Jak zobaczyć wszystkie urządzenia w swojej sieci za pomocą nmap na Linuxie

Zainstaluj nmap na Linuxie, zeskanuj swoją sieć, zidentyfikuj podłączone urządzenia i ich porty, a następnie zbadaj podejrzane elementy dla większego bezpieczeństwa.
Podsumowanie
- Zainstaluj nmap, jeśli jeszcze go nie masz na swoim komputerze z systemem Linux. Uruchom "sudo apt-get install nmap" na Ubuntu lub "sudo dnf install nmap" na Fedorze.
- Aby szybko zeskanować swoją sieć i odkryć adresy IP podłączonych urządzeń bez skanowania portów, najpierw znajdź swój aktualny adres IP i powiedz nmap, aby zaczął od niego, używając polecenia "sudo nmap -sn 192.168.4.0/24".
- Aby zbadać urządzenia, spróbuj znaleźć OUIs, skanować porty (jeśli masz zezwolenie) i sprawdzić adresy IP pod kątem interfejsów webowych.
Myślisz, że wiesz, co jest podłączone do twojej domowej sieci? Możesz być zaskoczony. Dowiedz się, jak to sprawdzić, używając nmap na Linuksie, co pozwoli ci zbadać wszystkie urządzenia podłączone do twojej sieci.
Możesz myśleć, że twoja domowa sieć jest dość prosta i że nie ma sensu zagłębiać się w nią. Możliwe, że masz rację, ale istnieje szansa, że dowiesz się czegoś, czego nie wiedziałeś. Z powodu proliferacji urządzeń Internet of Things, urządzeń mobilnych takich jak telefony i tablety oraz rewolucji inteligentnych domów — oprócz "normalnych" urządzeń sieciowych, takich jak routery szerokopasmowe, laptopy i komputery stacjonarne — to może być dla ciebie odkrywcze.
Jeśli potrzebujesz, zainstaluj nmap
Będziemy używać polecenia nmap. W zależności od tego, jakie inne pakiety oprogramowania masz zainstalowane na swoim komputerze, nmap może być już zainstalowany.
Jeśli nie, oto jak go zainstalować w Ubuntu.
sudo apt-get install nmap
Oto jak zainstalować go na Fedorze.
sudo dnf install nmap
Oto jak zainstalować go na Manjaro.
sudo pacman -Syu nmap
Możesz go zainstalować na innych wersjach Linuksa, używając menedżera pakietów dla swojej dystrybucji Linuxa.
Znajdź swój adres IP
Pierwszym zadaniem jest odkrycie, jaki jest adres IP twojego komputera z systemem Linux. Istnieje minimalny i maksymalny adres IP, który może być używany w twojej sieci. To jest zakres adresów IP dla twojej sieci. Musimy podać adresy IP lub zakres adresów IP do nmap, więc musimy znać te wartości.
Na szczęście Linux oferuje polecenie o nazwie ip i ma ono opcję o nazwie addr (adres) lub po prostu add. Wpisz ip, zrób spację, add i naciśnij Enter.
ip add
W dolnej części wyjścia znajdziesz swój adres IP. Jest poprzedzony etykietą "inet".
Adres IP tego komputera to "192.168.4.25". "/24" oznacza, że w masce podsieci są trzy kolejne zestawy osiem jedynek. (A 3 x 8 = 24.)
W systemie binarnym maska podsieci to:
11111111.11111111.11111111.00000000
W postaci dziesiętnej jest to 255.255.255.0.
Maska podsieci i adres IP są używane do określenia, która część adresu IP identyfikuje sieć, a która część identyfikuje urządzenie. Ta maska podsieci informuje sprzęt, że pierwsze trzy liczby adresu IP będą identyfikować sieć, a ostatnia część adresu IP identyfikuje poszczególne urządzenia. A ponieważ największą liczbą, jaką można pomieścić w 8-bitowej liczbie binarnej, jest 255, zakres adresów IP dla tej sieci będzie wynosić od 192.168.4.0 do 192.168.4.255.
Wszystko to jest zawarte w "/24". Na szczęście nmap współpracuje z tym notowaniem, więc mamy to, co potrzebujemy, aby zacząć używać nmap.
