So verwenden Sie NMap, um Ihren Linux-Computer auf offene Ports zu überprüfen

Ein wesentlicher Teil der Sicherung eines Linux-Systems besteht darin, ungenutzte Ports zu sperren, um zu verhindern, dass Angreifer darauf zugreifen und diese letztendlich kapern.
Linux-Systeme sind als Server konzipiert, sodass Angreifer versuchen würden, ein kompromittiertes System auf diese Weise zu nutzen, selbst wenn dieses System als Desktop eingerichtet wäre.
Mithilfe von Tools wie NMAP können Sie herausfinden, welche Ports auf Ihrem Linux-System geöffnet sind, unerwünschte und ungenutzte Dienste stoppen und diese Ports möglicherweise ganz mit iptables schließen.
Installieren Sie NMAP
Zuerst müssen Sie NMAP installieren. Da es sich um ein bekanntes und angesehenes Sicherheitstool handelt, ist es in nahezu den offiziellen Repositories jeder Distribution verfügbar. Um es unter Ubuntu zu installieren, führen Sie Folgendes aus.
Führen Sie einen Scan durch
Obwohl NMAP ein so einfaches Befehlszeilentool ist, bietet es unzählige Optionen, um eine Vielzahl unterschiedlicher Scans unter unterschiedlichen Umständen durchzuführen. Sie werden dafür nicht alle benötigen, aber zu Lernzwecken kann es sich lohnen, sie in Ihrem eigenen Netzwerk auszuprobieren.
Hier müssen Sie lediglich einen einfachen Scan Ihres eigenen Computers durchführen. NMAP durchsucht die häufigsten Ports auf Ihrem Computer und stellt fest, welche geöffnet und verwendet werden.
Um Ihren Computer zu scannen, benötigen Sie seine IP-Adresse. Wenn Sie es nicht kennen, führen Sie ifconfig in einem Terminal aus, um es zu finden.
Sobald Sie die IP Ihres Computers haben, können Sie diese zum Scannen mit NMAP verwenden.
sudo nmap -sS -O 192.168.1.100Ersetzen Sie die IP Ihres Computers im Befehl. NMAP benötigt einige Sekunden, um Ihren Computer zu scannen. Es zeigt Ihnen an, welche Dienste auf welchen Ports ausgeführt werden und ob diese Ports geöffnet sind oder nicht. (Sie sind alle geöffnet.) Außerdem wird versucht, Ihnen mitzuteilen, welcher Dienst diesen Port verwendet. Das ist eine sehr wichtige Information. Notieren Sie sich, ob NMAP den Dienst erkennen kann.
Wenn Sie weitere Informationen über Ihren Computer von NMAP erhalten möchten, versuchen Sie es mit der Flagge -A, um ihn aggressiv zu scannen.
sudo nmap -A 192.168.1.100Sie werden eine Menge weiterer Informationen sehen, von denen Sie die meisten wirklich nicht benötigen, es sei denn, Sie sehen etwas potenziell Verdächtiges.
Wenn Sie schließlich extrem paranoid sein möchten, können Sie scannen jeden Port Ihres Computers an. Es wird eine Zeit dauern lang Zeit. Es gibt Tausende davon.
sudo nmap -sS -O -p- 192.168.1.100Häfen
Schauen Sie sich die offenen Ports an, die NMAP entdeckt hat. Wissen Sie, was das alles ist? Benutzt du sie alle regelmäßig? Wenn Sie eine der beiden Fragen mit „Nein“ beantwortet haben, lohnt es sich, der Sache nachzugehen.
Erstens handhaben Ubuntu und andere Debian-basierte Distributionen Dienste auf seltsame Weise. Sie starten jedes Programm, das als Dienst ausgeführt wird, automatisch, sobald es installiert ist. Das mag zwar praktisch erscheinen, macht aber wirklich keinen Sinn. Sie werden niemals einen unkonfigurierten Dienst auf einem Server ausführen wollen, daher müssen Sie den Dienst ohnehin sofort herunterfahren, um ihn für die regelmäßige Verwendung zu konfigurieren.
