Hola hacketones! Bienvenidos a un nuevo CTF hoy veremos: TryHackMe CompTIA Pentest+ Nmap Live Host Discovery
Aprenda a utilizar Nmap para descubrir hosts activos mediante el escaneo ARP, el escaneo ICMP y el escaneo ping TCP/UDP.
Introducción a NMAP
Nmap , abreviatura de Network Mapper, es un software gratuito de código abierto publicado bajo la licencia GPL, creado por Gordon Lyon (Fyodor), experto en seguridad de redes y programador de código abierto. Nmap es una herramienta estándar de la industria para mapear redes, identificar hosts activos y descubrir servicios en ejecución. El motor de scripts de Nmap puede ampliar aún más su funcionalidad, desde la identificación de servicios hasta la explotación de vulnerabilidades. Un análisis de Nmap suele seguir los pasos que se muestran en la figura siguiente, aunque muchos son opcionales y dependen de los argumentos de la línea de comandos que se proporcionen.

Objetivos de aprendizaje
Cuando queremos apuntar a una red, queremos encontrar una herramienta eficiente que nos ayude a manejar tareas repetitivas y responder las siguientes preguntas:
- ¿Qué sistemas están activos?
- ¿Qué servicios se ejecutan en estos sistemas?
La primera pregunta sobre cómo encontrar equipos activos se responde en esta sala. Esta es la primera de una serie de cuatro salas de Nmap . La segunda pregunta sobre cómo descubrir servicios en ejecución se responde en las siguientes salas de Nmap , centradas en el escaneo de puertos.
Esta sala explica los pasos que Nmap sigue para descubrir sistemas en línea antes del escaneo de puertos. Esta etapa es crucial, ya que intentar escanear los puertos de sistemas fuera de línea solo desperdiciará tiempo y generará ruido de red innecesario.
Presentamos los diferentes enfoques que Nmap utiliza para descubrir hosts activos. En particular, abordamos:
- Escaneo ARP : este escaneo utiliza solicitudes ARP para descubrir hosts activos
- Escaneo ICMP : este escaneo utiliza solicitudes ICMP para identificar hosts activos
- Escaneo de ping TCP / UDP : este escaneo envía paquetes a los puertos TCP y UDP para determinar los hosts activos.
También presentamos dos escáneres, arp-scany masscan, y explicamos cómo se superponen con parte del descubrimiento de host de Nmap .
Requisitos previos de aprendizaje
En la siguiente tarea, profundicemos y comprendamos algunos conceptos importantes antes de descubrir los hosts en vivo.
Subredes
Repasemos algunos términos antes de pasar a las tareas principales. Un segmento de red es un grupo de computadoras conectadas mediante un medio compartido. Por ejemplo, el medio puede ser un conmutador Ethernet o un punto de acceso wifi. En una red IP, una subred suele ser el equivalente a uno o más segmentos de red conectados entre sí y configurados para usar el mismo enrutador. El segmento de red se refiere a una conexión física, mientras que una subred se refiere a una conexión lógica.
En el siguiente diagrama de red, tenemos cuatro segmentos o subredes. En general, su sistema estaría conectado a uno de estos segmentos o subredes. Una subred, o simplemente una subred, tiene su propio rango de direcciones IP y está conectada a una red más extensa mediante un enrutador. Es posible que exista un firewall que implemente políticas de seguridad según cada red.

