Der ultimative Nmap-Leitfaden: Test und Analyse eines Pentest-Produkts

Entdecken Sie die Leistungsfähigkeit des Penetrationstesting-Tools nmap in unserem umfassenden Produkttest. Erfahren Sie mehr über seine Funktionen, Möglichkeiten und Effektivität.

Verfasst von
Chad Kime
Chad Kime
Jul 19, 2023
15 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das Open-Source-Sicherheitstool Nmap konzentrierte sich ursprünglich auf Portscans. Doch eine engagierte Community fügt weiterhin Funktionen und Möglichkeiten hinzu, die Nmap zu einem leistungsfähigen Penetrationstesting-Tool machen. Fast alle Cybersicherheitsexperten kennen Nmap und die meisten nutzen es regelmäßig – es ist der Hammer im Pentesting-Werkzeugkasten.

Dieser Artikel beleuchtet die Leistungsfähigkeit von Nmap, den Einsatz von Nmap durch Angreifer sowie alternative Penetrationstesting-Tools (Pentesting-Tools).

Vor- und Nachteile der Verwendung von Nmap

Obwohl Nmap weithin als Penetrationstool eingesetzt wird, erkennt selbst der engagierteste Nmap-Nutzer die Grenzen des Tools. Die größten Probleme für die meisten Nutzer sind die veraltete grafische Benutzeroberfläche (GUI) oder die Lernkurve, die nötig ist, um die Befehlszeilenschnittstelle (CLI) und Skripte zu beherrschen. Experten mit Programmiererfahrung schätzen die Leistungsfähigkeit und Flexibilität von Nmap, die neuen Nutzern mit geringeren Kenntnissen schlicht nicht zur Verfügung stehen werden.

VorteileNachteile
  • Kostenlos (Open Source)
  • Schnell (bei den meisten Funktionen)
  • Ressourcenschonend (geringe Dateigröße, verbraucht keine enorme Bandbreite)
  • Einfach integrierbar in komplexere Programme
  • Weitverfügbar für alle wichtigen Betriebssysteme (BS)
  • Regelmäßig aktualisiert
  • Weniger benutzerfreundlich und erfordert zum Beherrschen Kenntnisse und Erfahrung
  • Leicht fehleranfällig durch Tippfehler oder Missverständnisse
  • Weniger Support als bei kommerziellen Tools
  • Schwer auffindbare Funktionen sind häufig in der Dokumentation verborgen
  • Einfache und veraltete GUI und Website
  • Erfordert Programmierkenntnisse, um das volle Potenzial von Nmap auszuschöpfen
Advertisement

Wer Nmap verwendet und warum

Nmap richtet sich an technisch versierte Nutzer mit besonderen Anforderungen sowie an Studierende:

  • Ethical Hacker verwenden Nmap, um Netzwerke schnell zu kartieren und potenzielle Schwachstellen zu ermitteln
  • Böswillige Hacker verwenden Nmap, um Systeme schnell auf geeignete Ziele zu überprüfen und den ressourcenschonenden Code in Schadsoftware zu integrieren
  • IT-Mitarbeiter verwenden Nmap als kostengünstige Netzwerksicherheitslösung, um unerlaubte Geräte zu erkennen, offene Ports zu überprüfen, weitere Schwachstellen aufzudecken und mehr
  • IT-Lernende verwenden Nmap, um Netzwerke zu erkunden und Netzwerkkonzepte wie IP-Adressen, Ports, Dienste und mehr zu verstehen

Lesen Sie auch: Nmap-Schwachstellenscans leicht gemacht: Tutorial

Nmap erledigt viele Aufgaben, die auch von kommerziellen Tools abgedeckt werden, doch die meisten kommerziellen Tools bieten nur einen Teil der Funktionen von Nmap. Obwohl Nmap also eine größere Abdeckung bietet, erfolgt die Ausgabe als Text- oder XML-Dateien, die für neue Nutzer – und bei sehr umfangreichen Berichten sogar für Experten – nur schwer zu interpretieren sein können.

