Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >nmap初探

nmap初探

作者头像
阿七日记
发布于 2021-12-28 02:11:49
发布于 2021-12-28 02:11:49
78300
代码可运行
举报
文章被收录于专栏:阿七日记阿七日记
运行总次数:0
代码可运行

nmap概述

nmap被称为扫描之王,诸神之眼。通过发送各种探测包(syn,icmp,ack等报文)来探测对方的信息。

渗透测试信息收集

两军打仗,前期收集地方的情报是很重要的,往往战事的结果取决于情报的详细程度。渗透测试也是一样,攻击目 标之前,尽可能多的收集对方的相关信息,可以帮助我们提高入侵的效率和成功率。

信息收集种类

主动信息收集

直接给对方发送探测信息,看对方的反应和回应,对方对这个信息收集行为是有感知的。 **优点:直接,有效,准确 缺点:很容易暴露自己的动向**

被动信息收集

通过第三方渠道收集目标信息,不直接和目标发起通信。 优点:不容易被发现 缺点:不够直接,缓慢,准确性差 注意:nmap属于主动信息收集,所以不要轻易去扫描公网的网站或者系统,以免对其造成影响,暴露自己的位置和身份!!!

nmap工具的下载

windows:nmap.org官网进行下载,下载后图形化界面和命令行都支持。 linux:kali系统当中集成了nmap工具,其他linux系统则需要在官网单独下载。 访问网站之后选择download模块,可以看到mac系统,windows系统,linux系统对应的安装包。

windows安装:

1、双击exe安装包进行安装,全部选择默认和下一步安装即可。 2、安装好之后桌面会出现图形化界面,一般不用,都使用命令行界面。 3、打开cmd,直接输入nmap就能相关得命令提示,使用正确的命令和参数就能使用nmap完成扫描。

nmap的使用

开启至少两台windows或者winserver虚拟机,保证它们能和物理机ping通,全部设置为NAT模式,实验时通过物理机中的nmap扫描虚拟机网段来练习命令。

命令1:主机存活性探测

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
nmap -sP -v x.x.x.0/24   #使用ping扫描探测x.x.x.0网段存活的主机有哪些,-sP探测主机存活性,-v显示详细过程。
nmap -sP x.x.x.x         #使用ping扫描探测主机x.x.x.x的存活性。
nmap -sP x.x.x.10-100    #使用ping扫描探测主机x.x.x.10到x.x.x.100的存活性。
该命令利用了ping命令的原理,ping命令使用的探测包就是icmp报文,而大部分防火墙都是不允许icmp报文探测的。

命令2:端口扫描+服务版本扫描

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
namp -p445 x.x.x.x              #探测x.x.x.x的445端口是否开放,扫描结果中,open:开放,closed:关闭,filtered:防护墙拦截
nmap -p130-136,80,443 x.x.x.x   #探测x.x.x.x的130-136,80443端口是否开放
nmap -p21 --open -sV x.x.x.0/24 #探测x.x.x.0网段的21端口,--open:将开放的端口全部罗列出来,-sV:探测端口对应的服务版本信息

命令3:基本扫描

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
nmap x.x.x.x        #存活扫描,扫描全端口,返回开启的端口

命令4:探测目标的系统版本

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
nmap -O X.X.X.X      #探测对方的操作系统版本,仅作为参考,不是很准确。

命令5:全面探测,懒人专用(很慢)

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
nmap -A x.x.x.x       #同时输出x.x.x.x的存活性,服务信息,端口信息,系统版本信息
nmap -A x.x.x.0/24    #扫描网段
namp -A 0.0.0.0/24    #扫描全网----最好不要尝试,网卡爆了不说还可能进局子

