L’outil de sécurité open source Nmap était à l’origine axé sur l’analyse des ports, mais une communauté active continue de lui ajouter des fonctionnalités et des capacités qui en font un outil de test d’intrusion redoutable. Presque tous les professionnels de la cybersécurité connaissent Nmap et la plupart l’utilisent régulièrement : c’est le marteau de la boîte à outils du pentest.
Cet article examine en détail la puissance de Nmap, la manière dont les attaquants l’utilisent et les outils alternatifs de test d’intrusion (pentest).
- Avantages et inconvénients de Nmap
- Qui utilise Nmap et pourquoi
- Installer Nmap
- Commandes Nmap de base
- Comment les attaquants utilisent Nmap
- Comment détecter, ralentir ou bloquer les analyses Nmap
- Alternatives à Nmap
- En résumé : apprendre Nmap pour maîtriser le pentest
- Avantages et inconvénients de l’utilisation de Nmap
- Qui utilise Nmap et pourquoi
- Installer Nmap
- Principales fonctionnalités de Nmap
- Commandes Nmap de base
- Comment les attaquants utilisent Nmap
- Comment détecter, ralentir ou bloquer les analyses Nmap
- Alternatives à Nmap
- En résumé : apprendre Nmap pour maîtriser le pentest
Avantages et inconvénients de l’utilisation de Nmap
Bien qu’il soit largement utilisé comme outil de test d’intrusion, même l’utilisateur de Nmap le plus assidu reconnaît les limites de l’outil. Pour la plupart des utilisateurs, les principaux problèmes sont son interface graphique (GUI) vieillissante ou la courbe d’apprentissage nécessaire pour maîtriser l’interface en ligne de commande (CLI) et les scripts. Les experts ayant une expérience de la programmation apprécient la puissance et la flexibilité de Nmap, qui ne seront tout simplement pas accessibles aux nouveaux utilisateurs moins expérimentés.
| Avantages | Inconvénients |
|---|---|
|
|
Qui utilise Nmap et pourquoi
Nmap séduit les utilisateurs très techniques ayant des besoins spécifiques ainsi que les étudiants :
- Les hackers éthiques utilisent Nmap pour cartographier rapidement les réseaux et cibler les vulnérabilités potentielles
- Les hackers malveillants utilisent Nmap pour évaluer rapidement les systèmes à la recherche de cibles et intégrer son code léger dans des malwares
- Les membres des équipes informatiques utilisent Nmap comme solution économique de sécurité réseau pour détecter les appareils indésirables, vérifier les ports ouverts, découvrir d’autres vulnérabilités, etc.
- Les apprenants en informatique utilisent Nmap pour explorer les réseaux et comprendre des concepts de mise en réseau tels que les adresses IP, les ports, les services, etc.
À lire également : Analyse des vulnérabilités avec Nmap en toute simplicité : tutoriel
Nmap effectue de nombreuses tâches couvertes par les outils commerciaux, mais la plupart de ces derniers ne couvrent qu’une partie des fonctionnalités de Nmap. Toutefois, bien que Nmap offre une couverture plus large, sa sortie se présente sous forme de fichiers texte ou XML, qui peuvent être très difficiles à interpréter pour les nouveaux utilisateurs, voire pour les experts lorsque le rapport est très volumineux.
Les cas d’utilisation courants de Nmap comprennent :
- Accès aux réseaux ou aux appareils
- Découverte des actifs et détection du shadow IT
- Suivi des changements du réseau
- Dépannage des appareils réseau
- Détection des vulnérabilités
Alors que les attaquants malveillants ignorent allègrement la légalité du piratage, voire de l’analyse d’un système sans autorisation, les étudiants, les hackers éthiques et les apprenants en informatique doivent garder à l’esprit les éventuelles conséquences juridiques. Si elles sont effectuées sans autorisation, le piratage et même l’analyse des ports peuvent entraîner des poursuites visant à imposer des sanctions légales, telles que des amendes ou des peines de prison, en fonction de la législation locale, notamment :
- Canada : articles 184, 342.1, 380 et 430 du Code criminel du Canada
- Allemagne : articles 202a et 202b du Code pénal allemand
- Inde : articles 43 et 66 de l’Information Technology Act
- Japon : loi relative à l’interdiction de l’accès non autorisé aux ordinateurs
- Royaume-Uni : Computer Misuse Act 1990
- États-Unis d’Amérique : Computer Fraud and Abuse Act
Installer Nmap
Nmap a commencé comme utilitaire Linux, mais il est désormais compatible avec de nombreux systèmes d’exploitation, notamment Windows et macOS. Nmap est préinstallé sur plusieurs versions de Linux, dont Kali Linux, mais les utilisateurs d’autres systèmes Linux peuvent utiliser la commande « apt-get install nmap » pour installer Nmap.