Rozpocznij pracę z nmap
nmap to narzędzie do mapowania sieci. Działa poprzez wysyłanie różnych komunikatów sieciowych do adresów IP w zakresie, który mu podamy. Może wywnioskować wiele o urządzeniu, które bada, oceniając i interpretując rodzaj odpowiedzi, jakie otrzymuje.
Rozpocznijmy proste skanowanie za pomocą nmap. Użyjemy opcji -sn (skanuj bez portu). Informuje to nmap, aby na razie nie badał portów na urządzeniach. Wykona lekkie, szybkie skanowanie.
Mimo to, uruchomienie nmap może zająć trochę czasu. Oczywiście im więcej urządzeń masz w sieci, tym dłużej to potrwa. Wszystko swoje badania i pracę rozpoznawczą wykonuje najpierw, a następnie przedstawia wyniki.
Znajdziesz wyniki, gdy pierwsza faza zostanie ukończona. Nie zdziw się, gdy przez chwilę nic widocznego się nie wydarzy.
Adres IP, którego będziemy używać, to ten, który uzyskaliśmy wcześniej za pomocą polecenia ip, ale ostatnia cyfra została ustawiona na zero. To pierwszy możliwy adres IP w tej sieci. "/24" informuje nmap, aby zeskanował cały zakres tej sieci. Parametr "192.168.4.0/24" oznacza "zacznij od adresu IP 192.168.4.0 i przejdź przez wszystkie adresy IP aż do i włącznie z 192.168.4.255".
Zauważ, że używamy sudo.
sudo nmap -sn 192.168.4.0/24
Po krótkim oczekiwaniu, wyniki zostaną zapisane w oknie terminala.
Możesz przeprowadzić to skanowanie bez użycia sudo, ale stosowanie sudo zapewnia, że można wyciągnąć jak najwięcej informacji. Bez sudo to skanowanie nie zwróciłoby informacji o producencie, na przykład.
Zaletą użycia opcji -sn — oprócz tego, że jest to szybkie i lekkie skanowanie — jest to, że daje ci schludną listę żywych adresów IP. Innymi słowy, mamy listę urządzeń podłączonych do sieci, razem z ich adresami IP. I tam, gdzie to możliwe, nmap zidentyfikował producenta. To nieźle jak na pierwszy raz.
Oto koniec listy.
Ustanowiliśmy listę podłączonych urządzeń sieciowych, więc wiemy, ile ich jest. Jest 15 włączonych urządzeń podłączonych do sieci. Znamy producenta niektórych z nich. Lub, jak się przekonamy, mamy to, co nmap zgłosił jako producent, według jego najlepszej wiedzy.
Patrząc na swoje wyniki, prawdopodobnie zobaczysz urządzenia, które rozpoznajesz. Mogą być też takie, których nie rozpoznajesz. To te, które musimy zbadać dalej.
Niektóre z tych urządzeń są dla mnie jasne. Fundacja Raspberry Pi jest oczywista. Urządzenie Amazon Technologies to mój Echo Dot. Jedynym urządzeniem Samsunga, które mam, jest drukarka laserowa, więc to zawęża ten przypadek. Jest kilka urządzeń oznaczonych jako wyprodukowane przez Dell. To proste, to PC i laptop. Urządzenie Avaya to telefon VoIP, który daje mi numer wewnętrzny w systemie telefonicznym w biurze głównym. Umożliwia im łatwiejsze nękanie mnie w domu, więc dobrze znam to urządzenie.
Ale wciąż mam pytania.
Jest kilka urządzeń o nazwach, które nic mi nie mówią, takich jak Liteon technology i Elitegroup Computer systems, na przykład.
Posiadam (znacznie) więcej niż jeden Raspberry Pi. Liczba podłączonych do sieci zawsze się zmienia, ponieważ są ciągle wymieniane i przerabiane. Ale zdecydowanie powinno być ich więcej niż jeden.
Jest kilka urządzeń oznaczonych jako Nieznane. Oczywiście, będą wymagały bliższego przyjrzenia się.