Zu den häufigsten Einsatzmöglichkeiten von Nmap gehören:

  • Zugriff auf Netzwerke oder Geräte
  • Erkennung von IT-Assets und Erkennung von Schatten-IT
  • Nachverfolgung von Netzwerkänderungen
  • Fehlerbehebung bei Netzwerkgeräten
  • Erkennung von Schwachstellen

Während böswillige Angreifer die Rechtmäßigkeit des Hackens oder sogar des Scannens eines Systems ohne Erlaubnis bedenkenlos ignorieren, müssen Studierende, Ethical Hacker und IT-Lernende die möglichen rechtlichen Konsequenzen berücksichtigen. Werden solche Handlungen ohne Erlaubnis durchgeführt, können Hacking und sogar Portscans je nach lokaler Gesetzgebung zu rechtlichen Sanktionen wie Geld- oder Haftstrafen führen, etwa nach:

  • Kanada: Sections 184, 342.1, 380 und 430 des kanadischen Strafgesetzbuchs
  • Deutschland: §§ 202a und 202b des deutschen Strafgesetzbuchs
  • Indien: Sections 43 und 66 des Information Technology Act
  • Japan: Act on the Prohibition of Unauthorised Computer Access
  • Vereinigtes Königreich: Computer Misuse Act 1990
  • Vereinigte Staaten von Amerika: Computer Fraud and Abuse Act
Advertisement

Nmap installieren

Nmap begann als Linux-Dienstprogramm, ist inzwischen jedoch mit vielen Betriebssystemen kompatibel, darunter Windows und macOS. Nmap ist in mehreren Linux-Versionen vorinstalliert, darunter Kali Linux. Nutzer anderer Linux-Systeme können den Befehl „apt-get install nmap“ verwenden, um Nmap zu installieren.

Nutzer aller Betriebssysteme können Nmap herunterladen oder die grafische Benutzeroberfläche (GUI) Zenmap von Nmap verwenden. Wer GitHub bevorzugt, kann das offizielle Git-Repository mit folgendem Befehl klonen:

git clone https://github.com/nmap/nmap.git

Viele Open-Source-Softwarepakete wurden mit Schadsoftware infiziert. Um mit Schadsoftware infizierte Nmap-Versionen zu vermeiden, kann eine Organisation Hashwert und Dateigröße mit den von Nmap gepflegten Signaturdatensätzen vergleichen.

Wichtige Nmap-Funktionen

Der Network Mapper (Nmap) begann als Open-Source-Tool zum schnellen Scannen und Identifizieren der IP-Adressen von Systemen in einem Netzwerk. Entwickler fügen Nmap weiterhin leistungsfähige Funktionen hinzu, die inzwischen auch die Untersuchung von Anwendungen, Paketen und Ports umfassen.

Nutzer müssen beachten, dass nicht alle Funktionen für alle Betriebssysteme oder ohne Zugriff auf Administratorebene verfügbar sind. Sie müssen testen, ob die benötigten Funktionen auf der Plattform funktionieren, von der aus sie das Tool einsetzen möchten, und ob ihre vorhandene Zugriffsebene dafür ausreicht.

Dennoch kann bereits eine Teilmenge der Tools oder Funktionen sehr nützlich sein. Nicht nur ließen sich ganze Artikel über den Einsatz eines einzelnen Nmap-Tools schreiben – auch ein 464-seitiges Buch über die Grundlagen von Nmap wurde veröffentlicht.

Wir geben einen Überblick über die verfügbaren Funktionen, die sich grob in Netzwerk-Mapping, Manipulation von Netzwerkpaketen, Portanalyse und Skripting unterteilen lassen.

Advertisement

Netzwerk-Mapping

Als Kernfunktion von Nmap ermöglicht Netzwerk-Mapping dem Nutzer, das Netzwerk zu scannen und verbundene Geräte wie PCs, Server, Router, Switches und andere Geräte zu finden.

nmap-Befehl

Der grundlegende Befehl „nmap“ kann auf einen Bereich oder eine einzelne IP-Adresse angewendet werden und liefert grundlegende Informationen über aktive Geräte, offene Ports und Netzwerkverbindungen zwischen Geräten – diese können in Zenmap grafisch dargestellt werden. Nmap erfasst außerdem die MAC-Adressen (Media Access Control).

MAC-Adressinformationen enthalten Angaben zu den Herstellern, was sehr hilfreich sein kann, um mit dem Netzwerk verbundene Drucker, Router oder sogar Videospielkonsolen zu identifizieren. Bei Endpunkten und Servern liefert die MAC-Adresse jedoch meist nur den Hersteller der Netzwerkkarte; für weitere Informationen müssen andere Befehle verwendet werden.

