July 19, 2026
TryHackMe Nmap Live Host Discovery (versão em português)
Introdução

By Chris Mineff
18 min read
Introdução
Nmap, abreviação de Network Mapper, é um software gratuito e open-source, lançado sob a licença GPL, criado por Gordon Lyon, também conhecido como Fyodor, um especialista em segurança de redes e programador open-source.
O Nmap é uma ferramenta padrão da indústria para mapear redes, identificar hosts ativos e descobrir serviços em execução.
O mecanismo de scripts do Nmap, chamado Nmap Scripting Engine (NSE), pode ampliar ainda mais sua funcionalidade, indo desde a identificação detalhada de serviços até a exploração de vulnerabilidades.
Uma varredura com Nmap geralmente passa pelas etapas mostradas na figura abaixo, embora muitas delas sejam opcionais e dependam dos argumentos de linha de comando que você fornece.
Objetivos de aprendizagem
Quando queremos atacar ou avaliar uma rede, precisamos encontrar uma ferramenta eficiente que nos ajude a lidar com tarefas repetitivas e responder às seguintes perguntas:
- Quais sistemas estão ativos?
- Quais serviços estão em execução nesses sistemas?
A primeira pergunta, sobre encontrar computadores ativos, é respondida nesta sala.
Esta sala é a primeira de uma série de quatro salas sobre Nmap. A segunda pergunta, sobre descobrir serviços em execução, é respondida nas próximas salas de Nmap, que se concentram em varredura de portas.
Ao final desta sala, você deverá ser capaz de:
- Entender por que a descoberta de hosts é uma primeira etapa necessária antes da varredura de portas, e por que escanear sistemas offline desperdiça tempo e gera ruído desnecessário.
- Aprender como varreduras ARP funcionam na camada de enlace, usando requisições de broadcast para identificar hosts ativos dentro da mesma sub-rede.
- Entender como requisições ICMP echo, timestamp e address mask podem ser usadas para descobrir hosts ativos em diferentes segmentos de rede.
- Aprender como varreduras de ping TCP SYN e TCP ACK usam pacotes da camada de transporte para detectar hosts online, além de entender a diferença entre o comportamento de varreduras privilegiadas e não privilegiadas.
- Entender como varreduras de ping UDP acionam respostas ICMP de porta inacessível, ou port-unreachable, a partir de portas fechadas para confirmar que um host está online.
Pré-requisitos de aprendizagem
- Web Application Basics
- Networking Essentials
- Networking Secure Protocols
Na próxima task, vamos nos aprofundar e entender alguns conceitos importantes antes de descobrir hosts ativos.
Responda à pergunta abaixo:
Algumas dessas perguntas exigirão um site estático para responder às questões da task, enquanto outras exigirão o uso do AttackBox.
Resposta: Não é necessária resposta
Sub-redes
Vamos revisar alguns termos antes de avançarmos para as tasks principais.
Um segmento de rede é um grupo de computadores conectados usando um meio compartilhado. Por exemplo, esse meio pode ser um switch Ethernet ou um ponto de acesso Wi-Fi.
Em uma rede IP, uma sub-rede geralmente é equivalente a um ou mais segmentos de rede conectados ao mesmo roteador.
O segmento de rede refere-se a uma conexão física, enquanto a sub-rede refere-se a uma conexão lógica.
No diagrama de rede a seguir, temos quatro segmentos de rede ou sub-redes.
De modo geral, seu sistema estaria conectado a um desses segmentos de rede ou sub-redes.
Uma sub-rede, ou simplesmente subnet, possui seu próprio intervalo de endereços IP e está conectada a uma rede maior por meio de um roteador.
Além disso, pode haver um firewall entre os segmentos de rede, aplicando políticas de segurança ao tráfego que passa entre eles.
A figura acima mostra dois tipos de sub-redes:
- Sub-redes com
/16, o que significa que a máscara de sub-rede pode ser escrita como255.255.0.0. Essa sub-rede pode acomodar cerca de65.000hosts. - Sub-redes com
/24, o que indica que a máscara de sub-rede pode ser expressa como255.255.255.0. Essa sub-rede pode ter cerca de250hosts.
Você pode consultar a Task 2 da sala Intro to LAN caso precise aprender mais sobre subnetting.
