EMZETT.
Login

Nmap

Kurz: “Network Mapper” — ein Standard-Tool zum Scannen von Netzwerken, das offene Ports, laufende Dienste und teils sogar das Betriebssystem eines Zielsystems ermitteln kann.

Genauer: Nmap schickt gezielt Pakete an einen oder mehrere Hosts und wertet die Antworten aus, um herauszufinden, welche Ports offen, geschlossen oder gefiltert (z. B. durch eine Firewall) sind. Systemadministratoren nutzen es, um die eigene Angriffsfläche zu kennen (“welche Dienste sind von außen erreichbar?”), Pentester nutzen es zur Aufklärungsphase eines autorisierten Tests. Ein Scan gegen fremde Systeme ohne Erlaubnis ist rechtlich problematisch.

Im Detail

Ein einfacher Nmap-Scan und typische Ausgabe:

$ nmap -sV 192.168.1.10
 
PORT     STATE  SERVICE  VERSION
22/tcp   open   ssh      OpenSSH 8.9
80/tcp   open   http     nginx 1.24.0
443/tcp  open   https    nginx 1.24.0
3306/tcp filtered mysql

Nmap unterstützt verschiedene Scan-Techniken mit unterschiedlichen Eigenschaften: Ein SYN-Scan (-sS, auch “Half-Open Scan”) sendet nur ein SYN-Paket und wertet die Antwort aus, ohne die Verbindung vollständig aufzubauen — schneller und unauffälliger als ein vollständiger Three-Way-Handshake. Die -sV-Option versucht zusätzlich, per Banner-Grabbing und Verhaltensanalyse die genaue Softwareversion eines Dienstes zu bestimmen, und -O versucht eine Betriebssystem-Erkennung anhand von Eigenheiten im TCP/IP-Stack.

Aus Sicht der Verteidigung ist ein regelmäßiger eigener Nmap-Scan sinnvolle Praxis: Er zeigt objektiv, welche Angriffsfläche ein System tatsächlich von außen bietet — oft finden Administratoren dabei vergessene, unnötig offene Ports (z. B. einen Entwicklungsdienst, der versehentlich auch nach außen erreichbar ist), die sonst unbemerkt geblieben wären. Aus Angreifersicht ist ein Port-Scan meist der erste Schritt einer Aufklärungsphase, bevor gezielt Schwachstellen der gefundenen Dienste gesucht werden.

Die Portzustände im Detail

Nmap unterscheidet nicht nur “offen” und “geschlossen”, sondern differenziert genauer, was gerade für die Fehlersuche wichtig ist:

open      - ein Dienst lauscht aktiv auf diesem Port und antwortet
closed    - der Host ist erreichbar, aber kein Dienst lauscht auf diesem Port
filtered  - Nmap kann nicht feststellen, ob der Port offen ist, weil Pakete
            von einer Firewall/einem Paketfilter verworfen werden (keine
            Antwort, statt einer aktiven Ablehnung)
unfiltered - Port ist erreichbar, aber Nmap kann nicht bestimmen, ob er
             offen oder geschlossen ist (selten, meist bei bestimmten
             Scan-Techniken)

Der Unterschied zwischen “closed” und “filtered” ist für Angreifer wie Verteidiger gleichermaßen aufschlussreich: Ein “closed” Port verrät, dass der Host grundsätzlich erreichbar ist und aktiv antwortet (nur eben kein Dienst auf diesem konkreten Port läuft) — ein “filtered” Port deutet dagegen auf eine aktive Firewall hin, die Pakete stillschweigend verwirft, ohne überhaupt eine Antwort zu senden.

Aufklärungsphase in einem größeren Angriffsablauf

Ein Port-Scan ist typischerweise nur der erste Schritt einer mehrstufigen Aufklärung (Reconnaissance): Nach dem Auffinden offener Ports folgt meist Banner-Grabbing (genaue Softwareversion bestimmen, siehe -sV), dann der Abgleich gefundener Versionen mit bekannten Schwachstellendatenbanken (z. B. die CVE-Datenbank), bevor überhaupt ein konkreter Angriffsversuch stattfindet. Automatisierte Werkzeuge wie Shodan oder Censys führen im Grunde denselben Prozess kontinuierlich für das GESAMTE öffentlich erreichbare Internet durch und machen die Ergebnisse durchsuchbar — ein Grund, warum ungepatchte, unnötig offene Dienste heute oft binnen Stunden bis Tagen nach Bekanntwerden einer neuen Schwachstelle automatisiert gefunden und angegriffen werden.

Rechtliche Grenzen

Auch ein “harmloser” Port-Scan gegen ein fremdes System ohne Erlaubnis bewegt sich in Deutschland in einer rechtlichen Grauzone bis hin zur Strafbarkeit (je nach genauer Ausgestaltung und Absicht) — anders als etwa das bloße Aufrufen einer öffentlichen Website ist ein systematisches Scannen fremder Infrastruktur keine “normale” Internetnutzung mehr. Für legitime Sicherheitsforschung braucht es deshalb wie bei Hydra eine ausdrückliche, im Zweifel schriftliche Erlaubnis des Systembetreibers.

Siehe auch: Hydra, Port