Wykonaj Głębsze Skanowanie
Jeśli usuniemy opcję -sn, nmap także spróbuje zbadać porty na urządzeniach. Porty to ponumerowane punkty końcowe dla połączeń sieciowych na urządzeniach. Wyobraź sobie blok mieszkalny. Wszystkie mieszkania mają ten sam adres uliczny (odpowiednik adresu IP), ale każde mieszkanie ma swój własny numer (odpowiednik portu).
Każdy program lub usługa w urządzeniu ma swój numer portu. Ruch sieciowy jest dostarczany do adresu IP i portu, a nie tylko do adresu IP. Niektóre numery portów są zarezerwowane. Zawsze są używane do przesyłania ruchu sieciowego określonego typu. Na przykład port 22 jest zarezerwowany dla połączeń SSH, a port 80 jest zarezerwowany dla ruchu sieciowego HTTP.
Powinieneś skanować porty tylko w sieciach, w których masz wyraźne zezwolenie. Skanowanie portów może być wykryte i postrzegane jako złośliwe, co może cię wpakować w kłopoty. Zapoznaj się z przewodnikiem prawnym nmap, aby dowiedzieć się więcej.
Zamierzamy użyć nmap, aby przeskanować porty na każdym urządzeniu i sprawdzić, które z nich są otwarte.
nmap 192.168.4.0/24
Tym razem otrzymujemy bardziej szczegółowe podsumowanie każdego urządzenia. Dowiadujemy się, że w sieci jest 13 aktywnych urządzeń. Poczekaj chwilę; mieliśmy chwilę temu 15 urządzeń.
Liczba urządzeń może się rzeczywiście zmieniać w miarę uruchamiania tych skanów. Prawdopodobnie wynika to z mobilnych urządzeń przybywających i opuszczających miejsce, lub sprzętu włączanego i wyłączanego. Również, bądź świadomy, że gdy włączysz a...
Urządzenie, które zostało wyłączone, może nie mieć tego samego adresu IP, co ostatnio, gdy było używane. Może mieć, ale nie musi.
Zostało wygenerowanych wiele danych. Zróbmy to ponownie i zapiszmy do pliku.
nmap 192.168.4.0/24 > nmap-list.txt
A teraz możemy wyświetlić plik za pomocą less i przeszukać go, jeśli chcemy.
less nmap-list.txt
Przewijając raport nmap, szukasz czegokolwiek, czego nie możesz wyjaśnić lub co wydaje się nietypowe. Podczas przeglądania listy, zanotuj adresy IP urządzeń, które chcesz zbadać dalej.
Zgodnie z listą, którą wygenerowaliśmy wcześniej, 192.168.4.10 to Raspberry Pi. Będzie uruchamiać jedną z dystrybucji Linuksa. Co więc używa portu 445? Opisano go jako "microsoft-ds". Microsoft na Pi, które działa na Linuksie? Z pewnością się tym zajmiemy.
192.168.4.11 oznaczono jako "Nieznane" w wcześniejszym skanowaniu. Ma wiele otwartych portów; musimy wiedzieć, co to jest.
192.168.4.18 również zidentyfikowano jako Raspberry Pi. Jednak to Pi oraz urządzenie 192.168.4.21 mają otwarty port 8888, opisany jako wykorzystywany przez "sun-answerbook". Sun AnswerBook to z wieloma latami wycofany (elementarny) system pobierania dokumentacji. Nie muszę mówić, że nie mam go zainstalowanego nigdzie. To wymaga uwagi.
Urządzenie 192.168.4.22 wcześniej zidentyfikowano jako drukarkę Samsung, co potwierdza etykieta mówiąca "drukarka". To, co przykuło moją uwagę, to obecność i otwarty port HTTP 80. Ten port jest zarezerwowany dla ruchu internetowego. Czy moja drukarka ma stronę internetową?
Urządzenie 192.168.4.31 prawdopodobnie jest produkowane przez firmę Elitegroup Computer Systems. Nigdy o nich nie słyszałem, a urządzenie ma wiele otwartych portów, więc przyjrzymy się temu bliżej.