Les utilisateurs de tous les systèmes d’exploitation peuvent télécharger Nmap ou la version à interface graphique (GUI) de Nmap, Zenmap. Ceux qui préfèrent utiliser GitHub peuvent cloner le dépôt git officiel à l’aide de la commande suivante :
git clone https://github.com/nmap/nmap.gitDe nombreux logiciels open source ont été infectés par des malwares. Pour éviter les versions de Nmap infectées par des malwares, une organisation peut comparer la valeur de hachage et la taille des fichiers avec les enregistrements de signatures gérés par Nmap.
Principales fonctionnalités de Nmap
Network Mapper (Nmap) a commencé comme un outil open source destiné à analyser rapidement les réseaux et à identifier les adresses IP des systèmes qui s’y trouvent. Les développeurs continuent d’ajouter des fonctionnalités robustes à Nmap, qui permettent désormais d’examiner les applications, les paquets et les ports.
Les utilisateurs doivent comprendre que toutes les fonctionnalités ne sont pas disponibles sur tous les systèmes d’exploitation ni sans accès de niveau administrateur. Ils devront vérifier que les fonctionnalités dont ils ont besoin fonctionnent sur la plateforme depuis laquelle ils souhaitent les utiliser et avec leur niveau d’accès actuel.
Néanmoins, même un ensemble partiel d’outils ou de capacités peut s’avérer très utile. Non seulement on pourrait consacrer des articles entiers à l’utilisation de n’importe quel outil spécifique de Nmap, mais un livre de 464 pages sur les bases de Nmap a également été publié.
Nous allons présenter une vue d’ensemble des fonctionnalités disponibles, qui peuvent être réparties en quatre grandes catégories : cartographie réseau, manipulation des paquets réseau, analyse des ports et scripting.
Cartographie réseau
Fonction centrale de Nmap, la cartographie réseau permet à l’utilisateur d’analyser le réseau afin de trouver les appareils connectés, tels que les PC, les serveurs, les routeurs, les commutateurs et autres équipements.
commande nmap
La commande de base « nmap » peut cibler une plage d’adresses ou une seule adresse IP et renvoie des informations élémentaires sur les appareils en ligne, les ports ouverts et les connexions réseau entre les appareils — informations qui peuvent être représentées graphiquement dans Zenmap. Nmap capture également les adresses MAC (Media Access Control).
Les informations relatives aux adresses MAC comprennent les fabricants, ce qui peut s’avérer très utile pour identifier les imprimantes, les routeurs ou même les consoles de jeux vidéo connectés au réseau. Toutefois, pour les terminaux et les serveurs, l’adresse MAC ne renvoie généralement que le fabricant de la carte réseau ; d’autres commandes devront être utilisées pour obtenir davantage d’informations.
Les informations produites par Nmap servent souvent à détecter les appareils indésirables ou le shadow IT connectés au réseau. Les administrateurs informatiques peuvent repérer des appareils non approuvés ou inattendus, tels qu’une console PlayStation, des téléviseurs connectés à Internet ou un point d’accès sans fil non autorisé, en examinant les résultats de Nmap.
Ndiff
Ndiff fournit un outil permettant de comparer les fichiers de sortie XML de Nmap. Les équipes informatiques utilisent cet utilitaire pour déterminer ce qui a changé sur un réseau : adresses IP ajoutées ou supprimées, ports ouverts ou fermés, etc. Des scripts peuvent exécuter la cartographie réseau et Ndiff afin de créer des rapports pour les outils de surveillance des incidents et événements de sécurité (SIEM) ou d’alerter les centres des opérations de sécurité (SOC) en cas de changement.
Manipulation des paquets réseau
Pour recueillir des informations sur le réseau, Nmap a développé des capacités de manipulation des paquets de données transmis sur le réseau. Ces fonctionnalités permettent aux utilisateurs d’intercepter (ou de capturer) les paquets, de les filtrer, de les réacheminer ou d’envoyer des paquets de données conçus sur mesure. La plupart des opérations de manipulation des paquets peuvent être effectuées à l’aide de commandes ou de scripts intégrés, mais l’outil Nping mérite une mention particulière.