命令6:输出扫描报告

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
nmap -sP -oN d:\result.txt x.x.x.x #-oN:将扫描结果保存在txt文本中输出
nmap -sP -oX d:\result.xml x.x.x.x #-oX:将扫描结果保存在xml文本中输出,需要使用浏览器打开
本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2021-10-31,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
网络安全等级保护合规一览
网络安全是一个国家继海陆空安全的另外一个领域的安全,现在被各个国家重视起来并且颁布了相应的法律法规;中央高度重视网络安全工作 网络安全和信息化同步推进,树立正确的网络安全观,核心技术是国之利益;
全栈工程师修炼指南
2022/09/28
1.8K0
网络安全等级保护合规一览
几乎所有企业都要参加的网络安全大考,应该如何准备?
导语 | 备受关注的网络安全等级保护制度2.0国家标准于5月13日正式发布,并将于2019年12月1日正式实施。几乎所有企业都要通过的网络安全大考,应该如何准备呢?「云加社区」特邀腾讯云安全专家王余在云加社区微信群中的为大家解答,本文是此次分享整理总结而成(编辑:尾尾)。加群请关注「云加社区」公众号,回复「加群」。
尾尾
2019/11/15
8.7K0
几乎所有企业都要参加的网络安全大考,应该如何准备?
信息系统等级保护(等保)认证概要
伴随着信息化和数字化迅速发展,信息安全问题也日益凸显。数据泄露、网络攻击、系统瘫痪等安全事件频发,不仅给企业带来了巨大的经济损失,也对社会秩序和国家安全构成了威胁。
windealli
2024/07/20
1.9K0
信息系统等级保护(等保)认证概要
关保笔记(三):安全防护
安全防护是关保标准中的第二个环节,也是重点环节,基于等保开展定级、备案、测评、建设、整改和自查工作。此外,在以下8个领域提出要求:
FB客服
2020/03/25
1.8K0
关保笔记(三):安全防护
新的合规要求之下,如何快速通过云操作系统等保测评
突如其来的疫情,让大量中小企业措手不及,被迫加速将办公和业务场景从线下转往线上,同时5G、AI、云计算等新一代信息技术的应用也在加速各行业数字化和产业升级的进程,随着技术的发展和基础设施建设的加速,对信息安全也提出了更高的要求。
腾讯安全
2020/04/19
4.1K0
新的合规要求之下,如何快速通过云操作系统等保测评
网络安全监管体系下的合规管理工作简述
自2017年《网络安全法》正式生效以来,网络安全相关工作已属于法律的强制性规范要求。近一段时间以来,随着《数据安全法》《个人信息保护法》等相关法律,《关键信息基础设施安全保护条例》《网络安全审查办法》等一系列的法规的出台,企业用户,特别是大型集团企业在建设和规划自己的网络安全体系的时候就更需要有一个全局性的视角来看待网络安全合规问题,既要避免疏漏引发违规风险,也要合理设计制度体系,避免由于当前网络安全法律法规之间要求表述的不同造成重复建设,给自身管理上和运营上带来不便。本文试着从政府监管、第三方检验检测和企业用户管理这三个维度进行简要分析,并给出一些在建设网络安全规划时可以参考的建议。先上图。
FB客服
2023/02/10
1.5K0
网络安全监管体系下的合规管理工作简述
基于等级保护梳理服务器安全合规基线
作为运维,当对新上架的服务器装完操作系统后,第一步就是对操作系统进行初始化配置来保证配置合规,此时你可能就会有疑问:我们应该初始化哪些参数,有没有相关标准参考呢?
IT运维技术圈
2022/06/27
1.5K0
基于等级保护梳理服务器安全合规基线
等保|等级保护学习笔记
在跟很多客户交流的过程中,不少客户都会提出一个问题:网络安全怎样建设才是安全的?这个问题其实很难回答,网络安全是动态的,攻击的手段日新月异、层出不穷,防护的措施也随之升级,网络安全需要系统性的建设,需要持续投入、长期投入。那么问题来了,既然网络安全的建设没有尽头,那起点是什么呢?答案呼之欲出。
LeeHoo
2022/02/19
2.3K0
等保|等级保护学习笔记
等保2.0介绍
2019年5月13日,国家市场监督管理总局、国家标准化管理委员会召开新闻发布会,等保2.0相关的《信息安全技术网络安全等级保护基本要求》、《信息安全技术网络安全等级保护测评要求》、《信息安全技术网络安全等级保护安全设计技术要求》等国家标准正式发布,将于2019年12月1日开始实施。
三杯水Plus
2021/03/25
2K0
等保2.0介绍
深度解读 |《网络安全法》对金融行业的合规性引导(上)
今年6月1日,备受瞩目的《中华人民共和国网络安全法》(以下简称《网络安全法》)正式付诸实施。近期,安恒信息将陆续推出系列文章,从不同行业客户的视角来解读这部重要法律,领会其中的要义,剖析不同行业客户在这部新法律框架下将要面对的难点和痛点,并分行业提出安恒信息的解决之道。今天,我们先从金融行业谈起。 解读背景 从1994年国务院颁布第一个网络信息系统的安全法规《计算机信息系统安全保护条例》开始,国务院、各部委等后续出台了几十部针对专门行业、领域的信息安全法规,但始终没有一部网络安全方面的基础法律。随着各国围
安恒信息
2018/04/11
1.8K0
等保2.0,我们划下了这些重点