Es entsteht auch ein Problem mit „Phantom“-Diensten, die ohne Wissen des Eigentümers ausgeführt werden. Paketmanager ziehen bei der Installation eines Programms unzählige Abhängigkeiten ein. Meistens liest man nicht alle durch, besonders wenn man in Eile ist. Das bedeutet, dass Sie ohne Ihr Wissen oder Ihre Zustimmung Dienste im Hintergrund auf Ihrem Computer ausführen können. Dies kann die Ursache für unbekannte offene Ports sein, die Sie entdeckt haben.
Hier sind einige der am häufigsten auf Linux-Systemen verwendeten Ports:
- 21 – FTP
- 22 – SSH
- 25 – SMTP (E-Mail senden)
- 53 – DNS (Domain Name Service)
- 80 – HTTP (Webserver)
- 110 – POP3 (E-Mail-Posteingang)
- 123 – NTP (Network Time Protocol)
- 143 – IMAP (E-Mail-Posteingang)
- 443 – HTTPS (sicherer Webserver)
- 465 – SMTPS (sichere E-Mail senden)
- 631 – CUPS (Druckserver)
- 993 – IMAPS (sicherer E-Mail-Posteingang)
- 995 – POP3 (sicherer E-Mail-Posteingang)
Es gibt natürlich noch mehr, und wenn Sie eines finden, das völlig ungewöhnlich ist, schauen Sie online nach. Wenn Sie feststellen, dass einer dieser Dienste ausgeführt wird, obwohl Sie diesen Dienst nicht absichtlich ausführen, fahren Sie ihn herunter.
Dienste herunterfahren
Sie haben also einige unerwünschte Dienste entdeckt, die auf Ihrem Computer ausgeführt werden. Das ist keine große Sache. Mit Systemd können Sie sie herunterfahren und deaktivieren, damit sie beim nächsten Start Ihres Computers nicht ausgeführt werden.
sudo systemctl stoppt Apache2Der obige Befehl stoppt den Apache2-Webserver. Wenn Sie es dann beim Start deaktivieren möchten, führen Sie den nächsten Befehl aus.
sudo systemctl deaktiviert Apache2Tun Sie dies für jeden Dienst, dessen Ausführung Sie verhindern. Wenn Sie Schwierigkeiten haben, den genauen Namen des Dienstes herauszufinden, können Sie die Einträge im Dienstverzeichnis auflisten.
Blockieren Sie Ports mit Iptables
Wenn Sie noch einen Schritt weiter gehen und die Ports sperren möchten, die Sie nicht verwenden, können Sie in der iptables-Firewall Regeln einrichten, die nur die von Ihnen verwendeten Ports zulassen und den gesamten anderen Datenverkehr blockieren.
Das ist ein ganz separater Prozess, der einige Zeit in Anspruch nehmen wird, wenn Sie nicht damit vertraut sind. Um mehr über die Sicherung Ihres Linux-Desktops mit iptables zu erfahren, lesen Sie unseren Artikel zu diesem Thema.
Wenn etwas nicht stimmt
Möglicherweise sind Sie auf etwas wirklich Verdächtiges gestoßen. Es passiert. Manchmal ist es kein Grund zur Sorge, manchmal schon. Um sicherzustellen, dass es Ihrem Computer nicht schadet oder etwas dagegen unternimmt, müssen Sie Ihren Computer auf Viren und Rootkits scannen.
Bevor Sie an der Möglichkeit zweifeln, Linux-Maschinen dürfen sich mit Schadsoftware infizieren. Um zu erfahren, wie Sie Ihren Computer scannen, schauen Sie in unserem Linux-Malware-Leitfaden vorbei.
Vorwärts gehen
Unabhängig von den Ergebnissen Ihrer Scans sollten Sie Ihren Computer regelmäßig mit NMAP überprüfen, um festzustellen, ob etwas Verdächtiges oder einfach Unerwünschtes ausgeführt wird. Denken Sie daran, dass unerwünschte Dienste auch eine potenzielle Angriffsfläche für potenzielle Eindringlinge darstellen. Eine schlanke Maschine ist eine sicherere Maschine.

Schreibe einen Kommentar