La figura anterior muestra dos tipos de subredes:
- Subredes con /16, lo que significa que la máscara de subred se puede escribir como 255.255.0.0. Esta subred puede albergar alrededor de 65 000 hosts.
- Subredes con /24, lo que indica que la máscara de subred se puede expresar como 255.255.255.0. Esta subred puede tener alrededor de 250 hosts.
Es posible que desees consultar la Tarea 2 en la sala de Introducción a LAN si necesitas aprender más sobre subredes.
Como parte del reconocimiento activo, queremos obtener más información sobre un grupo de hosts o una subred. Si se encuentra en la misma subred, se esperaría que su escáner utilizara consultas del Protocolo de Resolución de Direcciones ARP ( ARP ) para detectar hosts activos. Una consulta ARP busca obtener la dirección de hardware (dirección MAC) para que la comunicación en la capa de enlace sea posible; sin embargo, podemos inferir que el host está en línea. (Retomaremos la capa de enlace en la Tarea 4).
Si está en la Red A, puede usar ARP solo para detectar los dispositivos dentro de esa subred (10.1.100.0/24). Supongamos que está conectado a una subred diferente a la del sistema o sistemas de destino. En ese caso, todos los paquetes generados por el escáner se enrutarán a través de la puerta de enlace predeterminada (enrutador) para llegar a los sistemas en otra subred; sin embargo, las consultas ARP no se enrutarán y, por lo tanto, no podrán cruzar el enrutador de la subred. ARP es un protocolo de capa de enlace, y los paquetes ARP están vinculados a su subred.
Haga clic en el botón «Ver sitio» para iniciar el simulador de red. Lo usaremos para responder las preguntas de las tareas 2, 4 y 5.
Responda las preguntas a continuación
Envíe un paquete con lo siguiente:

- Desde la computadora1
- A la computadora1 (para indicar que se transmite)
- Tipo de paquete: “Solicitud ARP”
- Datos: computadora6 (porque estamos solicitando la dirección MAC de la computadora6 mediante la solicitud ARP)

¿Cuántos dispositivos pueden ver la solicitud ARP?
4
¿Recibió la computadora 6 la solicitud ARP? (S/N)
N
Envíe un paquete con lo siguiente:

- Desde la computadora 4
- A la computadora 4 (para indicar que se transmite)
- Tipo de paquete: “Solicitud ARP”
- Datos: computadora6 (porque estamos solicitando la dirección MAC de la computadora6 mediante la solicitud ARP)
¿Cuántos dispositivos pueden ver la solicitud ARP?
4
¿Respondió la computadora 6 a la solicitud ARP? (Sí/No)
Yea
Enumeración de objetivos
En la Tarea 1 mencionamos las diferentes técnicas que podemos usar para escanear. Antes de explicar cada una en detalle y probarla con un objetivo real, debemos especificar los objetivos que queremos escanear. En general, se puede proporcionar una lista, un rango o una subred. Ejemplos de especificación de objetivos:
- lista: MACHINE_IP scanme.nmap.org example.comescaneará 3 direcciones IP.
- rango: 10.11.12.15-20escaneará 6 direcciones IP: 10.11.12.15, 10.11.12.16,… y 10.11.12.20.
- subred: MACHINE_IP/30escaneará 4 direcciones IP.
También puede proporcionar un archivo como entrada para su lista de objetivos nmap -iL list_of_hosts.txt.
Si desea consultar la lista de hosts que Nmap escaneará, puede usar nmap -sL TARGETS. Esta opción le proporciona una lista detallada de los hosts que Nmap escaneará sin escanearlos realmente; sin embargo, Nmap intentará la resolución DNS inversa en todos los destinos para obtener sus nombres. Los nombres pueden revelar información diversa al pentester. (Si no desea que Nmap acceda al servidor DNS, puede agregar -n.)
Responda las preguntas a continuación
¿Cuál es la primera dirección IP que Nmap escanearía si la proporcionaras 10.10.12.13/29 como objetivo?
10.10.12.8
¿Cuántas direcciones IP escaneará Nmap si proporciona el siguiente rango 10.10.0-255.101-125?
6400
Un /29 tiene:
- Máscara: 255.255.255.248
- Tamaño del bloque: 8 direcciones por subred
Determinar el rango de la subred
Tomamos el último octeto: 13
Dividimos en bloques de 8:
- 0–7
- 8–15
- 16–23
- etc.
El 13 cae en el bloque 8–15.
Por lo tanto:
- Network: 10.10.12.8
- Broadcast: 10.10.12.15
- Hosts válidos:
- 10.10.12.9
- 10.10.12.10
- 10.10.12.11
- 10.10.12.12
- 10.10.12.13
- 10.10.12.14
Orden de escaneo de Nmap
Cuando se usa CIDR, Nmap empieza desde la primera IP del rango, incluyendo la dirección de red. Entonces la Primera IP que escanearía es 10.10.12.8
Para la respuesta dos simplemente multiplicamos 25*256=6400
Descubriendo a los anfitriones en vivo
Revisemos las capas TCP /IP que se muestran en la siguiente figura. Aprovecharemos los protocolos para descubrir los hosts activos. De abajo a arriba, podemos usar:
- ARP desde la capa de enlace
- ICMP desde la capa de red
- TCP desde la capa de transporte
- UDP desde la capa de transporte

