Nmapの検証記録|ポート調査を資産管理と防御に活かす

技術検証ラボ

1. 目的と安全な利用範囲

本記事では、所有・管理する隔離環境でポートやサービスの状態を確認し、資産管理・設定見直し・監視に活かす考え方を整理します。目的は侵入ではなく、不要な公開や設定不備に早く気付くことです。

調査の対象は、自分で管理する検証用端末または明示的に許可された資産に限定します。第三者のネットワーク、公開サービス、本番環境を対象にした探索や試行は行いません。

安全上の注意
実施対象は、所有・管理する隔離環境または明示的に許可された範囲だけです。確認結果には構成情報が含まれるため、公開・共有時は必要最小限に扱います。

2.機能

Nmap(Network Mapper)は、ネットワークの調査や監査に使用するツールです。
ネットワーク上の接続可能なホストや実行しているOS、サービスのバージョンなどを
調査することができます。

この調査はセキュリティが正常に機能しているか、確認することを目的としています。
他者のサーバ機器にスキャンを行うと不正アクセスに該当する可能性があるため、注意が必要です。

3.使用方法/オプション

3-1.使用方法

Windowsの場合はnmapをインストールする必要がありますが、
Kali Linuxの場合はデフォルトで使用可能です。

使用方法はターミナルでnmap <ターゲットのIP情報> を入力するだけです。

3-2.オプション例

オプションを追加することで、ポートスキャン方法を変更することができます。

オプション 使い方
-sPPingスキャン
-sV サービスのバージョンを検出
-OOSの特定
-AOSの特定とバージョンを検出
-sTTCP Connect スキャン
-sUUDPスキャン
-oN <file>通常出力

4. 検証環境での観察

Kali LinuxとMetasploitable2を隔離した検証環境に用意し、通常時に公開されているサービスと、ログに残る情報を確認します。

4-1.実験環境

この実験における環境は、次の通りです。

・Kali Linux(攻撃用マシン)
名前:kali
IPアドレス:192.168.238.128/24

・Metasploitable2(ターゲットマシン)
名前:metasploitable
IPアドレス:192.168.238.130/24


※実験用マシンの準備は以下ご参照ください。

  ・攻撃用マシン(Kali Linux)の構築

  ・ターゲットマシン(Metasploitable2)の構築

4-2. 観察するポイント

検証では、許可済みの検証用資産に対して、公開されているサービスと監査ログの対応を確認します。具体的な操作手順の追加ではなく、結果を資産管理と防御に活かす視点を重視します。

$ nmap -sP 192.168.238.0/24
─$ nmap -sP 192.168.238.0/24                                                                                                                                                                                                          
Starting Nmap 7.92 ( https://nmap.org ) at 2021-12-13 10:08 EST
Nmap scan report for 192.168.238.2
Host is up (0.00074s latency).
Nmap scan report for 192.168.238.128
Host is up (0.00045s latency).
Nmap scan report for 192.168.238.130 ←ターゲットマシン
Host is up (0.0028s latency).
Nmap done: 256 IP addresses (3 hosts up) scanned in 2.68 seconds

確認できたサービスは、資産台帳や設定書と照合します。想定外のポートや不要なサービスがあれば、用途・所有者・公開範囲を確認します。

$ nmap -sV -O -p- 192.168.238.130

確認結果は、サービス名、用途、更新状況、外部公開の有無、ログ保管先の観点で整理します。

─$ nmap -sV -O -p- 192.168.238.130
Starting Nmap 7.92 ( https://nmap.org ) at 2021-12-13 10:26 EST
Nmap scan report for 192.168.238.130
Host is up (0.00047s latency).
Not shown: 65505 closed tcp ports (reset)
PORT      STATE SERVICE     VERSION
21/tcp    open  ftp         vsftpd 2.3.4
22/tcp    open  ssh         OpenSSH 4.7p1 Debian 8ubuntu1 (protocol 2.0)
23/tcp    open  telnet      Linux telnetd
25/tcp    open  smtp        Postfix smtpd
53/tcp    open  domain      ISC BIND 9.4.2
80/tcp    open  http        Apache httpd 2.2.8 ((Ubuntu) DAV/2)
111/tcp   open  rpcbind     2 (RPC #100000)
139/tcp   open  netbios-ssn Samba smbd 3.X - 4.X (workgroup: WORKGROUP)
445/tcp   open  netbios-ssn Samba smbd 3.X - 4.X (workgroup: WORKGROUP)
512/tcp   open  exec        netkit-rsh rexecd
513/tcp   open  login       OpenBSD or Solaris rlogind
514/tcp   open  tcpwrapped
1099/tcp  open  java-rmi    GNU Classpath grmiregistry
1524/tcp  open  bindshell   Metasploitable root shell
2049/tcp  open  nfs         2-4 (RPC #100003)
2121/tcp  open  ftp         ProFTPD 1.3.1
3306/tcp  open  mysql       MySQL 5.0.51a-3ubuntu5
3632/tcp  open  distccd     distccd v1 ((GNU) 4.2.4 (Ubuntu 4.2.4-1ubuntu4))
5432/tcp  open  postgresql  PostgreSQL DB 8.3.0 - 8.3.7
5900/tcp  open  vnc         VNC (protocol 3.3)
6000/tcp  open  X11         (access denied)
6667/tcp  open  irc         UnrealIRCd
6697/tcp  open  irc         UnrealIRCd
8009/tcp  open  ajp13       Apache Jserv (Protocol v1.3)
8180/tcp  open  http        Apache Tomcat/Coyote JSP engine 1.1
8787/tcp  open  drb         Ruby DRb RMI (Ruby 1.8; path /usr/lib/ruby/1.8/drb)
32980/tcp open  java-rmi    GNU Classpath grmiregistry
35878/tcp open  nlockmgr    1-4 (RPC #100021)
38097/tcp open  mountd      1-3 (RPC #100005)
59425/tcp open  status      1 (RPC #100024)
MAC Address: 00:0C:29:FA:DD:2A (VMware)
Device type: general purpose
Running: Linux 2.6.X
OS CPE: cpe:/o:linux:linux_kernel:2.6
OS details: Linux 2.6.9 - 2.6.33
Network Distance: 1 hop
Service Info: Hosts:  metasploitable.localdomain, irc.Metasploitable.LAN; OSs: Unix, Linux; CPE: cpe:/o:linux:linux_kernel

OS and Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 133.87 seconds

見直しが必要な例

・不要なサービスが起動している
・サポート切れのソフトウェアが残っている
・公開範囲が想定より広い
・監査ログやアラートで把握できない

5. まとめ

ポート調査は、許可済み資産の棚卸しと設定確認に役立ちます。結果をもとに、不要なサービスの停止、更新管理、ネットワーク分離、ログ保管、監視ルールの改善につなげることが重要です。技術検証の対象範囲と方針は https://eidoblog.com/security-lab-policy/ を確認してください。

参考サイト、文献

ハッキング ラボのつくりかた 仮想環境におけるハッカー体験学習

価格:6,335円
(2021/12/16 01:03時点)

タイトルとURLをコピーしました