Como parte do reconhecimento ativo, queremos descobrir mais informações sobre um grupo de hosts ou sobre uma sub-rede.
Se você estiver na mesma sub-rede, espera-se que seu scanner use consultas ARP, ou Address Resolution Protocol, para descobrir hosts ativos.
Uma consulta ARP tem como objetivo obter o endereço de hardware, ou endereço MAC, para que a comunicação na camada de enlace seja possível. No entanto, ela também pode indicar que o host está online.
Voltaremos à camada de enlace na Task 4.
Se você estiver na Network A, poderá usar ARP apenas para descobrir os dispositivos dentro dessa sub-rede:
10.1.100.0/2410.1.100.0/24Suponha que você esteja conectado a uma sub-rede diferente da sub-rede do sistema ou dos sistemas-alvo.
Nesse caso, todos os pacotes gerados pelo seu scanner serão roteados pelo gateway padrão, ou roteador, para alcançar sistemas em outra sub-rede.
No entanto, consultas ARP não serão roteadas e, portanto, não conseguem atravessar o roteador da sub-rede.
ARP é um protocolo da camada de enlace, e pacotes ARP ficam limitados à sua própria sub-rede.
Clique no botão View Site para iniciar o simulador de rede.
Usaremos esse simulador para responder às perguntas das tasks 2, 4 e 5.
Responda às perguntas abaixo1;
Envie um pacote com as seguintes informações:
Envie um pacote com as seguintes informações:
- De
computer1 - Para
computer1, para indicar que é broadcast - Tipo de pacote:
ARP Request - Dados:
computer6, porque estamos perguntando pelo endereço MAC docomputer6usando ARP Request
Quantos dispositivos conseguem ver o ARP Request?
Resposta: 4
Dica: acompanhe os pacotes azuis.
O computer6 recebeu o ARP Request? (yea/nay)
Resposta: nay
Envie um pacote com as seguintes informações:
Envie um pacote com as seguintes informações:
- De
computer4 - Para
computer4, para indicar que é broadcast - Tipo de pacote:
ARP Request - Dados:
computer6, porque estamos perguntando pelo endereço MAC docomputer6usando ARP Request
Quantos dispositivos conseguem ver o ARP Request?
Resposta: 4
O computer6 respondeu ao ARP Request? (yea/nay)
Resposta: yea
Entendendo a descoberta de hosts por meio da camada TCP/IP
Vamos revisitar as camadas TCP/IP mostradas na figura a seguir.
Usaremos os protocolos para descobrir hosts ativos. Começando de baixo para cima, podemos usar:
- ARP, da camada de enlace
- ICMP, da camada de rede
- TCP, da camada de transporte
- UDP, da camada de transporte
Antes de discutirmos em detalhes como cada scanner pode ser usado, vamos revisar brevemente esses quatro protocolos.
O ARP tem um único propósito: enviar um frame para o endereço de broadcast no segmento de rede e perguntar qual computador possui um endereço IP específico, para que ele responda fornecendo seu endereço MAC, ou endereço de hardware.
O ICMP possui muitos tipos. O ping ICMP usa:
- Tipo 8: Echo
- Tipo 0: Echo Reply
Se você quiser pingar um sistema na mesma sub-rede, uma consulta ARP deve ocorrer antes do ICMP Echo.
Embora TCP e UDP sejam protocolos da camada de transporte, em varreduras de rede um scanner pode enviar um pacote especialmente construído para portas TCP ou UDP comuns, a fim de verificar se o alvo responde.
Esse método é eficiente, especialmente quando o ICMP Echo está bloqueado.
Se você fechou o simulador de rede, clique no botão View Site na Task 2 para exibi-lo novamente.
Responda às perguntas abaixo:
Envie um pacote com as seguintes informações:
- De
computer1 - Para
computer3 - Tipo de pacote:
Ping Request
Que tipo de pacote o computer1 enviou antes do ping?
Resposta: ARP REQUEST
Que tipo de pacote o computer1 recebeu antes de conseguir enviar o ping?
Resposta: ARP RESPONSE
Quantos computadores responderam à requisição de ping?
Resposta: 1
Envie um pacote com as seguintes informações:
- De
computer2 - Para
computer5 - Tipo de pacote:
Ping Request
Qual é o nome do primeiro dispositivo que respondeu ao primeiro ARP Request?