Antes de analizar en detalle el uso de cada escáner, revisaremos brevemente estos cuatro protocolos. ARP tiene un único propósito: enviar una trama a la dirección de difusión en el segmento de red y solicitar al ordenador con una dirección IP específica que responda proporcionando su dirección MAC (hardware).
ICMP tiene muchos tipos . El ping ICMP utiliza el tipo 8 (eco) y el tipo 0 (respuesta de eco). Si desea hacer ping a un sistema en la misma subred, una consulta ARP debe preceder al eco ICMP. Aunque TCP y UDP son protocolos de capa de transporte, para el escaneo de red, un escáner puede enviar un paquete especialmente diseñado a puertos TCP o UDP comunes para comprobar si el objetivo responde. Este método es eficiente, especialmente cuando el eco ICMP está bloqueado. Si ha cerrado el simulador de red, haga clic en el View Sitebotón “ ” Task 2para volver a mostrarlo.
Responda las preguntas a continuación
Envíe un paquete con lo siguiente:
- Desde la computadora1
- A la computadora3
- Tipo de paquete: “ Solicitud de ping ”
¿Qué tipo de paquete envió la computadora1 antes del ping?
ARP REQUEST

¿Qué tipo de paquete recibió la computadora1 antes de poder enviar el ping?
ARP RESPONSE

¿Cuántas computadoras respondieron a la solicitud de ping?
1
Envíe un paquete con lo siguiente:
- Desde la computadora2
- A la computadora5
- Tipo de paquete: “ Solicitud de ping ”
¿Cuál es el nombre del primer dispositivo que respondió a la primera solicitud ARP?
router
¿Cuál es el nombre del primer dispositivo que respondió a la segunda solicitud ARP?
computer5
Enviar otra solicitud de ping. ¿Se requirieron nuevas solicitudes ARP? (Sí/No)
Nay
Descubrimiento de host de Nmap mediante ARP
¿Cómo saber qué hosts están activos? Es fundamental evitar perder tiempo escaneando puertos de un host sin conexión o una dirección IP sin usar. Hay varias maneras de descubrir hosts en línea. Cuando no se ofrecen opciones de descubrimiento de hosts, Nmap sigue los siguientes métodos para descubrir hosts activos:
- Cuando un usuario privilegiado intenta escanear objetivos en una red local (Ethernet), Nmap utiliza solicitudes ARP . Un usuario privilegiado es rootun usuario que pertenece a sudoersy puede ejecutar sudo.
- Cuando un usuario privilegiado intenta escanear objetivos fuera de la red local, Nmap utiliza solicitudes de eco ICMP, TCP ACK (Reconocimiento) al puerto 80, TCP SYN (Sincronizar) al puerto 443 y solicitud de marca de tiempo ICMP.
- Cuando un usuario sin privilegios intenta escanear objetivos fuera de la red local, Nmap recurre a un protocolo de enlace TCP de tres vías enviando paquetes SYN a los puertos 80 y 443.
Nmap, por defecto, utiliza un escaneo de ping para encontrar hosts activos y luego procede a escanearlos únicamente. Si desea usar Nmap para descubrir hosts en línea sin escanear los puertos de los sistemas activos, puede ejecutar nmap -sn TARGETS. Profundicemos en el tema para comprender mejor las diferentes técnicas utilizadas.
El escaneo ARP solo es posible si está en la misma subred que los sistemas de destino. En Ethernet (802.3) y WiFi (802.11), necesita saber la dirección MAC de cualquier sistema antes de poder comunicarse con él. La dirección MAC es necesaria para el encabezado de la capa de enlace; contiene las direcciones MAC de origen y destino, entre otros campos. Para obtener la dirección MAC, el sistema operativo envía una consulta ARP. Un host que responde a las consultas ARP está activo. La consulta ARP solo funciona si el destino está en la misma subred que usted, es decir, en la misma red Ethernet/WiFi. Debe esperar ver muchas consultas ARP generadas durante un escaneo Nmap de una red local. Si desea que Nmap solo realice un escaneo ARP sin escaneo de puertos, puede usar nmap -PR -sn TARGETS, donde -PRindica que solo desea un escaneo ARP. El siguiente ejemplo muestra Nmap usando ARP para el descubrimiento de host sin ningún escaneo de puertos. Ejecutamos nmap -PR -sn MACHINE_IP/24para descubrir todos los sistemas activos en la misma subred que nuestra máquina de destino.

