Woche 4 — Aktive Reconnaissance und Netzwerk-Scanning
Lernziele
- Nmap mit Bedacht einsetzen: Jede Option hat ihren Preis an Rauschen und Zeit.
- Exponierte Windows-Dienste mit Enum4Linux enumerieren.
- Verstehen, was tatsächlich im Netzwerk passiert, mithilfe von Wireshark und Scapy.
Nmap — Die Grundlage
# Schneller Scan, Top-1000-Ports, Erkennung von OS und Diensten.
sudo nmap -sS -sV -O -T3 -oA scans/rapide 10.0.0.0/24
# Vollständiger TCP-Scan, langsamer, dafür vollständiger.
sudo nmap -p- -sS -sV --min-rate 1000 -oA scans/complet 10.0.0.15
# Gezielte Discovery-Skripte (niemals alle Skripte auf einmal).
sudo nmap -sV --script "safe and not intrusive" -p 80,443 10.0.0.15
Drei Einstellungen, die Sie verstehen sollten, bevor Sie automatisieren:
-T: das Timing-Template. Bei einem lauten Pentest bleibtT3vernünftig.T4/T5bringen fragile Dienste zum Absturz.--min-rate: erzwingt eine Mindestrate. Nützlich bei großen Beständen, gefährlich bei alter Hardware.-Pn: überspringt die Host-Discovery. Nur verwenden, wenn Sie wissen, dass das Ziel lebt, aber ICMP blockiert.
Windows-/Samba-Enumeration
enum4linux-ng -A 10.0.0.20
smbclient -L //10.0.0.20/ -N
Wonach man sucht: per Null-Session zugängliche Freigaben, enumerierbare Konten, Passwortrichtlinie, Domänenzugehörigkeit.
Wireshark und Scapy
Wireshark dient zum Verstehen, Scapy zum Herstellen. Im Pentest nutzt man Wireshark, um zu prüfen, was ein Scan tatsächlich auf der Leitung erzeugt; man nutzt Scapy, um ein Paket zu fälschen, das Nmap nicht erzeugen könnte.
from scapy.all import IP, TCP, sr1
# Ein von Hand gefälschtes SYN, um die Antwort zu beobachten.
paquet = IP(dst="10.0.0.15") / TCP(dport=8080, flags="S")
reponse = sr1(paquet, timeout=2, verbose=0)
print(reponse.summary() if reponse else "keine Antwort")
Beginn von TP1
TP1 beginnt diese Woche. Ziel: eine vollständige Kartierung eines bereitgestellten Labornetzwerks erstellen (herunterzuladen im virtuellen Klassenzimmer). Abgabe erwartet in Woche 6.
- Eine Karte der aktiven Hosts (
.md+ Screenshot). - Ein Inventar der Dienste pro Host, einschließlich Versionen.
- Drei priorisierte Angriffshypothesen, die später zu bestätigen sind.