Nping
Le Nping générateur de paquets réseau peut être utilisé pour tester la résistance des réseaux, effectuer de l’empoisonnement ARP, lancer des attaques par déni de service, tester les règles de pare-feu, résoudre des problèmes et bien plus encore. Nping personnalise les paquets du protocole de contrôle de transmission (TCP), du protocole de datagramme utilisateur (UDP), du protocole de message de contrôle Internet (ICMP) et du protocole de résolution d’adresse (ARP), et prend en charge la génération de trames Ethernet.
Le mode écho de Nping permet aux utilisateurs de suivre la manière dont les paquets peuvent être modifiés entre les hôtes source et de destination afin de comprendre les règles de pare-feu ou de détecter la corruption des paquets. La personnalisation des fonctionnalités de Nping peut s’avérer très puissante, et certains hackers utilisent la manipulation des paquets pour activer le TCP Idle Scan.
TCP Idle Scan dérobe l’identifiant IP d’un appareil, souvent appelé hôte zombie, puis envoie des paquets qui usurpent les communications de l’hôte zombie. Les hackers utilisent généralement cette capacité pour induire les outils ou le personnel de sécurité en erreur et les amener à enquêter sur l’hôte zombie plutôt que sur l’appareil depuis lequel les hackers peuvent opérer.
Analyse des ports
En envoyant des paquets manipulés, Nmap peut effectuer une analyse des ports et déterminer des informations détaillées sur les hôtes analysés. Les analyses révèlent le type d’hôte ou d’appareil, les services exécutés sur les ports, les systèmes d’exploitation et le degré de confiance accordé à l’analyse. Des analyses plus approfondies peuvent fournir des informations sur les versions, les niveaux de correctifs et la durée de fonctionnement estimée de l’hôte.
L’analyse peut déterminer le rôle d’un hôte (serveur de messagerie, serveur web, etc.) et détecter les règles des ports. Les administrateurs réseau utilisent également souvent Nmap pour vérifier la configuration des règles de ports des pare-feu.
Scripting
La véritable puissance de Nmap réside dans ses capacités de scripting. De nombreux contributeurs ont développé de puissants scripts désormais inclus dans Nmap, et nombre de responsables informatiques utilisent le scripting pour faciliter l’automatisation et la création de rapports. Les hackers utilisent également le scripting pour permettre l’exécution automatique de séries de commandes une fois que des logiciels malveillants ont infecté le réseau.
Le scripting de Nmap permet une détection robuste des vulnérabilités à l’aide de divers scripts de vulnérabilité (vuln) et de deux scripts téléchargeables : Vulners et Vulscan. Le scripting permet également d’utiliser le puissant outil Ncat, qui assure les communications réseau entre appareils.
Ncat
L’utilitaire réseau Ncat permet une grande variété de communications réseau pour diverses applications. Les administrateurs réseau peuvent utiliser les commandes Ncat comme outil backend pour se connecter aux appareils du réseau. Les programmeurs peuvent utiliser Ncat pour créer des connexions sécurisées entre des applications et des appareils.
Bien sûr, les hackers utilisent également Ncat. L’application la plus courante consiste à déposer Ncat sur un réseau à l’aide d’un virus, puis à utiliser l’outil pour contacter l’appareil du hacker et créer un shell inversé.
De nombreux pare-feu et appareils de sécurité surveillent les attaques entrantes et peuvent ne pas surveiller les communications sortantes. Le shell inversé de Ncat initie la communication et permet aux hackers d’accéder au réseau sans lancer d’attaques susceptibles de déclencher des alertes.
Commandes Nmap de base
Les commandes et indicateurs Nmap de base permettent d’analyser en profondeur le réseau et les hôtes sans scripts ni programmation. L’interface graphique Zenmap propose bon nombre des mêmes commandes via des options de menu, également appelées profils prédéfinis. Les commandes de Zenmap sont renommées (analyse intensive, analyse rapide, etc.) et Zenmap permet de sélectionner l’exportation des résultats ultérieurement, plutôt qu’au moment de l’exécution de la commande.