Im więcej portów ma otwarte urządzenie, tym więcej możliwości dla cyberprzestępcy, aby się w nie włamać — jeśli jest bezpośrednio wystawione na Internet. To jak dom. Im więcej drzwi i okien masz, tym więcej potencjalnych punktów wejścia ma włamywacz.
Zidentyfikowaliśmy Podejrzanych; Sprawdźmy Ich
Urządzenie 192.168.4.10 to Raspberry Pi z otwartym portem 445, opisanym jako "microsoft-ds". Szybkie wyszukiwanie w Internecie ujawnia, że port 445 zazwyczaj związany jest z Sambą. Samba to wolne oprogramowanie implementujące protokół Microsoft Server Message Block (SMB). SMB to sposób na współdzielenie folderów i plików w sieci.
To ma sens; używam tego konkretnego Pi jako swoistego mini urządzenia do przechowywania danych w sieci (NAS). Używa Samby, abym mógł się do niego łączyć z dowolnego komputera w mojej sieci. Ok, to było łatwe. Jeden z głowy, kilka jeszcze do zbadania.
Nieznane Urządzenie z Wiele Otwartych Portów
Urządzenie z adresem IP 192.168.4.11 miało nieznanego producenta i wiele otwartych portów.
Możemy użyć nmap bardziej agresywnie, aby wydobyć więcej informacji z urządzenia. Opcja -A (agresywne skanowanie) zmusza nmap do użycia detekcji systemu operacyjnego, detekcji wersji, skanowania skryptów i wykrywania trasy.
Opcja -T (szablon czasowy) pozwala nam określić wartość od 0 do 5. To ustawia jeden z trybów czasowych. Tryby czasowe mają fajne nazwy: paranoiczny (0), przebiegły (1), grzeczny (2), normalny (3), agresywny (4) i szalony (5). Im niższa liczba, tym mniejszy wpływ nmap będzie miał na przepustowość i innych użytkowników sieci.
Zauważ, że nie podajemy nmap zakresu IP. Skupiamy nmap na jednym adresie IP, który jest adresem IP badanego urządzenia.
sudo nmap -A -T4 192.168.4.11
Na maszynie użytej do badania tego artykułu, wykonanie tej komendy zajęło dziewięć minut. Nie zdziw się, jeśli będziesz musiał poczekać, zanim zobaczysz jakiekolwiek wyniki.
Niestety, w tym przypadku wyniki nie dają nam łatwych odpowiedzi, na które liczyliśmy.
Jedną dodatkową rzeczą, którą się dowiedzieliśmy, jest to, że uruchamia wersję Linuksa. Na mojej sieci to nie jest wielkie zaskoczenie, ale ta wersja Linuksa jest dziwna. Wydaje się być dość stara. Linux jest używany niemal w większości urządzeń Internetu Rzeczy, więc to może być wskazówka.
Poniżej w wynikach nmap podał adres Media Access Control (MAC) urządzenia. To unikalna referencja, która jest.
przypisany do interfejsów sieciowych.
Pierwsze trzy bajty adresu MAC znane są jako Organizacyjnie Unikalny Identifikator (OUI). Może być używany do identyfikacji dostawcy lub producenta interfejsu sieciowego. Jeśli przypadkowo jesteś geekiem, który stworzył bazę danych 35 909 z nich, to jest.
Moje narzędzie wskazuje, że należy do Google. W związku z wcześniejszym pytaniem o osobliwą wersję systemu Linux i podejrzeniem, że może to być urządzenie Internetu Rzeczy, wskazuje to bezpośrednio na mój inteligentny głośnik Google Home mini.
Możesz również wykonać takie samo zapytanie OUI online, korzystając z strony wyszukiwania producentów Wireshark.
Na szczęście, to pasuje do moich wyników.
Jednym ze sposobów, aby upewnić się co do identyfikacji urządzenia, jest przeprowadzenie skanowania, wyłączenie urządzenia i ponowne skanowanie. Adres IP, który teraz zniknął z drugiego zestawu wyników, będzie urządzeniem, które właśnie wyłączyłeś.
Sun AnswerBook?