En este caso, el equipo AttackBoxtenía la dirección IP 10.10.210.6 y utilizó solicitudes ARP para detectar hosts activos en la misma subred. El escaneo ARP funciona, como se muestra en la figura a continuación. Nmap envía solicitudes ARP a todos los equipos de destino, y los que estén conectados deben responder con una respuesta ARP.

Si observamos los paquetes generados con herramientas como tcpdump o Wireshark, veremos un tráfico de red similar al de la figura siguiente. En ella, Wireshark muestra las direcciones MAC de origen y destino, el protocolo y la consulta para cada solicitud ARP. La dirección de origen es la dirección MAC de nuestro AttackBox, mientras que la de destino es la dirección de difusión, ya que desconocemos la dirección MAC del objetivo. Sin embargo, podemos ver la dirección IP del objetivo en la columna «Información». En la figura, podemos ver que estamos solicitando las direcciones MAC de todas las direcciones IP de la subred, comenzando por 10.10.210.1. El host con la dirección IP que solicitamos enviará una respuesta ARP con su dirección MAC, y así sabremos que está en línea.

Hablando de escaneos ARP , debemos mencionar un escáner basado en consultas ARP arp-scan : ; ofrece muchas opciones para personalizar su escaneo. Visite la wiki de arp -scan para obtener información detallada. Una opción popular es arp-scan –local neto simplemente arp-scan -l. Este comando enviará consultas ARP a todas las direcciones IP válidas en sus redes locales. Además, si su sistema tiene más de una interfaz y le interesa descubrir los hosts activos en una de ellas, puede especificar la interfaz usando -I. Por ejemplo, sudo arp-scan -I eth0 -le nviará consultas ARP a todas las direcciones IP válidas en la eth0interfaz.
Tenga en cuenta que arp-scan no está instalado en AttackBox; sin embargo, se puede instalar usando apt install arp-scan.
En el siguiente ejemplo, escaneamos la subred de AttackBox con [nombre del host] arp-scan ATTACKBOX_IP/24. Dado que ejecutamos este escaneo en un intervalo de tiempo cercano al anterior nmap -PR -sn ATTACKBOX_IP/24, obtuvimos los mismos tres objetivos activos.

De forma similar, el comando arp-scangenerará numerosas consultas ARP que podemos ver con tcpdump, Wireshark o una herramienta similar. Observamos que la captura de paquetes para arp-scany nmap -PR -sn genera patrones de tráfico similares. A continuación se muestra la salida de Wireshark.

Si ha cerrado el simulador de red, haga clic en el Visit Sitebotón “ ” en la Tarea 2 para volver a abrirlo.
Responda las preguntas a continuación
Enviaremos paquetes de solicitud ARP de difusión con las siguientes opciones:
- Desde la computadora1
- A la computadora1 (para indicar que se transmite)
- Tipo de paquete: “Solicitud ARP”
- Datos: pruebe los 8 dispositivos (excepto la computadora 1) en la red: computadora 2 , computadora 3 , computadora 4 , computadora 5 , computadora 6 , conmutador 1 , conmutador 2 y enrutador.
¿Cuántos dispositivos puedes descubrir usando solicitudes ARP?
3
Descubrimiento de host de Nmap mediante ICMP
Podemos hacer ping a todas las direcciones IP de una red objetivo y ver quién respondería a nuestras ping solicitudes (ICMP Tipo 8/Eco) con una respuesta de ping (ICMP Tipo 0). ¿Sencillo, verdad? Aunque este sería el método más directo, no siempre es fiable. Muchos firewalls bloquean el eco ICMP; las nuevas versiones de MS Windows vienen configuradas con un firewall de host que bloquea las solicitudes de eco ICMP por defecto. Recuerde que una consulta ARP precede a una solicitud ICMP si su objetivo está en la misma subred.
Para usar la solicitud de eco ICMP para detectar hosts activos, agregue la opción -PE. (Recuerde agregarla -sn si no desea que se realice un escaneo de puertos después). Como se muestra en la siguiente figura, un escaneo de eco ICMP envía una solicitud de eco ICMP y espera que el objetivo responda con una respuesta de eco ICMP si está en línea.