L’exécution de la commande de base suivante permet de découvrir les ports ouverts sur l’hôte à l’adresse IP suivante :
nmap <IP address>L’ajout d’indicateurs à la commande permet d’extraire des informations supplémentaires, de filtrer les analyses ou d’autoriser l’exportation des résultats :
- -A : ou « agressif », renvoie les versions des services et les informations sur le système d’exploitation
- -O : devine le système d’exploitation de l’hôte en fonction des réponses
- -sA : détermine si un pare-feu est actif sur l’hôte
- -p <port number(s)> : analyse un port spécifique ou un certain nombre de ports
- -sV : permet de détecter la version de chaque service sur chaque port ; ce qui est très important pour l’analyse des vulnérabilités
- -oN : sortie des résultats dans un fichier texte normal
- -oX : sortie des rapports au format XML dans un fichier, généralement destinée à être analysée par un autre programme
- Exclude <host1>[,<host2>] : exclut des hôtes de l’analyse
- Excludefile /<exclude filename> : exclut une liste d’hôtes incluse dans le fichier d’exclusion (au format .txt)
L’ensemble des options est disponible sur le site web de Nmap, qui comprend même une carte heuristique des différentes options. Bien que très complet, l’ensemble des fonctionnalités de Nmap ne peut être exploité qu’au moyen des scripts Nmap intégrés ou de scripts personnalisés.
Scripts Nmap intégrés
Les scripts Nmap intégrés peuvent être mis à jour en exécutant la commande suivante :
sudo nmap --script-updatedbUne fois les scripts mis à jour, l’utilisateur peut sonder encore plus en profondeur le réseau, les hôtes et les ports. Par exemple, le script « banner » peut être exécuté sur des ports spécifiques pour deviner les versions des logiciels associés à certains services :
nmap -p 21 --script=banner 69.79.4.220Dans cet exemple, Nmap est exécuté sur le port 21 (-p 21) afin de déterminer quel service FTP peut être exécuté sur l’hôte situé à l’adresse IP 69.79.4.220.
Le portail de référence NSEDoc contient la liste complète des 604 scripts Nmap et des 139 bibliothèques de scripts Nmap. Tous les scripts sont écrits à l’aide du moteur de scripting Nmap (NSE), et les listes de scripts ou de bibliothèques renvoient également vers des pages individuelles fournissant des informations plus détaillées.
Utiliser des scripts Nmap personnalisés
Bien que les outils et scripts Nmap offrent de puissantes capacités, les utilisateurs avancés peuvent préférer combiner plusieurs lignes d’instructions ou des commandes plus complexes afin de créer des fonctionnalités personnalisées. Ces fonctionnalités supplémentaires nécessitent de programmer en Python, en utilisant le package python-nmap, ou le moteur de scripting Nmap (NSE), qui utilise le langage de programmation Lua.
Une fois développés, les scripts personnalisés comme les scripts ou commandes Nmap intégrés peuvent être appelés par d’autres programmes. Les administrateurs réseau peuvent utiliser des scripts personnalisés pour planifier l’exécution d’un ensemble de commandes Nmap afin de cartographier le réseau et de détecter de nouveaux appareils ou des changements d’état des ports (de ouvert à fermé, ou inversement). Les hackers, bien sûr, utilisent les scripts Nmap de diverses manières.
Comment les attaquants utilisent Nmap
Nmap analyse rapidement de grands réseaux en utilisant des paquets IP bruts pour identifier les hôtes et les services disponibles sur le réseau. Les hackers et les pentesters ajoutent généralement des options spécifiques pour masquer leurs traces et utilisent le scripting afin d’exécuter automatiquement plusieurs fonctions.
Masquer ses traces avec Nmap
Les analyses leurres ajoutent l’option -D (ex. : nmap -p 123 -D <decoy IP address> <target IP address>) afin de masquer l’adresse IP de l’attaquant et d’envoyer à la cible des paquets dont l’adresse source est usurpée, en plus des paquets associés à l’analyse. Une forme plus avancée d’analyse leurre est l’analyse zombie ou idle.
Cette attaque par canal auxiliaire tente d’envoyer des paquets SYN forgés à la cible en utilisant l’adresse IP du point de terminaison « zombie » du réseau. Cette méthode tente de tromper le système de détection des intrusions (IDS) afin qu’il prenne l’ordinateur zombie innocent pour l’attaquant.