Die von Nmap erzeugten Informationen werden häufig verwendet, um unerlaubte Geräte oder mit dem Netzwerk verbundene Schatten-IT zu erkennen. IT-Administratoren können durch die Untersuchung der Nmap-Ergebnisse nicht genehmigte oder unerwartete Geräte wie eine PlayStation-Konsole, internetfähige Fernseher oder einen nicht autorisierten WLAN-Zugangspunkt ausfindig machen.

Ndiff

Ndiff stellt ein Tool zum Vergleichen von Nmap-XML-Ausgabedateien bereit. IT-Teams verwenden dieses Dienstprogramm, um festzustellen, was sich in einem Netzwerk geändert hat: hinzugefügte oder entfernte IP-Adressen, geöffnete oder geschlossene Ports usw. Skripte können Netzwerk-Mapping und Ndiff ausführen, um Berichte für Security-Incident- und Event-Monitoring-Tools (SIEM) oder das Security Operations Center (SOC) über Änderungen zu erstellen.

Manipulation von Netzwerkpaketen

Um Informationen über das Netzwerk zu sammeln, wurde Nmap um Funktionen zur Manipulation der über das Netzwerk übertragenen Datenpakete erweitert. Diese Funktionen ermöglichen es Nutzern, Datenpakete abzufangen (oder Pakete mitzuschneiden), zu filtern, umzuleiten oder speziell erstellte Datenpakete zu senden. Die meisten Manipulationen lassen sich mit integrierten Befehlen oder Skripten durchführen; besonders hervorzuheben ist jedoch das Tool Nping.

Nping

Das Nping-Netzwerkpaketgenerierungstool kann für Netzwer stresstests, ARP-Poisoning, Denial-of-Service-Angriffe, das Testen von Firewallregeln, die Fehlersuche und vieles mehr verwendet werden. Nping passt Pakete des Transmission Control Protocol (TCP), User Datagram Protocol (UDP), Internet Control Message Protocol (ICMP) und Address Resolution Protocol (ARP) an und unterstützt die Generierung von Ethernet-Frames.

Advertisement

Der Echo-Modus von Nping ermöglicht es Nutzern, nachzuverfolgen, wie Pakete zwischen Quell- und Zielhosts verändert werden könnten, um Firewallregeln zu verstehen oder Paketbeschädigungen zu erkennen. Die Anpassung der Nping-Funktionen kann sehr leistungsfähig sein, und einige Hacker manipulieren Pakete, um einen TCP-Idle-Scan zu ermöglichen.

Beim TCP-Idle-Scan wird die IP-ID eines Geräts, das häufig als Zombie-Host bezeichnet wird, gestohlen. Anschließend werden Pakete gesendet, die die Kommunikation des Zombie-Hosts imitieren. Hacker nutzen diese Fähigkeit typischerweise, um Sicherheitstools oder Personal dazu zu bringen, statt des Geräts, von dem aus die Hacker möglicherweise operieren, den Zombie-Host zu untersuchen.

Portanalyse

Durch das Senden manipulierter Pakete kann Nmap eine Portanalyse durchführen und detaillierte Informationen über die gescannten Hosts ermitteln. Scans geben Aufschluss über den Typ des Hosts oder Geräts, die auf den Ports ausgeführten Dienste, die Betriebssysteme und die Zuverlässigkeit der Analyse. Bei tiefergehenden Scans kann die Analyse Versionen, Patchstände und die geschätzte Betriebszeit des Hosts melden.

Die Analyse kann die Rolle eines Hosts bestimmen (Mailserver, Webserver usw.) und Portregeln erkennen. Netzwerkadministratoren verwenden Nmap außerdem häufig, um die Programmierung von Portregeln für Firewalls zu überprüfen.

Skripting

Die wahre Stärke von Nmap liegt in seinen Skripting-Funktionen. Viele Mitwirkende haben leistungsfähige Skripte entwickelt, die nun in Nmap enthalten sind, und viele IT-Manager nutzen Skripting, um Automatisierung und Reporting zu erleichtern. Auch Hacker machen sich Skripting zunutze, damit Befehlssätze automatisch ausgeführt werden, sobald Schadsoftware das Netzwerk infiziert.