备受关注的网络安全等级保护制度2.0国家标准于5月13日正式发布,并将于2019年12月1日正式实施。等保2.0中明确了五种安全等级中对信息系统最低要求,也就是基本安全要求,涵盖了基本技术要求和基本管理要求,用于指导信息系统的安全建设和监督管理。
腾讯云安全
2019/05/20
2.7K0
等保2.0,我们划下了这些重点
网络安全视角下的《个人信息保护法》
近日,举行的十三届全国人大常委会第二十二次会议审议了《个人信息保护法》(草案),该草案确立了“告知——同意”为核心的个人信息处理一系列规则,明确了国家机关对个人信息的保护义务,标志着我国开启了全面加强个人信息的法律保护的进程。 作为一部保护个人信息权益的法律,《个人信息保护法》(以下简称“个保法”)在规范个人信息处理活动的同时,也需要关注个人信息安全和保护的问题。在个保法征求意见稿的说明中提出,要处理好与有关法律的关系。与网络安全法,和已提请全国人大常委会审议的数据安全法草案相衔接,对于网络安全法、数据安全
FB客服
2023/04/26
9030
网络安全视角下的《个人信息保护法》
安满周反馈网络安全从业人员意见《等级保护实施与企业合规专题报告》正式发布
强化合规文化建设,助力企业稳健发展。12月15日,2022安满周“网安共建”版块“企业合规日”如期而至。由调查活动组委会与广州华南信息安全测评中心联名编写的《等级保护实施与企业合规专题报告》正式面向社会发布。
用户1463984
2022/12/29
1.8K0
安满周反馈网络安全从业人员意见《等级保护实施与企业合规专题报告》正式发布
等保2.0将至,解读新标准的变化
中央网络安全和信息化领导小组提出:“没有网络安全就没有国家安全,没有信息化就没有现代化,中国要由网络大国走向网络强国。”首先,我们来看一下近几年来国家层面网络安全工作的开展情况:
FB客服
2019/05/14
4K0
等保2.0将至,解读新标准的变化
网络安全等级保护系统定级,等级测评师成香饽饽职业!
“等保”,即信息安全等级保护,是我国网络安全领域的基本国策、基本制度。早在2017年8月,公安部评估中心就根据网信办和信安标委的意见将等级保护在编的5个基本要求分册标准进行了合并形成《信息安全技术 网络安全等级保护基本要求》一个标准。(GB/T 22239—2019代替 GB/T 22239-2008)该标准于2019年5月10日发布,于2019年12月1日开始实施。
雨笋教育
2021/09/16
1.7K0
网络安全等级保护系统定级,等级测评师成香饽饽职业!
浅谈信息安全等保合规检测技术与实现
一 引言 随着信息化建设的全面开展,各行各业对信息系统安全防护需求日益增强。同时,国家制定了信息系统等级保护基本要求及相关标准和规范,明确规定了我国信息安全战略目标,并通过正式文件的形式将等级保护确认为国家信息安全的基本制度和根本方法。2007年以来,公安部会同有关部门联合出台了《信息安全等级保护管理办法》等12个政策文件和《信息系统安全保护等级定级指南》等30多个等级保护技术标准,拉开了全国信息安全等级保护的序幕。 开展等级保护工作以来,公安机关承担监督、检查、指导此项工作。对全国重要信息系统进行定
安恒信息
2018/04/11
2.8K0
浅谈信息安全等保合规检测技术与实现
安全合规践行者之路
安全事件频发,为我们国网络安全保护工作敲响了警钟;随着网络安全形势日益严峻,“等保2.0”体系应运而生;等级保护是防御风险的一项必要手段;开展等级保护工作是网络安全工作中必须履行的安全保护义务,是信息化发展的根本保障;关键信息基础设施是网络安全等级保护的重点;国内关键信息基础设施的保护仍存在亟需解决的问题;强化关键信息基础设施保护能力,加大保护力度是当务之急。 作者:刘志磊  来源:网络空间安全之路 01 安全事件频发,为网络防护敲响警钟 近期,美国最大的成品油管道运营商Colonial Pipeline
FB客服
2023/03/30
6940
安全合规践行者之路
点滴关怀通过国家信息系统安全等级保护三级认证|腾讯SaaS加速器·学员动态
来源 | 腾讯SaaS加速器首期项目-点滴关怀 ---- 近期,点滴关怀顺利通过公安部信息系统安全等级测评,并正式获得公安部核准颁发的“国家信息系统安全等级保护”三级(以下简称“三级等保”)证书,即国家对非银行机构监管要求的最高级认证。这也是点滴关怀继通过ISO 27001信息安全管理体系认证之后,再次获得权威机构肯定。 国家信息系统等级保护认证是由公安机关依据国家信息安全保护条例及相关制度规定,按照信息安全等级保护管理规范和技术标准,对各机构的信息系统安全等级保护状况进行的认可评定和监督管理,是
腾讯SaaS加速器
2020/06/09
9030
聊一聊三级等保
本文为joshua317原创文章,转载请注明:转载自joshua317博客 https://www.joshua317.com/article/292
joshua317
2022/12/09
5.6K0
聊一聊三级等保
5分钟读完6小时课程干货:企业等保合规全面解读
5G、AI、云计算、物联网等新技术和新架构正在成为社会发展的“关键词”,在新基建的浪潮下产业数字化升级成为重中之重。网络等级保护工作的内涵随之持续扩展,面对各行各业的共性安全保护提出了安全通用要求。2019年5月13日,网络安全等级保护2.0标准正式发布,同年12月1日正式实施。
腾讯安全
2020/05/27
2.9K0
5分钟读完6小时课程干货:企业等保合规全面解读
推荐阅读
相关推荐
网络安全等级保护合规一览
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验