Outre l’obfuscation, Nmap peut également manipuler le calendrier des analyses. Les administrateurs informatiques peuvent préférer effectuer des analyses fortement parallélisées (plusieurs analyses à la fois), rapides et facilement détectables en sélectionnant l’option -T5, également appelée paramètre de temporisation « Insane », avec un délai d’expiration de 75 secondes et 0,3 seconde par sonde envoyée en parallèle. Les utilisateurs internes ne se soucient pas d’être bruyants et privilégient la rapidité.
Les attaquants préféreront toutefois utiliser des paramètres qui se fondent davantage dans le trafic réseau, tels que les suivants :
- Polite : analyses séquentielles, délai d’attente de 0,4 seconde entre les analyses
- Sneaky : analyses séquentielles, délai d’attente de 15 secondes entre les analyses
- Paranoid : analyses séquentielles, délai d’attente de 300 secondes entre les analyses
Attaques utilisant Nmap
Il est facile de parler de généralités possibles, mais pour comprendre comment les attaquants utilisent réellement Nmap, examinons des exemples précis. Des sources gouvernementales américaines mentionnent deux exemples d’attaques connues intégrant Nmap : une vulnérabilité d’EyesOfNetwork et l’un des exploits de Log4Shell.
EyesOfNetwork 5.3, CVE-2020-8655
La vulnérabilité CVE-2020-8655, à laquelle est attribuée une note de gravité de 7,8 / 10, permettait aux utilisateurs Apache figurant dans la configuration sudoers de lancer des commandes arbitraires en tant que root à l’aide de Nmap version 7+. Le National Institute of Standards and Technology (NIST) renvoie vers un code de preuve de concept (PoC) concernant cette vulnérabilité connue comme étant exploitée ; celui-ci explique comment les attaquants ont utilisé un script pour effectuer une attaque d’élévation de privilèges locale (LPE) et lancer un shell inversé à l’aide d’une seule commande Nmap.
Bien que la vulnérabilité se trouve dans le logiciel EyesOfNetwork, les attaquants présents sur le système peuvent exécuter un script préparé avec peu d’efforts afin d’utiliser le shell inversé de Nmap pour accéder au serveur Apache. Comme les utilisateurs Apache sont autorisés à exécuter Nmap en tant que root, aucun identifiant supplémentaire n’est nécessaire pour permettre aux attaquants d’exécuter d’autres commandes Nmap en tant que root dans l’environnement.
Attaques Log4Shell avec Nmap
La Cybersecurity and Infrastructure Security Agency (CISA) fournit une analyse d’un fichier téléchargeur de cheval de Troie PowerShell malveillant. En exploitant la vulnérabilité Java Log4Shell, les attaquants pouvaient déployer des logiciels malveillants PowerShell sur des serveurs VMware Horizon et Unified Access Gateway (UAG) non corrigés et accessibles depuis Internet.
Le logiciel malveillant PowerShell recherche Nmap et, s’il ne le trouve pas, installe Nmap sur l’ordinateur de la victime. Le script arrête les tâches « Runtime Service » et « Runtime Update Service » existantes dans Windows Server. Il exécute ensuite automatiquement des commandes pour configurer Nmap, exécuter des tâches quotidiennes sous le nom « Runtime Service.exe » et modifier le registre afin de désactiver la désinstallation de Nmap ou de son outil de capture de paquets Npcap.
Ces scripts assurent la persistance sur les serveurs et activent les connexions par shell inversé pour les attaquants. Pendant ce temps, les défenseurs auront du mal à détecter que le service familier « Runtime Service » de Windows Server a été transformé en programme malveillant sans examiner attentivement le programme ou les fichiers journaux.
À lire également : Les agences de cybersécurité publient des recommandations pour la sécurité de PowerShell
Comment détecter, ralentir ou bloquer les analyses Nmap
Les réseaux et systèmes hôtes peuvent détecter les analyses Nmap à l’aide d’outils SIEM, de pare-feu, et d’autres outils défensifs ; toutefois, certains systèmes devront peut-être être configurés au préalable. Les analyses Nmap utilisent des requêtes pour sonder les ports, et les connexions réussies peuvent être trouvées dans les fichiers journaux des hôtes. Des outils IDS/IDP plus sophistiqués peuvent également détecter les requêtes TCP malformées, telles que les requêtes furtives de Nmap qui n’aboutissent pas à une connexion TCP.