Nmap-Skripting ermöglicht eine robuste Schwachstellenerkennung mithilfe verschiedener Schwachstellen- (vuln-)Skripte sowie der beiden herunterladbaren Skripte Vulners und Vulscan. Skripting ermöglicht außerdem das leistungsfähige Tool Ncat, das Netzwerkkommunikation zwischen Geräten unterstützt.

Ncat

Das Netzwerkdienstprogramm Ncat ermöglicht eine große Bandbreite an Netzwerkkommunikation für unterschiedlichste Zwecke. Netzwerkadministratoren können Ncat-Befehle als Backend-Tool verwenden, um eine Verbindung zu Netzwerkgeräten herzustellen. Programmierer können Ncat nutzen, um sichere Verbindungen zwischen Anwendungen und Geräten einzurichten.

Advertisement

Natürlich verwenden auch Hacker Ncat. Die häufigste Anwendung besteht darin, mithilfe eines Virus Ncat in ein Netzwerk einzuschleusen und das Tool dazu zu verwenden, das Gerät des Hackers anzurufen und eine Reverse Shell einzurichten.

Viele Firewalls und Sicherheitsgeräte überwachen eingehende Angriffe und möglicherweise nicht einmal die ausgehende Kommunikation. Die Ncat-Reverse-Shell initiiert die Kommunikation und ermöglicht es Hackern, Zugriff auf das Netzwerk zu erlangen, ohne Angriffe auszuführen, die Warnmeldungen auslösen könnten.

Grundlegende Nmap-Befehle

Die grundlegenden Nmap-Befehle und -Flags ermöglichen ein umfassendes Scannen des Netzwerks und der Hosts ohne Skripte oder Programmierung. Die grafische Benutzeroberfläche Zenmap stellt viele derselben Befehle über Menüoptionen bereit, die auch als vordefinierte Profile bezeichnet werden. Die Befehle werden in Zenmap umbenannt (Intensiver Scan, Schneller Scan usw.), und Zenmap ermöglicht es, den Export der Ergebnisse später statt beim Ausführen des Befehls auszuwählen.

Mit dem folgenden grundlegenden Befehl werden offene Ports auf dem Host unter der IP-Adresse ermittelt:

nmap <IP address>

Das Hinzufügen von Flags zum Befehl liefert zusätzliche Informationen, filtert Scans oder ermöglicht den Export der Ergebnisse:

  • -A: oder „aggressiv“ gibt Dienstversionen und Informationen zum Betriebssystem zurück
  • -O: schätzt anhand der Antworten das Betriebssystem des Hosts
  • -sA: ermittelt, ob auf dem Host eine Firewall aktiv ist
  • -p <port number(s)>: scannt einen bestimmten Port oder eine bestimmte Anzahl von Ports
  • -sV: ermöglicht die Versionserkennung für jeden Dienst auf jedem Port; sehr wichtig für das Schwachstellenscanning
  • -oN: Ausgabe der Ergebnisse als normale Textdatei
  • -oX: XML-Ausgabe der Berichte in eine Datei, typischerweise zur Verarbeitung durch ein anderes Programm
  • Exclude <host1>[,<host2>]: Schließt Hosts vom Scannen aus
  • Excludefile /<exclude filename>: Schließt eine Liste von Hosts aus, die in der Ausschlussdatei (.txt-Format) enthalten ist

Eine vollständige Liste der Optionen findet sich auf der Nmap-Website, die sogar eine Mindmap der verschiedenen Optionen enthält. Obwohl Nmap sehr leistungsfähig ist, lässt sich der volle Funktionsumfang nur durch integrierte Nmap-Skripte oder benutzerdefinierte Skripte ausschöpfen.

Integrierte Nmap-Skripte

Integrierte Nmap-Skripte können mit folgendem Befehl aktualisiert werden:

sudo nmap --script-updatedb

Nach der Aktualisierung der Skripte kann ein Nutzer noch tiefer in das Netzwerk, die Hosts und die Ports eindringen. Beispielsweise kann das Skript „banner“ für bestimmte Ports ausgeführt werden, um die Softwareversionen bestimmter Dienste zu ermitteln:

nmap -p 21 --script=banner 69.79.4.220

In diesem Beispiel wird Nmap auf Port 21 (-p 21) ausgeführt, um zu ermitteln, welcher FTP-Dienst möglicherweise auf dem Host unter der IP-Adresse 69.79.4.220 ausgeführt wird.