Resposta: router
Qual é o nome do primeiro dispositivo que respondeu ao segundo ARP Request?
Resposta: computer5
Envie outro Ping Request.
Ele exigiu novos ARP Requests? (yea/nay)
Resposta: nay
Enumerando alvos
Mencionamos na Task 1 as diferentes técnicas que podemos usar para varredura.
Antes de explicar cada uma em detalhes e testá-las contra um alvo ativo, precisamos especificar os alvos que queremos escanear.
De modo geral, você pode fornecer uma lista, um intervalo ou uma sub-rede.
Exemplos de especificação de alvos:
- Lista:
MACHINE_IP scanme.nmap.org example.comirá escanear 3 endereços IP. - Intervalo:
10.11.12.15-20irá escanear 6 endereços IP:10.11.12.15,10.11.12.16, … e10.11.12.20. - Sub-rede:
MACHINE_IP/30irá escanear 4 endereços IP.
Você também pode fornecer um arquivo como entrada para sua lista de alvos:
nmap -iL list_of_hosts.txtnmap -iL list_of_hosts.txtSe quiser verificar a lista de hosts que o Nmap irá escanear, você pode usar:
nmap -sL TARGETSnmap -sL TARGETSEssa opção fornece uma lista detalhada dos hosts que o Nmap escaneará sem realmente escaneá-los. No entanto, o Nmap tentará realizar resolução DNS reversa em todos os alvos para obter seus nomes.
Os nomes podem revelar várias informações úteis para o pentester.
Se você não quiser que o Nmap use o servidor DNS, pode adicionar a opção:
-n-nConectando-se à rede
Nesta sala, você trabalhará com uma pequena rede composta por um host Windows e um host Ubuntu para praticar a identificação de sistemas ativos em uma rede.
Ao abrir a sala, você verá um diagrama de rede mostrando os hosts disponíveis.
Para começar, clique no botão Start para implantar a rede.
Aguarde até 2 minutos para que todas as máquinas sejam inicializadas corretamente.
Depois que a rede terminar de carregar, inicie o AttackBox clicando no botão Start AttackBox.
Quando o AttackBox abrir em visualização dividida, abra um terminal e execute o Nmap para realizar a descoberta de hosts. Em seguida, responda às perguntas desta sala.
Responda às perguntas abaixo:
Qual é o primeiro endereço IP que o Nmap escanearia se você fornecesse 10.10.12.13/29 como alvo?
Resposta: 10.10.12.8
Quantos endereços IP o Nmap irá escanear se você fornecer o seguinte intervalo: 10.10.0-255.101-125?
Resposta: 6400
Dica: 0–255 = 256 valores 101–125 = 25 valores 256 × 25 = 6400
Descoberta de hosts com Nmap usando ARP
Como saber quais hosts estão ativos e em execução?
É essencial evitar perder tempo fazendo varredura de portas em um host offline ou em um endereço IP que não está em uso.
Existem várias formas de descobrir hosts online. Quando nenhuma opção de descoberta de hosts é fornecida, o Nmap segue as seguintes abordagens para descobrir hosts ativos:
- Quando um usuário privilegiado tenta escanear alvos em uma rede local, como Ethernet, o Nmap usa requisições ARP. Um usuário privilegiado é o
rootou um usuário que pertence ao grupo desudoerse pode executarsudo. - Quando um usuário privilegiado tenta escanear alvos fora da rede local, o Nmap usa requisições ICMP Echo, TCP ACK para a porta
80, TCP SYN para a porta443e requisições ICMP Timestamp. - Quando um usuário sem privilégios tenta escanear alvos fora da rede local, o Nmap recorre ao TCP 3-way handshake, enviando pacotes
SYNpara as portas80e443.
Por padrão, o Nmap usa uma varredura de ping para encontrar hosts ativos e, em seguida, prossegue escaneando apenas os hosts ativos.
Se você quiser usar o Nmap para descobrir hosts online sem fazer varredura de portas nos sistemas ativos, pode executar:
nmap -sn TARGETSnmap -sn TARGETSVamos nos aprofundar para obter uma compreensão sólida das diferentes técnicas utilizadas.
A varredura ARP só é possível se você estiver na mesma sub-rede dos sistemas-alvo.