Nastajdującą tajemnicą była nazwa "sun-answerbook" dla Raspberry Pi z adresem IP 192.168.4.18. Ta sama nazwa "sun-answerbook" pojawiała się dla urządzenia z adresem 192.168.4.21. Urządzenie 192.168.4.21 to komputer stacjonarny z systemem Linux.
nmap dokonuje najlepszej analizy zastosowania portu na podstawie znanych skojarzeń z oprogramowaniem. Oczywiście, jeśli jakiekolwiek z tych skojarzeń portów nie jest już stosowane — być może oprogramowanie nie jest już używane i zakończyło swoje życie — możesz otrzymać mylące opisy portów w wynikach skanowania. To prawdopodobnie miało tutaj miejsce, ponieważ system Sun AnswerBook pochodzi z początku lat 90., i jest jedynie dalekim wspomnieniem — dla tych, którzy w ogóle o tym słyszeli.
Więc jeśli to nie jest jakieś starożytne oprogramowanie Sun Microsystems, co mogłyby mieć wspólnego te dwa urządzenia, Raspberry Pi i komputer stacjonarny?
Wyszukiwania w internecie nie przyniosły niczego użytecznego. Było wiele wyników. Wydaje się, że cokolwiek z interfejsem sieciowym, co nie chce używać portu 80, wybiera port 8888 jako opcję awaryjną. Następnym logicznym krokiem było więc spróbować połączyć się z tym portem korzystając z przeglądarki.
Użyłem 192.168.4.18:8888 jako adresu w mojej przeglądarce. To format do określenia adresu IP i portu w przeglądarce. Użyj dwukropka :, aby oddzielić adres IP od numeru portu.
Rzeczywiście otworzyła się strona internetowa.
To jest portal administracyjny dla urządzeń działających na Resilio Sync, usłudze synchronizacji plików peer-to-peer.
Zawsze korzystam z wiersza poleceń, więc całkowicie zapomniałem o tej funkcjonalności. Tak więc wpis dotyczący Sun AnswerBook był zupełnie mylący, a usługa pracująca na porcie 8888 została zidentyfikowana.
Ukryty serwer WWW
Następną kwestią, którą zanotowałem do zbadania, był port HTTP 80 w mojej drukarce. Ponownie wziąłem adres IP z wyników nmap i użyłem go jako adresu w mojej przeglądarce. Nie musiałem podawać portu; przeglądarka domyślnie skierowała się na port 80.
Oto i jest; moja drukarka ma wbudowany serwer www.
Teraz mogę zobaczyć liczbę stron, które przez nią przeszły, poziom tonera i inne użyteczne lub ciekawe informacje.
Inne nieznane urządzenie
Urządzenie z adresem 192.168.4.24 nie ujawniło niczego w żadnym z przeprowadzonych dotychczas skanów nmap.
Podłączyłem opcję -Pn (brak ping). To powoduje, że nmap zakłada, że docelowe urządzenie jest włączone i kontynuuje inne skany. Może to być przydatne dla urządzeń, które nie reagują zgodnie z oczekiwaniami, wprowadzając nmap w błąd, że są offline.
sudo nmap -A -T4 -Pn 192.168.4.24
To rzeczywiście zwróciło zrzut informacji, ale nic, co zidentyfikowało to urządzenie.
Wykazano, że działa na jądrze Linuxa z Mandriva Linux. Mandriva Linux to dystrybucja, która została zakończona w 2011 roku. Żyje dalej z nową społecznością ją wspierającą, jako OpenMandriva.
Kolejne urządzenie Internetu Rzeczy, być może? prawdopodobnie nie — mam tylko dwa, i obydwa zostały zidentyfikowane.
Przechodząc przez pokój i licząc urządzenia.
nic mi nie dało. Sprawdźmy adres MAC.
Okazuje się, że to był mój telefon komórkowy.
Pamiętaj, że możesz wykonywać te wyszukiwania online, korzystając z strony do wyszukiwania producentów Wireshark.
Elitegroup Computer Systems
Ostatnie dwa pytania, które miałem, dotyczyły dwóch urządzeń z nazwami producentów, których nie rozpoznałem, a mianowicie Liteon i Elitegroup Computer Systems.