Das NSEDoc Reference Portal enthält Links zur vollständigen Liste der 604 Nmap-Skripte und 139 Nmap-Skriptbibliotheken. Alle Skripte werden mit der Nmap Scripting Engine (NSE) geschrieben, und die Listen der Skripte oder Bibliotheken enthalten außerdem Links zu Einzelseiten mit ausführlicheren Informationen.

Benutzerdefinierte Nmap-Skripte verwenden

Obwohl die Nmap-Tools und -Skripte leistungsfähige Funktionen bieten, ziehen es fortgeschrittene Nutzer möglicherweise vor, mehrere Befehlszeilen oder komplexere Befehle zu kombinieren, um maßgeschneiderte Funktionen zu erstellen. Diese zusätzlichen Funktionen erfordern die Programmierung in Python mithilfe des python-nmap-Pakets oder der Nmap Scripting Engine (NSE), die die Programmiersprache Lua verwendet.

Sobald sie entwickelt wurden, können sowohl die benutzerdefinierten Skripte als auch die integrierten Nmap-Skripte oder -Befehle von anderen Programmen aufgerufen werden. Netzwerkadministratoren könnten benutzerdefinierte Skripte verwenden, um eine Reihe von Nmap-Befehlen zu planen, die das Netzwerk abbilden und neue Geräte oder Änderungen des Portstatus erkennen (von offen zu geschlossen oder umgekehrt). Hacker verwenden Nmap-Skripte natürlich auf unterschiedlichste Weise.

Wie Angreifer Nmap verwenden

Nmap scannt große Netzwerke schnell, indem es rohe IP-Pakete verwendet, um verfügbare Hosts und Dienste im Netzwerk zu identifizieren. Hacker und Pentester fügen typischerweise bestimmte Optionen hinzu, um ihre Spuren zu verwischen, sowie Skripte, um mehrere Funktionen automatisch auszuführen.

Spuren mit Nmap verwischen

Bei Decoy-Scans wird das Flag -D hinzugefügt (z. B. nmap -p 123 -D <decoy IP address> <target IP address>), um die angreifende IP-Adresse zu verbergen und zusätzlich zu den mit dem Scan verbundenen Paketen Pakete mit gefälschter Quelladresse an das Ziel zu senden. Eine fortgeschrittenere Form des Decoy-Scans ist der Zombie- oder Idle-Scan.

Bei diesem Seitenkanalangriff wird versucht, gefälschte SYN-Pakete unter Verwendung der IP-Adresse des „Zombie“-Endpunkts im Netzwerk an das Ziel zu senden. Diese Methode versucht, das Intrusion-Detection-System (IDS) zu täuschen, sodass es den unschuldigen Zombie-Computer mit dem Angreifer verwechselt.

Neben der Verschleierung kann Nmap auch das Timing von Scans manipulieren. IT-Administratoren ziehen möglicherweise stark parallelisierte (mehrere Scans gleichzeitig), leicht erkennbare und schnelle Scans vor, indem sie die Option -T5 auswählen, die auch als „Insane“-Timing-Einstellung bezeichnet wird, mit einem Timeout von 75 Sekunden und 0,3 Sekunden pro parallel gesendeter Probe. Interne Nutzer müssen nicht unauffällig bleiben und bevorzugen Geschwindigkeit.

Angreifer verwenden dagegen bevorzugt Einstellungen, die sich besser in den Netzwerkverkehr einfügen, etwa:

  • Höflich: serielle Scans, 0,4 Sekunden Wartezeit zwischen den Scans
  • Heimlich: serielle Scans, 15 Sekunden Wartezeit zwischen den Scans
  • Paranoid: serielle Scans, 300 Sekunden Wartezeit zwischen den Scans

Angriffe mit Nmap

Es ist leicht, über mögliche allgemeine Szenarien zu sprechen. Um jedoch zu verstehen, wie Angreifer Nmap tatsächlich verwenden, sehen wir uns konkrete Beispiele an. Quellen der US-Regierung nennen zwei Beispiele für bekannte Angriffe, in denen Nmap zum Einsatz kommt: eine Schwachstelle in EyesOfNetwork und einer der Exploits für Log4Shell.