Em redes Ethernet, padrão 802.3, e Wi-Fi, padrão 802.11, você precisa saber o endereço MAC de qualquer sistema antes de conseguir se comunicar com ele.
O endereço MAC é necessário para o cabeçalho da camada de enlace, que contém os endereços MAC de origem e destino, entre outros campos.
Para obter o endereço MAC, o sistema operacional envia uma consulta ARP. Um host que responde a consultas ARP está ativo.
A consulta ARP só funciona se o alvo estiver na mesma sub-rede que você, ou seja, na mesma rede Ethernet ou Wi-Fi.
Você deve esperar ver muitas consultas ARP geradas durante uma varredura Nmap em uma rede local.
Se quiser que o Nmap realize apenas uma varredura ARP, sem fazer varredura de portas, você pode usar:
nmap -PR -sn TARGETSnmap -PR -sn TARGETSNesse comando, -PR indica que você deseja apenas uma varredura ARP.
Como só podemos escanear sistemas na nossa própria sub-rede, usaremos CONNECTION_IP para descobrir hosts ativos na rede, sem qualquer varredura de portas.
Executamos:
nmap -PR -sn 10.200.6.0/24nmap -PR -sn 10.200.6.0/24para descobrir todos os sistemas ativos na mesma sub-rede da nossa máquina de laboratório.
Terminal
root@ip-10-201-24-228:~# nmap -PR -sn CONNECTION_IP/24
Starting Nmap 7.80 ( https://nmap.org ) at 2026-02-04 15:43 GMT
mass_dns: warning: Unable to open /etc/resolv.conf. Try using --system-dns or specify valid servers with --dns-servers
mass_dns: warning: Unable to determine any DNS servers. Reverse DNS is disabled. Try using --system-dns or specify valid servers with --dns-servers
Nmap scan report for 10.201.24.228
Host is up.
Nmap done: 256 IP addresses (1 host up) scanned in 10.51 secondsroot@ip-10-201-24-228:~# nmap -PR -sn CONNECTION_IP/24
Starting Nmap 7.80 ( https://nmap.org ) at 2026-02-04 15:43 GMT
mass_dns: warning: Unable to open /etc/resolv.conf. Try using --system-dns or specify valid servers with --dns-servers
mass_dns: warning: Unable to determine any DNS servers. Reverse DNS is disabled. Try using --system-dns or specify valid servers with --dns-servers
Nmap scan report for 10.201.24.228
Host is up.
Nmap done: 256 IP addresses (1 host up) scanned in 10.51 secondsNesse caso, o AttackBox usou requisições ARP para descobrir hosts ativos na mesma sub-rede.
A varredura ARP funciona como mostrado na figura abaixo. O Nmap envia requisições ARP para todos os computadores-alvo, e aqueles que estão online devem responder com uma resposta ARP.
Se observarmos os pacotes gerados por ferramentas como tcpdump ou Wireshark, perceberemos um tráfego semelhante ao mostrado na figura abaixo.
Neste exemplo, o Wireshark exibe os endereços MAC de origem e destino, o protocolo e a consulta ARP de cada requisição.
O endereço MAC de origem pertence ao AttackBox, enquanto o endereço MAC de destino é o endereço de broadcast.
Isso é esperado, pois o endereço MAC do host-alvo ainda não é conhecido. No entanto, o endereço IP do alvo que está sendo consultado fica visível na coluna Info.
Como mostrado na figura, as requisições ARP são enviadas sequencialmente para cada endereço IP da sub-rede, começando em:
10.201.24.110.201.24.1Quando um host com o endereço IP consultado está online, ele responde com um ARP reply contendo seu endereço MAC.
Receber essa resposta confirma que o host está ativo e acessível na rede.
A varredura ARP é particularmente útil durante pós-exploração e enumeração de redes internas.
Depois que um atacante obtém acesso a um sistema dentro de uma rede, varreduras ARP podem ser usadas para identificar rapidamente e de forma confiável outros hosts ativos no mesmo segmento local.
Como o ARP opera na camada 2 e frequentemente não é filtrado por firewalls, ele é uma ferramenta eficaz para operações de red team e testes de penetração internos.
Responda à pergunta abaixo:
Quantos hosts são encontrados ativos após escanear CONNECTION_IP/24?