Zmieńmy podejście. Inną komendą, która jest przydatna w ustalaniu tożsamości urządzeń w twojej sieci, jest arp. arp jest używane do pracy z tabelą protokołu rozwiązywania adresów w twoim komputerze z systemem Linux. Jest używane do tłumaczenia z adresu IP (lub nazwy sieci) na adres MAC.
Jeśli arp nie jest zainstalowane na twoim komputerze, możesz je zainstalować w ten sposób.
Na Ubuntu użyj apt-get :
sudo apt-get install net-tools
Na Fedorze użyj dnf :
sudo dnf install net-tools
Na Manjaro użyj pacman :
sudo pacman -Syu net-tools
Aby uzyskać listę urządzeń i ich nazw sieciowych — jeśli zostały przypisane — po prostu wpisz arp i naciśnij Enter.
Oto wynik z mojego komputera badawczego:
Nazwy w pierwszej kolumnie to nazwy maszyn (nazywane również nazwami hostów lub nazwami sieci), które zostały przypisane do urządzeń. Niektóre z nich ustawiłem samodzielnie (Nostromo, Cloudbase i Marineville, na przykład), a niektóre zostały ustawione przez producenta (takie jak Vigor.router).
Wynik daje nam dwa sposoby na krzyżowe sprawdzenie z wynikami z nmap. Ponieważ adresy MAC dla urządzeń są wymienione, możemy odwołać się do wyników z nmap, aby dokładniej zidentyfikować urządzenia.
Dodatkowo, ponieważ możesz użyć nazwy maszyny z ping, a ping wyświetla odpowiedni adres IP, możesz krzyżowo sprawdzić nazwy maszyn z adresami IP, używając ping dla każdej nazwy z osobna.
Na przykład, pingujemy Nostromo.local i sprawdzamy, jaki jest jego adres IP. Zauważ, że nazwy maszyn są nieczułe na wielkość liter.
ping nostromo.local
Aby zatrzymać ping, musisz użyć Ctrl+C.
Wynik pokazuje, że jego adres IP to 192.168.4.15. A to jest urządzenie, które pojawiło się w pierwszym skanowaniu nmap z Liteon jako producentem.
Firma Liteon produkuje komponenty komputerowe, które są używane przez wielu producentów komputerów. W tym przypadku to karta Wi-Fi Liteon w laptopie Asus. Jak zauważyliśmy wcześniej, nazwa producenta zwrócona przez nmap to tylko jego najlepsza zgadywanka. Skąd nmap miałby wiedzieć, że karta Wi-Fi Liteon została zamontowana w laptopie Asus?
I na koniec. Adres MAC dla urządzenia wyprodukowanego przez Elitegroup Computer Systems jest zgodny z tym w liście arp dla urządzenia, które nazwałem LibreELEC.local.
To jest Intel NUC, działający na odtwarzaczu multimedialnym LibreELEC. Więc ten NUC ma płytę główną od firmy Elitegroup Computer Systems.
I oto jesteśmy, wszystkie tajemnice rozwiązane.
Wszystko Zweryfikowane
Potwierdziliśmy, że na tej sieci nie ma niewytłumaczalnych urządzeń. Możesz używać opisanych tutaj technik, aby zbadać swoją sieć. Możesz to zrobić z zainteresowania — aby zaspokoić swoje wewnętrzne geekostwo — lub aby upewnić się, że wszystko, co jest podłączone do twojej sieci, ma prawo tam być.
Pamiętaj, że podłączone urządzenia mają różne kształty i rozmiary. Spędziłem trochę czasu na krążeniu w kółko i próbując zlokalizować dziwne urządzenie, zanim zorientowałem się, że to w rzeczywistości smartwatch na moim nadgarstku.
POWIĄZANE: Najlepsze laptopy z systemem Linux dla programistów i entuzjastów
Jeśli ciekawią Cię artykuły podobne do Jak zobaczyć wszystkie urządzenia w swojej sieci za pomocą nmap na Linuxie, zajrzyj do kategorii Linux i odkryj jeszcze więcej interesujących treści.
Dodaj komentarz

Możesz być zainteresowany