EyesOfNetwork 5.3, CVE-2020-8655

Schwachstelle CVE-2020-8655, die mit einem Schweregrad von 7,8 / 10 bewertet wurde, ermöglichte es Apache-Nutzern in der sudoers-Konfiguration, beliebige Befehle als Root unter Verwendung von Nmap ab Version 7 zu starten. Das National Institute of Standards and Technology (NIST) verweist auf Proof-of-Concept-(PoC-)Code für die bekannte ausgenutzte Schwachstelle. Dieser beschreibt, wie Angreifer mithilfe eines Skripts einen Angriff zur lokalen Rechteausweitung (LPE) durchführen und mit einem einzigen Nmap-Befehl eine Reverse Shell starten konnten.

Obwohl die Schwachstelle in der EyesOfNetwork-Software liegt, können Angreifer innerhalb des Systems mit geringem Aufwand ein vorbereitetes Skript ausführen, um über die Nmap-Reverse-Shell Zugriff auf den Apache-Server zu erlangen. Da Apache-Nutzer Nmap als Root ausführen dürfen, sind keine zusätzlichen Zugangsdaten erforderlich, damit die Angreifer in der Umgebung weitere Nmap-Befehle als Root ausführen können.

Log4Shell-Nmap-Angriffe

Die Cybersecurity and Infrastructure Security Agency (CISA) stellt eine Analyse einer schädlichen PowerShell-Trojaner-Downloader-Datei bereit. Unter Verwendung der Log4Shell-Java-Schwachstelle konnten Angreifer schädliche PowerShell-Schadsoftware auf ungepatchte, aus dem öffentlichen Internet erreichbare VMware-Horizon- und Unified-Access-Gateway-(UAG-)Server einschleusen.

Die PowerShell-Schadsoftware sucht nach Nmap und installiert Nmap auf dem Computer des Opfers, falls es nicht gefunden wird. Das Skript stoppt vorhandene Aufgaben „Runtime Service“ und „Runtime Update Service“ in Windows Server. Anschließend führt das Skript automatisch Befehle aus, um Nmap einzurichten, tägliche Aufgaben unter dem Namen „Runtime Service.exe“ auszuführen und die Registrierung zu aktualisieren, damit die Deinstallation von Nmap oder von Nmaps Paketerfassungstool Npcap deaktiviert wird.

Diese Skripte sorgen für Persistenz auf den Servern und ermöglichen Reverse-Shell-Verbindungen für die Angreifer. Gleichzeitig werden Verteidiger nur schwer erkennen können, dass der vertraute „Runtime Service“ in Windows Server ohne sorgfältige Untersuchung des Programms oder der Protokolldateien in ein Schadprogramm umgewandelt wurde.

Lesen Sie auch: Cybersecurity Agencies Release Guidance for PowerShell Security

Nmap-Scans erkennen, verlangsamen oder blockieren

Hostnetzwerke und -systeme können Nmap-Scans mithilfe von SIEM-Tools, Firewalls und anderen Abwehrtools erkennen. Einige Systeme müssen jedoch möglicherweise zuerst konfiguriert werden. Nmap-Scans verwenden Anfragen, um Ports zu untersuchen, und erfolgreiche Verbindungen lassen sich in den Protokolldateien der Hosts finden. Fortschrittlichere IDS-/IDP-Tools können möglicherweise auch fehlerhafte TCP-Anfragen erkennen, etwa die verdeckten Nmap-Anfragen, die keine TCP-Verbindung abschließen.

Nmap gibt konkrete Empfehlungen dazu, wie Nmap auf verschiedene Weise erkannt oder blockiert werden kann; auch Toolanbieter stellen jedoch empfohlene Methoden bereit. Organisationen müssen selbstverständlich mit ihren Teams und Partnern zusammenarbeiten, um sicherzustellen, dass die richtigen Einstellungen der Tools Warnmeldungen erzeugen. Anschließend muss die Organisation mit den Sicherheitsteams zusammenarbeiten, um sicherzustellen, dass die Warnmeldungen ordnungsgemäß von SIEM-Tools, SOC-Teams oder verwalteten IT-Sicherheitsdienstleistern (MSSPs) empfangen werden können.

Nmap-Empfehlungen zur Erkennung

Die Erkennung von Portscans ist zwar möglich, doch das hohe Scanaufkommen auf aus dem Internet erreichbaren Ports ist überwältigend, und herkömmliche Systemprotokolle reichen in der Regel nicht aus. Viele Administratoren verfolgen Portscans mithilfe von Protokollen, da diese ein Vorbote eines Angriffs sein können. Eine nützlichere Erkennung lässt sich jedoch möglicherweise durch Intrusion Detection oder Intrusion-Prevention-Systeme (IDS/IPS oder IDPS) erzielen, die in internen Netzwerken installiert sind, wo durch ständige, automatisierte Scans weniger Rauschen entsteht.