Resposta: 1
Dica: o comando é nmap -PR -sn CONNECTION_IP/24
Descoberta de hosts com Nmap usando ICMP
Podemos enviar um ping para cada endereço IP em uma rede-alvo e verificar quem responderia às nossas requisições de ping, ou ICMP Type 8/Echo, com uma resposta de ping, ou ICMP Type 0.
Simples, não é?
Embora essa seja a abordagem mais direta, ela nem sempre é confiável. Muitos firewalls bloqueiam ICMP Echo. Novas versões do Microsoft Windows são configuradas com um firewall local que bloqueia requisições ICMP Echo por padrão.
Lembre-se de que uma consulta ARP precede uma requisição ICMP se o alvo estiver na mesma sub-rede.
Para usar requisições ICMP Echo para descobrir hosts ativos, adicione a opção:
-PE-PELembre-se de adicionar também:
-sn-sncaso você não queira continuar com uma varredura de portas.
Como mostrado na figura a seguir, uma varredura ICMP Echo envia uma requisição ICMP Echo e espera que o alvo responda com um ICMP Echo Reply caso esteja online.
Prática
Usando o AttackBox (AB), vamos escanear a sub-rede do alvo com o comando:
nmap -PE -sn 10.200.6.0/24nmap -PE -sn 10.200.6.0/24Essa varredura enviará pacotes ICMP Echo para cada endereço IP da sub-rede.
Novamente, esperamos que os hosts ativos respondam. No entanto, é importante lembrar que muitos firewalls bloqueiam ICMP.
A saída abaixo mostra o resultado da varredura da sub-rede classe C da máquina de laboratório usando o comando abaixo a partir do AttackBox:
sudo nmap -PE -sn 10.200.6.0/24sudo nmap -PE -sn 10.200.6.0/24Observação
No próximo exercício, você deve usar o arquivo .ovpn atualizado no AttackBox ou na sua máquina host para identificar hosts ativos na rede.
Se você observar os pacotes de rede usando uma ferramenta como o Wireshark, verá algo semelhante à imagem abaixo.
É possível observar que temos um endereço IP de origem em uma sub-rede diferente da sub-rede de destino, enviando requisições ICMP Echo para todos os endereços IP da sub-rede-alvo para verificar quais deles irão responder.
ICMP Timestamp
Como requisições ICMP Echo tendem a ser bloqueadas, você também pode considerar o uso de requisições ICMP Timestamp ou ICMP Address Mask para verificar se um sistema está online.
O Nmap usa uma requisição de timestamp, ICMP Type 13, e verifica se receberá uma resposta de timestamp, ICMP Type 14.
Adicionar a opção:
-PP-PPinforma ao Nmap que ele deve usar requisições ICMP Timestamp.
Como mostrado na figura abaixo, espera-se que hosts ativos respondam.
No exemplo a seguir, executamos:
nmap -PP -sn 10.200.6.0/24nmap -PP -sn 10.200.6.0/24para descobrir os computadores online na sub-rede da máquina de laboratório.
Semelhante à varredura ICMP anterior, essa varredura enviará muitas requisições ICMP Timestamp para cada endereço IP válido na sub-rede-alvo.
Na captura de tela do Wireshark abaixo, usando a interface tun0 no AttackBox, você pode ver um endereço IP de origem enviando pacotes ICMP para todos os endereços IP possíveis, com o objetivo de descobrir hosts online.
ICMP Type 17
De forma semelhante, o Nmap usa consultas de máscara de endereço, ou ICMP Type 17, e verifica se recebe uma resposta de máscara de endereço, ou ICMP Type 18.
Essa varredura pode ser habilitada com a opção:
-PM-PMComo mostrado na figura abaixo, espera-se que hosts ativos respondam às requisições ICMP Address Mask.
Em uma tentativa de descobrir hosts ativos usando consultas ICMP Address Mask, executamos o comando:
nmap -PM -sn 10.200.6.0/24nmap -PM -sn 10.200.6.0/24Embora varreduras anteriores tenham mostrado que pelo menos 2 hosts estavam ativos, essa varredura não retornou nenhum.
O motivo é que o sistema-alvo, ou algum firewall no caminho, está bloqueando esse tipo de pacote ICMP.
Portanto, é essencial aprender várias abordagens para alcançar o mesmo resultado.
Se um tipo de pacote estiver bloqueado, sempre podemos escolher outro para descobrir a rede-alvo e seus serviços.