En el siguiente ejemplo, escaneamos la subred del objetivo con [nombre del host] nmap -PE -sn MACHINE_IP/24. Este escaneo enviará paquetes de eco ICMP a todas las direcciones IP de la subred. Nuevamente, esperamos que los hosts activos respondan; sin embargo, es importante tener en cuenta que muchos firewalls bloquean ICMP. El resultado de escanear la subred de clase C de la máquina virtual con [nombre del host] sudo nmap -PE -sn MACHINE_IP/24de AttackBox.

El resultado del análisis muestra que 8 hosts están activos, junto con sus direcciones MAC. Generalmente, no esperamos conocer las direcciones MAC de los destinos a menos que estén en la misma subred que nuestro sistema. El resultado anterior indica que Nmap no necesitó enviar paquetes ICMP, ya que confirmó que estos hosts están activos según las respuestas ARP recibidas.
Repetiremos el análisis anterior; sin embargo, esta vez lo haremos desde un sistema en una subred diferente. Los resultados son similares, pero sin las direcciones MAC.

Si observa los paquetes de red con una herramienta como Wireshark, verá algo similar a la imagen de abajo. Puede ver que tenemos una dirección IP de origen en una subred diferente a la de destino, enviando solicitudes de eco ICMP a todas las direcciones IP de la subred de destino para ver cuál responde.

Dado que las solicitudes de eco ICMP suelen bloquearse, también puede considerar las solicitudes de marca de tiempo ICMP o de máscara de dirección ICMP para determinar si un sistema está en línea. Nmap utiliza una solicitud de marca de tiempo (ICMP tipo 13) y comprueba si recibirá una respuesta de marca de tiempo (ICMP tipo 14). Al añadir esta -PP opción, Nmap utiliza solicitudes de marca de tiempo ICMP. Como se muestra en la figura a continuación, se espera que los hosts activos respondan.

En el siguiente ejemplo, nos ejecutamos nmap -PP -sn MACHINE_IP/24para descubrir las computadoras en línea en la subred de la máquina de destino.

Similar al escaneo ICMP anterior, este escaneo enviará numerosas solicitudes de marca de tiempo ICMP a todas las direcciones IP válidas en la subred de destino. En la captura de pantalla de Wireshark a continuación, se puede ver una dirección IP de origen que envía paquetes ICMP a todas las direcciones IP posibles para detectar hosts en línea.

De forma similar, Nmap utiliza consultas de máscara de dirección (ICMP Tipo 17) y comprueba si recibe una respuesta de máscara de dirección (ICMP Tipo 18). Este análisis se puede habilitar con la opción -PM. Como se muestra en la figura a continuación, se espera que los hosts activos respondan a las solicitudes de máscara de dirección ICMP.

Para intentar descubrir hosts activos mediante consultas de máscara de dirección ICMP, ejecutamos el comando nmap -PM -sn MACHINE_IP/24. Aunque los análisis anteriores mostraron que al menos 8 hosts estaban activos, este análisis no devolvió ninguno. Esto se debe a que el sistema de destino o un firewall en la ruta bloquea este tipo de paquete ICMP. Por lo tanto, es fundamental aprender varios enfoques para lograr el mismo resultado. Si un tipo de paquete está bloqueado, siempre podemos elegir otro para descubrir la red y los servicios de destino.

Aunque no recibimos respuesta ni pudimos determinar qué hosts estaban conectados, es fundamental tener en cuenta que este análisis envió solicitudes ICMP de máscara de dirección a todas las direcciones IP válidas y esperó una respuesta. Cada solicitud ICMP se envió dos veces, como se muestra en la captura de pantalla a continuación.