Nmap fournit des conseils précis sur les différentes façons de détecter ou de bloquer Nmap, mais les éditeurs d’outils proposeront également des méthodes recommandées. Bien sûr, les organisations devront collaborer avec leurs équipes et leurs partenaires afin de garantir la configuration correcte des outils pour générer des alertes. L’organisation devra ensuite travailler avec les équipes de sécurité pour s’assurer que les alertes sont correctement reçues par les outils SIEM, les équipes SOC ou les fournisseurs de services de sécurité informatique gérés (MSSP).
Recommandations de Nmap pour la détection
Bien que la détection des analyses de ports soit possible, le volume élevé d’analyses des ports exposés sur Internet sera écrasant et les journaux système standard seront généralement insuffisants. De nombreux administrateurs suivent les analyses de ports à l’aide des journaux, car elles peuvent être le prélude à une attaque. Toutefois, une détection plus utile peut être obtenue grâce aux systèmes de détection des intrusions ou aux systèmes de prévention des intrusions (IDS/IPS ou IDPS) installés sur les réseaux internes, où le bruit généré par les analyses automatisées constantes sera moindre.
Nmap note que des outils spécialisés de détection des analyses de ports, tels que Sentry Tools (anciennement connu sous le nom de PortSentry) ou Scanlogd peuvent détecter les analyses de ports sur les hôtes, même lorsque les attaquants tentent d’éviter la détection. Nmap note également que l’une des meilleures défenses pour bloquer ou au moins ralentir les analyses Nmap consiste à utiliser des pare-feu correctement configurés appliquant le principe du refus par défaut.
Nmap indique que les pare-feu peuvent perturber les attaquants en empêchant Nmap de déterminer si les analyses ont été menées à bien. Un Nmap désorienté effectuera les analyses plus lentement et rendra les attaques plus laborieuses.
Par exemple, si les filtres du pare-feu suppriment les sondes d’analyse TCP SYN sur les ports fermés, Nmap doit attendre l’expiration du délai TCP au lieu de recevoir le paquet RST et de passer presque instantanément au port suivant. De même, les pare-feu qui suppriment les paquets de sonde UDP sur les ports fermés désorienteront Nmap, qui ne saura pas si le port est ouvert ou fermé (Nmap s’attendant à recevoir une réponse ICMP indiquant que le port est inaccessible).
Détection de Nmap par le capteur IDS de Cisco
Les systèmes IDS de Cisco, tels que la série Cisco 4200, peuvent déployer sur le réseau des capteurs IDS capables de détecter les analyses TCP et SYN. Cisco fournit des articles qui illustrent les résultats de Nmap et les sorties en temps réel de Cisco capturant ces analyses, ainsi que les analyses FIN, NULL, de détection du système d’exploitation et Xmas-Tree sur le réseau.
Comme indiqué plus haut, le fait que Cisco puisse détecter Nmap ne signifie pas que l’outil détectera automatiquement Nmap une fois installé. Les organisations devront peut-être collaborer avec des partenaires Cisco pour garantir une configuration correcte permettant de détecter Nmap.
Détection de Nmap par Microsoft
recommande d’utiliser le pare-feu Windows Defender avec fonctions avancées de sécurité pour détecter l’activité de Nmap en temps réel. Toutefois, bien que le pare-feu détecte et consigne l’analyse, Microsoft Defender for Endpoint à l’échelle de l’entreprise peut agréger les alertes provenant de plusieurs terminaux afin de détecter une sonde à l’échelle du réseau indiquant qu’une attaque est en cours.
D’autres outils antivirus, de détection et de réponse des terminaux (EDR), ou des outils de détection et de réponse étendues (XDR), peuvent offrir des fonctionnalités similaires. Les organisations devront consulter la documentation ou collaborer avec les éditeurs afin de vérifier les fonctionnalités et de garantir une mise en œuvre correcte.
Bloquer Nmap
Les organisations peuvent prendre des mesures pour bloquer Nmap ou, à tout le moins, rendre son déploiement beaucoup plus difficile. La plupart des paramètres Windows permettent de bloquer la ligne de commande ou l’invite de commandes pour les comptes non administrateurs. Ces paramètres peuvent empêcher les outils en ligne de commande tels que Nmap de s’exécuter ou d’être installés sur les terminaux.