Nmap weist darauf hin, dass spezielle Portscan-Detektoren wie Sentry Tools (früher als PortSentry bekannt) oder Scanlogd Portscans auf Hosts erkennen können, selbst wenn Angreifer versuchen, der Erkennung zu entgehen. Nmap weist außerdem darauf hin, dass eine der besten Maßnahmen zum Blockieren oder zumindest Verlangsamen von Nmap-Scans in gut konfigurierten Firewalls mit angewandtem Prinzip der standardmäßigen Verweigerung besteht.

Nmap weist darauf hin, dass Firewalls Angreifer frustrieren können, indem sie Nmap darüber im Unklaren lassen, ob die Scans erfolgreich durchgeführt wurden. Ein verwirrtes Nmap führt Scans langsamer aus und erschwert Angriffe.

Wenn beispielsweise Firewallfilter TCP-SYN-Scan-Probes auf geschlossenen Ports verwerfen, muss Nmap auf das TCP-Timeout warten, statt das RST-Paket zu empfangen und nahezu augenblicklich mit dem nächsten Port fortzufahren. Ebenso verwirren Firewalls, die UDP-Probe-Pakete auf geschlossenen Ports verwerfen, Nmap hinsichtlich der Frage, ob der Port offen oder geschlossen ist (Nmap erwartet eine ICMP-Antwort, dass der Port nicht erreichbar ist).

Cisco-IDS-Sensor: Nmap-Erkennung

Cisco-IDS-Systeme wie die Cisco-4200-Serie können IDS-Sensoren im Netzwerk einsetzen, die TCP- und SYN-Scans erkennen können. Cisco stellt Artikel bereit, die die Nmap-Ergebnisse und die Cisco-Echtzeitausgabe veranschaulichen, mit der diese Scans sowie FIN-, NULL-, OS-Guessing- und Xmas-Tree-Scans im Netzwerk erfasst werden.

Wie oben erwähnt bedeutet die Tatsache, dass Cisco Nmap erkennen kann, nicht, dass das Tool Nmap nach der Installation automatisch erkennt. Organisationen müssen möglicherweise mit Cisco-Partnern zusammenarbeiten, um eine ordnungsgemäße Konfiguration für die Nmap-Erkennung sicherzustellen.

Microsoft-Nmap-Erkennung

empfiehlt, zur Erkennung von Nmap-Aktivitäten in Echtzeit die Windows Defender Firewall mit erweiterter Sicherheit zu verwenden. Die Firewall erkennt den Scan zwar und protokolliert ihn, doch Microsoft Defender for Endpoint für das gesamte Unternehmen kann Warnmeldungen von mehreren Endpunkten aggregieren, um eine netzwerkweite Untersuchung zu erkennen, die auf einen laufenden Angriff hindeutet.

Andere Antivirenprogramme,Endpoint Detection and Response (EDR)- oder Extended Detection and Response (XDR)-Tools bieten möglicherweise ähnliche Funktionen. Organisationen müssen die Dokumentation eingehend prüfen oder mit Anbietern zusammenarbeiten, um die Funktionen zu verifizieren und eine ordnungsgemäße Implementierung sicherzustellen.

Nmap blockieren

Organisationen können Maßnahmen ergreifen, um die Bereitstellung von Nmap zu blockieren oder zumindest erheblich zu erschweren. Die meisten Windows-Einstellungen ermöglichen es, die Befehlszeile oder die Eingabeaufforderung für Nicht-Administratorkonten zu blockieren. Diese Einstellungen können verhindern, dass Befehlszeilentools wie Nmap auf Endpunkten ausgeführt oder installiert werden.

Der typische Benutzer muss die Befehlszeile nie starten und wird nicht bemerken, wenn diese Funktionen blockiert sind. Meistens sind es Hacker, die dadurch beeinträchtigt werden. Erfahrenere Benutzer wie Hacker wissen, wie sie Batch-Dateien (.bat) erstellen oder Windows von einem USB-Laufwerk ausführen können; Administratoren können dies auf lokalen Rechnern jedoch ebenfalls für Nicht-Administratoren blockieren.