Responda las preguntas a continuación
¿Cuál es la opción necesaria para indicarle a Nmap que utilice la marca de tiempo ICMP para descubrir hosts en vivo?
-PP
¿Cuál es la opción necesaria para indicarle a Nmap que utilice la máscara de dirección ICMP para descubrir hosts activos?
-PM
¿Cuál es la opción necesaria para indicarle a Nmap que utilice ICMP Echo para descubrir hosts activos?
-PE
Nmap Host Discovery Using TCP and UDP
Ping de sincronización TCP
Podemos enviar un paquete con el indicador SYN (Sincronizar) activado a un puerto TCP , 80 por defecto, y esperar una respuesta. Un puerto abierto debería responder con un SYN/ACK (Reconocimiento); un puerto cerrado resultaría en un RST (Reinicio). En este caso, solo comprobamos si recibimos una respuesta para determinar si el host está activo. El estado específico del puerto no es relevante en este caso. La siguiente figura es un recordatorio de cómo funciona normalmente un protocolo de enlace TCP de tres vías.

Si desea que Nmap use el ping TCP SYN, puede hacerlo mediante la opción -PS seguida del número de puerto, rango, lista o una combinación de estos. Por ejemplo, -PS21se dirigirá al puerto 21, mientras que -PS21-25 se dirigirá a los puertos 21, 22, 23, 24 y 25. Finalmente, -PS80,443,8080se dirigirá a los puertos 80, 443 y 8080.
Los usuarios con privilegios (root y sudoers) pueden enviar paquetes TCP SYN y no necesitan completar el protocolo de enlace de tres vías TCP incluso si el puerto está abierto, como se muestra en la figura siguiente. Los usuarios sin privilegios no tienen más opción que completar el protocolo de enlace de tres vías si el puerto está abierto.

Analizaremos nmap -PS -sn MACHINE_IP/24la subred de la máquina virtual de destino. Como se muestra en el resultado a continuación, detectamos cinco hosts.

Analicemos con más detalle lo que ocurrió entre bastidores observando el tráfico de red en Wireshark en la figura a continuación. Técnicamente, dado que no especificamos ningún puerto TCP para usar en el escaneo de ping TCP, Nmap usó el puerto TCP predeterminado, el 80. Se espera que cualquier servicio que escuche en el puerto 80 responda, lo que indica indirectamente que el host está conectado.

Ping de confirmación de TCP
Como habrás adivinado, esto envía un paquete con el indicador ACK activado. Debes ejecutar Nmap como usuario con privilegios para lograrlo. Si lo intentas como usuario sin privilegios, Nmap intentará un protocolo de enlace de tres vías.
De forma predeterminada, se usa el puerto 80. La sintaxis es similar a la de TCP SYN ping. -PADebe ir seguido de un número de puerto, un rango de números de puerto, una lista o una combinación de estos. Por ejemplo, considere -PA21, -PA21-25y -PA80,443,8080. Si no se especifica ningún puerto, se usará el puerto 80.
La siguiente figura muestra que cualquier paquete TCP con el indicador ACK activado debería recibir un paquete TCP con el RSTindicador activado. El destino responde con el RSTindicador activado porque el paquete TCP con el indicador ACK no forma parte de ninguna conexión en curso. La respuesta esperada se utiliza para detectar si el host de destino está activo.

En este ejemplo, realizamos una prueba sudo nmap -PA -sn MACHINE_IP/24para detectar los hosts en línea en la subred del objetivo. Vemos que el escaneo de ping TCP ACK detectó cinco hosts activos.

Si observamos el tráfico de red como se muestra en la figura a continuación, descubriremos muchos paquetes con el indicador ACK activado y enviados al puerto 80 de los sistemas de destino. Nmap envía cada paquete dos veces. Los sistemas que no responden están desconectados o inaccesibles.

Ping UDP
Finalmente, podemos usar UDP para saber si el host está en línea. A diferencia del ping TCP SYN, no se espera que enviar un paquete UDP a un puerto abierto genere respuesta. Sin embargo, si enviamos un paquete UDP a un puerto UDP cerrado, esperamos recibir un paquete ICMP de puerto inaccesible; esto indica que el sistema de destino está activo y disponible.
En la siguiente figura, vemos un paquete UDP enviado a un puerto UDP abierto que no genera ninguna respuesta. Sin embargo, enviar un paquete UDP a un puerto UDP cerrado puede generar una respuesta que indica indirectamente que el destino está en línea.