Embora não tenhamos recebido nenhuma resposta e não tenhamos conseguido determinar quais hosts estavam online, é essencial observar que essa varredura enviou requisições ICMP Address Mask para cada endereço IP válido e aguardou uma resposta.
Cada requisição ICMP foi enviada duas vezes, como mostrado na captura de tela abaixo.
Responda às perguntas abaixo:
Qual é a opção necessária para informar ao Nmap que ele deve usar ICMP Timestamp para descobrir hosts ativos?
Resposta: -PP
Qual é a opção necessária para informar ao Nmap que ele deve usar ICMP Address Mask para descobrir hosts ativos?
Resposta: -PM
Qual é a opção necessária para informar ao Nmap que ele deve usar ICMP Echo para descobrir hosts ativos?
Resposta: -PE
Descoberta de hosts com Nmap usando TCP e UDP
TCP SYN Ping
Podemos enviar um pacote com a flag SYN, ou Synchronise, definida para a porta TCP 80, que é a porta padrão, e aguardar uma resposta.
Uma porta aberta deve responder com SYN/ACK, ou Acknowledge. Uma porta fechada resultaria em um RST, ou Reset.
Nesse caso, verificamos apenas se recebemos uma resposta para inferir se o host está ativo.
O estado específico da porta não é significativo aqui.
A figura abaixo relembra como normalmente funciona o TCP 3-way handshake.
Se você quiser que o Nmap use TCP SYN ping, pode fazer isso usando a opção -PS seguida pelo número da porta, intervalo, lista ou uma combinação deles.
Por exemplo:
-PS21-PS21terá como alvo a porta 21, enquanto:
-PS21-25-PS21-25terá como alvo as portas 21, 22, 23, 24 e 25.
Por fim:
-PS80,443,8080-PS80,443,8080terá como alvo as três portas 80, 443 e 8080.
Usuários privilegiados, como root e usuários com permissão de sudo, conseguem enviar pacotes TCP SYN e não precisam completar o TCP 3-way handshake, mesmo que a porta esteja aberta, como mostrado na figura abaixo.
Usuários sem privilégios não têm escolha a não ser completar o 3-way handshake se a porta estiver aberta.
Executaremos o comando:
nmap -PS -sn 10.200.6.0/24nmap -PS -sn 10.200.6.0/24para escanear a sub-rede da máquina-alvo.
Como mostrado na saída abaixo, descobrimos dois hosts.
Vamos observar mais de perto o que aconteceu nos bastidores analisando o tráfego de rede no Wireshark, na figura abaixo.
Tecnicamente falando, como não especificamos nenhuma porta TCP para usar na varredura TCP ping, o Nmap usou a porta TCP padrão:
8080Qualquer serviço escutando na porta 80 deve responder, indicando indiretamente que o host está online.
TCP ACK Ping
Como você deve ter imaginado, essa técnica envia um pacote com a flag ACK definida.
Você precisa executar o Nmap como um usuário privilegiado para fazer isso. Se tentar executá-lo como um usuário sem privilégios, o Nmap tentará realizar um 3-way handshake.
Por padrão, a porta 80 é usada.
A sintaxe é semelhante ao TCP SYN ping. A opção -PA deve ser seguida por um número de porta, um intervalo de portas, uma lista ou uma combinação deles.
Por exemplo, considere:
-PA21
-PA21-25
-PA80,443,8080-PA21
-PA21-25
-PA80,443,8080Se nenhuma porta for especificada, a porta 80 será usada.
A figura a seguir mostra que qualquer pacote TCP com a flag ACK definida deve receber um pacote TCP com a flag RST definida.
O alvo responde com a flag RST porque o pacote TCP com a flag ACK não faz parte de nenhuma conexão em andamento.
A resposta esperada é usada para detectar se o host-alvo está ativo.
Neste exemplo, executamos:
sudo nmap -PA -sn 10.200.6.0/24sudo nmap -PA -sn 10.200.6.0/24para descobrir os hosts online na sub-rede do alvo.
Podemos ver que a varredura TCP ACK ping detectou dois hosts como ativos.
Se observarmos o tráfego de rede mostrado na figura abaixo, descobriremos muitos pacotes com a flag ACK definida, enviados para a porta 80 dos sistemas-alvo.