L’utilisateur classique n’aura jamais besoin de lancer la ligne de commande et ne remarquera jamais si ces fonctionnalités sont bloquées. Le plus souvent, ce sont les hackers qui seront gênés. Les utilisateurs plus avancés, comme les hackers, sauront créer des fichiers batch (.bat) ou exécuter Windows depuis une clé USB, mais les administrateurs peuvent également les bloquer sur les machines locales pour les utilisateurs non administrateurs.
Bien sûr, ces outils présenteront des limites importantes dans l’environnement moderne. Tout d’abord, le blocage de ces options empêchera l’installation de nouveaux logiciels et l’exécution de certains fichiers batch souhaités sur les systèmes, ce qui suscitera des plaintes de la part des utilisateurs. Ces plaintes peuvent être atténuées en exigeant que tous les logiciels soient installés par les administrateurs informatiques ou en inscrivant sur liste blanche les logiciels et fichiers batch autorisés à être exécutés sur les terminaux.
Le problème le plus important vient de l’utilisation généralisée de terminaux personnels dans le cadre du BYOD (bring your own device). L’organisation ne peut imposer des restrictions que sur les appareils de l’entreprise, et le BYOD ne devrait pas être bloqué de cette manière. Toutefois, même dans ce cas, une organisation peut mettre en place des protections en exigeant la connexion aux ressources de l’entreprise via l’isolation du navigateur, l’accès réseau zero trust, ou des interfaces de bureau virtuel qui isolent les appareils BYOD.
Alternatives à Nmap
Les testeurs d’intrusion peuvent trouver une large gamme d’outils de test d’intrusion qui constituent des alternatives à Nmap. Les outils open source comprennent notamment :
- Zap (scanner d’applications)
- John the Ripper (casseur de mots de passe)
- Wireshark (analyseur de paquets)
Toutefois, nombre de ces outils se spécialisent dans d’autres aspects du test d’intrusion, car Nmap occupe une position dominante auprès de nombreux testeurs d’intrusion.
Même les outils commerciaux de test d’intrusion tels que Burp Suite ou Metasploit de Rapid7 peinent à remplacer entièrement Nmap. De nombreuses équipes de sécurité apprécieront les fonctionnalités plus conviviales des outils commerciaux et continueront à utiliser Nmap pour des utilisateurs précis, des besoins spécifiques ou des scripts.
Nmap reçoit toutefois la majeure partie de son financement grâce aux licences OEM de Nmap accordées aux entreprises qui intègrent Nmap à leurs outils. Les outils commerciaux de pentest copient soit des segments de code dans leurs logiciels, soit installent Nmap localement et analysent les résultats via l’outil commercial.
Les organisations qui paient pour des logiciels commerciaux utilisent peut-être en réalité Nmap en arrière-plan, mais la convivialité accrue peut justifier la dépense supplémentaire. Les outils commerciaux permettent aux membres des équipes informatiques moins expérimentés d’effectuer des tâches équivalentes qu’ils ne pourraient pas réaliser avec Nmap et permettent souvent de générer plus rapidement des rapports professionnels.
Les organisations peuvent également se tourner vers des services professionnels de test d’intrusion comme alternative à l’utilisation d’outils par leurs équipes internes. Toutefois, les acheteurs doivent savoir que certaines entreprises de test d’intrusion vendent même des services qui utilisent directement l’outil open source. Pour le meilleur ou pour le pire, la plupart ne le feront pas de manière aussi flagrante que le potentiellement trompeur Nmap Online, qui utilise un logo et un nom de domaine similaires à ceux du site officiel Nmap.org.
En résumé : apprendre Nmap pour maîtriser le pentest
Nmap nécessite du temps, de la pratique et de l’expertise pour être maîtrisé, mais l’étendue de ses fonctionnalités justifie l’effort d’apprentissage. Bien qu’il existe de nombreuses alternatives, Nmap constitue un excellent outil principal ou de secours, et apprendre à utiliser Nmap ouvrira à tout utilisateur un vaste éventail de compétences en test d’intrusion.
À lire ensuite :
- Principaux outils de test d’intrusion open source
- Principaux outils commerciaux de test d’intrusion
- Combien coûte un test d’intrusion ? 11 facteurs de tarification
Cet article a été écrit à l’origine par Drew Robb le 30 septembre 2019 et révisé par Chad Kime le 19 juillet 2023.