Natürlich weisen diese Tools in der modernen Umgebung erhebliche Einschränkungen auf. Erstens verhindert das Blockieren dieser Optionen, dass neue Software installiert und bestimmte gewünschte Batch-Dateien auf den Systemen ausgeführt werden können, woraufhin sich Benutzer beschweren werden. Diese Beschwerden lassen sich abfedern, indem die Installation sämtlicher Software durch IT-Administratoren vorgeschrieben wird oder indem Software und Batch-Dateien in die Whitelist aufgenommen werden, die auf Endpunkten ausgeführt werden dürfen.

Das größere Problem ergibt sich aus der weitverbreiteten Nutzung von Bring-your-own-Device-(BYOD-)Endpunkten. Die Organisation kann nur Einschränkungen für Unternehmensgeräte durchsetzen, und BYOD-Geräte sollten nicht auf diese Weise blockiert werden. Doch selbst in diesem Fall kann eine Organisation Schutzmaßnahmen schaffen, indem sie eine Verbindung zu Unternehmensressourcen über Zero-Trust-Netzwerkzugriff, oder über virtuelle Desktop-Schnittstellen verlangt, die BYOD-Geräte isolieren.

Nmap-Alternativen

Penetrationstester finden eine große Auswahl an Pentesting-Tools, die Alternativen zu Nmap bieten. Zu den Open-Source-Tools zählen beispielsweise:

  • Zap (Anwendungsscanner)
  • John the Ripper (Passwort-Cracker)
  • Wireshark (Paket-Sniffer)

Viele dieser Tools sind jedoch auf andere Aspekte des Pentestings spezialisiert, da Nmap bei vielen Pentestern eine dominierende Stellung einnimmt.

Selbst kommerzielle Pentesting-Tools wie Burp Suite oder Rapid7’s Metasploit tun sich schwer damit, Nmap vollständig zu ersetzen. Viele Sicherheitsteams schätzen die benutzerfreundlicheren Funktionen der kommerziellen Tools und verwenden Nmap weiterhin für bestimmte Benutzer, spezielle Anforderungen oder Skripte.

Nmap erhält jedoch den Großteil seiner Finanzierung durch die OEM-Lizenzierung von Nmap an Unternehmen, die Nmap in ihre Tools integrieren. Kommerzielle Pentesting-Tools kopieren entweder Codeabschnitte in ihre Software oder installieren Nmap lokal und werten die Ergebnisse über das kommerzielle Tool aus.

Organisationen, die für kommerzielle Software bezahlen, verwenden möglicherweise tatsächlich Nmap im Hintergrund, doch die verbesserte Benutzerfreundlichkeit kann die zusätzlichen Kosten wert sein. Kommerzielle Tools ermöglichen es IT-Sicherheitspersonal mit weniger Erfahrung, gleichwertige Aufgaben auszuführen, die sie mit Nmap nicht bewältigen könnten, und erlauben oft eine schnellere Erstellung professioneller Berichte.

Organisationen können sich als Alternative zur Verwendung von Tools durch ihre internen Teams auch an professionelle Penetrationstesting-Dienste wenden. Käufer sollten sich jedoch bewusst sein, dass einige Penetrationstesting-Unternehmen sogar Dienstleistungen anbieten, bei denen das Open-Source-Tool direkt eingesetzt wird. Ob zum Guten oder zum Schlechten: Die meisten tun dies nicht so unverhohlen wie das potenziell irreführende Nmap Online, das ein ähnliches Logo und einen ähnlichen Domainnamen wie die offizielle Website Nmap.org verwendet.

Fazit: Nmap lernen, um Pentesting zu meistern

Nmap zu meistern erfordert Zeit, Übung und Fachkenntnisse, doch aufgrund seiner umfangreichen Funktionen lohnt es sich, das Tool zu erlernen. Obwohl es zahlreiche Alternativen gibt, ist Nmap ein hervorragendes primäres oder ergänzendes Tool, und durch das Erlernen von Nmap erschließt sich jedem Benutzer eine enorme Bandbreite an Pentesting-Fähigkeiten.

Weiterlesen:

Dieser Artikel wurde ursprünglich von Drew Robb am 30. September 2019 verfasst und von Chad Kime am 19. Juli 2023 überarbeitet.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.