мережі

Регулярно запускайте Nmap проти власної інфраструктури та порівнюйте результати. Несподівано відкриті порти, нові служби або невідомі вузли — це тривожні сигнали. Простий робочий процес:

  1. Виконайте авторизоване сканування всіх портів: nmap -p- -sV -oX baseline.xml 192.168.1.0/24
  2. Заплануйте щотижневі сканування та порівнюйте XML-вивід за допомогою ndiff
  3. Досліджуйте будь-яку різницю — новий відкритий порт може означати помилкову конфігурацію або скомпрометований вузол

Nmap не є сканером вразливостей, але показує, що відкрито. Поєднуйте його з інструментами на кшталт OpenVAS або Nessus для повної картини вашої поверхні атаки.

#Nmap#network scanning#penetration testing#reconnaissance