O Nmap envia cada pacote duas vezes.
Os sistemas que não respondem estão offline ou inacessíveis.
Se observarmos o tráfego de rede mostrado na figura abaixo, descobriremos muitos pacotes com a flag ACK definida, enviados para a porta 80 dos sistemas-alvo.
O Nmap envia cada pacote duas vezes.
Os sistemas que não respondem estão offline ou inacessíveis.
UDP Ping
Por fim, podemos usar UDP para descobrir se o host está online.
Diferentemente de um TCP SYN ping, enviar um pacote UDP para uma porta aberta não deve gerar uma resposta.
No entanto, se enviarmos um pacote UDP para uma porta UDP fechada, esperamos receber um pacote ICMP port-unreachable. Isso indica que o sistema-alvo está ativo e disponível.
Na figura a seguir, vemos um pacote UDP enviado para uma porta UDP aberta que não gera resposta.
Porém, enviar um pacote UDP para qualquer porta UDP fechada pode gerar uma resposta indiretamente, indicando que o alvo está online.
A sintaxe para especificar as portas é semelhante à do TCP SYN ping e do TCP ACK ping.
O Nmap usa a opção:
-PU-PUpara UDP ping.
No exemplo a seguir, executamos uma varredura UDP e descobrimos dois hosts ativos.
Vamos inspecionar os pacotes UDP gerados.
Na captura de tela do Wireshark a seguir, percebemos que o Nmap envia pacotes UDP para portas UDP que provavelmente estão fechadas.
A imagem abaixo mostra que o Nmap usa uma porta UDP incomum para acionar um erro ICMP destination unreachable, ou port unreachable.
Masscan
Como observação adicional, o Masscan usa uma abordagem semelhante para descobrir sistemas disponíveis.
No entanto, para concluir sua varredura de rede rapidamente, o Masscan é bastante agressivo na taxa com que gera pacotes.
A sintaxe é bem parecida: -p pode ser seguido por um número de porta, uma lista ou um intervalo.
Considere os exemplos a seguir:
masscan 10.200.6.0/24 -p443
masscan 10.200.6.0/24 -p80,443
masscan 10.200.6.0/24 -p22-25masscan 10.200.6.0/24 -p443
masscan 10.200.6.0/24 -p80,443
masscan 10.200.6.0/24 -p22-25O Masscan não está instalado no AttackBox; no entanto, ele pode ser instalado usando:
apt install masscanapt install masscanResponda às perguntas abaixo:
Qual varredura TCP ping não exige uma conta privilegiada?
Resposta: TCP SYN Ping
Qual varredura TCP ping exige uma conta privilegiada?
Resposta: TCP ACK Ping
Qual opção você precisa adicionar ao Nmap para executar uma varredura TCP SYN ping na porta Telnet?
Resposta: -PS23
Usando consulta DNS reversa
Reverse DNS (rDNS), ou DNS reverso, é o processo de resolver um endereço IP para um hostname, ou seja, o oposto do DNS normal.
Em vez de perguntar "Qual é o IP de example.com?", você pergunta:
Qual nome de domínio está associado a 10.200.6.15?Qual nome de domínio está associado a 10.200.6.15?No Nmap, usar a opção:
-R-Rforça consultas DNS reversas para todos os hosts descobertos, enquanto:
-n-ndesabilita essas consultas.
Isso ajuda a identificar funções dos sistemas, por exemplo:
mail.company.local
dc01.domain.commail.company.local
dc01.domain.come a entender a estrutura da rede durante o reconhecimento.
No entanto, registros rDNS nem sempre estão configurados ou corretos, então os resultados podem estar ausentes ou serem enganosos.
Além disso, isso pode deixar as varreduras um pouco mais lentas devido às consultas DNS adicionais.
Por padrão, o Nmap consulta os hosts online. No entanto, você pode usar a opção -R para consultar o servidor DNS mesmo para hosts offline.
Se quiser usar um servidor DNS específico, você pode adicionar a opção:
--dns-servers DNS_SERVER--dns-servers DNS_SERVERResponda à pergunta abaixo:
Queremos que o Nmap realize uma consulta DNS reversa para todos os possíveis hosts de uma sub-rede, esperando obter alguns insights a partir dos nomes. Qual opção devemos adicionar?
Resposta: -R