La sintaxis para especificar los puertos es similar a la de los pings TCP SYN y TCP ACK; Nmap la utiliza -PUpara el ping UDP . En el siguiente ejemplo, ejecutamos un escaneo UDP y descubrimos cinco hosts activos.

Inspeccionemos los paquetes UDP generados. En la siguiente captura de pantalla de Wireshark, observamos que Nmap envía paquetes UDP a puertos UDP que probablemente estén cerrados. La imagen a continuación muestra que Nmap usa un puerto UDP poco común para generar un error ICMP de destino inalcanzable (puerto inalcanzable).

Masscan
Como nota al margen, Masscan utiliza un enfoque similar para descubrir los sistemas disponibles. Sin embargo, para completar su escaneo de red rápidamente, Masscan genera paquetes con una velocidad bastante alta. La sintaxis es bastante similar: -ppuede ir seguida de un número de puerto, una lista o un rango. Considere los siguientes ejemplos:
- masscan MACHINE_IP/24 -p443
- masscan MACHINE_IP/24 -p80,443
- masscan MACHINE_IP/24 -p22-25
- masscan MACHINE_IP/24 ‐‐top-ports 100
Masscan no está instalado en el AttackBox; sin embargo, se puede instalar usando apt install masscan.
Responda las preguntas a continuación
¿Qué escaneo de ping TCP no requiere una cuenta privilegiada?
TCP SYN Ping
¿Qué escaneo de ping TCP requiere una cuenta privilegiada?
TCP ACK Ping
¿Qué opción necesitas agregar a Nmap para ejecutar un escaneo de ping TCP SYN en el puerto telnet?
-PS23
Uso de la búsqueda DNS inversa
El comportamiento predeterminado de Nmap es usar hosts en línea con DNS inverso . Dado que los nombres de host pueden revelar mucha información, este paso puede ser útil. Sin embargo, si no desea enviar estas consultas DNS , puede -nomitir este paso.
De forma predeterminada, Nmap buscará hosts en línea; sin embargo, puede usar la opción -Rpara consultar el servidor DNS incluso para hosts sin conexión. Si desea usar un servidor DNS específico, puede agregar esta –dns-servers DNS_SERVER opción.
Responda las preguntas a continuación
Queremos que Nmap realice una búsqueda DNS inversa para todos los hosts posibles en una subred, con la esperanza de obtener información de los nombres. ¿Qué opción deberíamos añadir?
-R
Resumen
Ha aprendido cómo ARP , ICMP, TCP y UDP pueden detectar hosts activos al completar esta sala. Cualquier respuesta de un host indica que está en línea. A continuación, se muestra un breve resumen de las opciones de línea de comandos para Nmap que hemos cubierto.
| Tipo de escaneo | Comando de ejemplo |
| Escaneo ARP | sudo nmap -PR -sn MACHINE_IP/24 |
| Escaneo de eco ICMP | sudo nmap -PE -sn MACHINE_IP/24 |
| Escaneo de marca de tiempo ICMP | sudo nmap -PP -sn MACHINE_IP/24 |
| Escaneo de máscara de dirección ICMP | sudo nmap -PM -sn MACHINE_IP/24 |
| Escaneo de ping TCP SYN | sudo nmap -PS22,80,443 -sn MACHINE_IP/30 |
| Escaneo de ping TCP ACK | sudo nmap -PA22,80,443 -sn MACHINE_IP/30 |
| Escaneo de ping UDP | sudo nmap -PU53,161,162 -sn MACHINE_IP/30 |
Recuerda añadirlo -sn si solo te interesa el descubrimiento de hosts sin escanear puertos. Si lo omites, -sn Nmap escaneará los puertos de los hosts activos por defecto.
| Opción | Objetivo |
| -n | sin búsqueda de DNS |
| -R | Búsqueda DNS inversa para todos los hosts |
| -sn | solo descubrimiento de host |

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!