Кіріспе

Ашық порттарды анықтауға арналған қолданба. Порт сканері – серверді немесе хосты ашық порттарды анықтауға арналған қолданба. Мұндай қолданбаны әкімшілер өз желілерінің қауіпсіздік саясатын тексеру үшін, ал шабуылшылар хостта іске қосылған желілік қызметтерді анықтап, осал жерлерін пайдалану үшін қолдана алады. Портты сканерлеу немесе portscan – белсенді портты табу мақсатымен хосттың серверлік порттарына клиенттік сұрауларды жіберу процесі; бұл өзінен зиянды процесс емес. Портты сканерлеудің көптеген жағдайлары шабуыл емес, керісінше, қашықтағы машинада қолжетімді қызметтерді анықтауға бағытталған қарапайым тексерулер. Портты шолу – нақты тыңдап тұрған портты іздеу үшін бірнеше хостты сканерлеу. Бұл әдетте нақты қызметті іздеу үшін қолданылады, мысалы, SQL-ге негізделген компьютерлік құрт TCP 1433 портында тыңдап тұрған хосттарды іздеуі мүмкін.

Қорытындылар

Портты сканерлеудің барлық түрлері мақсатты хосттың RFC стандатына сәйкес келеді деген болжамға негізделген. Көбінесе осылай болғанымен, хосттың TCP/IP стегі RFC стандатына сәйкес келмесе немесе өзгертілген болса, ол күлдірген пакеттерді қайтаруы немесе тіпті жалған оң нәтижелерді көрсетуі мүмкін. Бұл әсіресе операциялық жүйеге тәуелді, сирек қолданылатын сканерлеу әдістері үшін (мысалы, FIN сканерлеу) салдары мол. TCP/IP стегін саусақ іздерімен анықтау әдісі де хосттың қандай операциялық жүйеде жұмыс істейтінін болжау үшін, белгілі бір әрекетке жауап ретінде алынатын әртүрлі желілік жауаптарға сүйенеді.

TCP сканерлеу

Ең қарапайым порт сканерлері операциялық жүйенің желілік функцияларын пайдаланады және әдетте SYN қолдану мүмкін болмаған жағдайда (кейін сипатталатын) келесі таңдау болып табылады. Nmap бұл режимді Unix жүйелік шақырылысымен аталған "connect scan" деп атайды. Егер порт ашық болса, операциялық жүйе TCP үш тармақты қол алысуды аяқтайды, ал порт сканері қызметтен бас тарту шабуылын болдырмау үшін қосылымды дереу жабады. Баламалы тәсіл – қолданбаға арналған нақты UDP пакеттерін жіберіп, қолданба деңгейінде жауап алуды күту. Мысалы, DNS сұранысын 53-ші портқа жіберу DNS сервері болған жағдайда жауапқа ие болады. Бұл әдіс ашық порттарды анықтау үшін әлдеқайда сенімді. Дегенмен, ол сканерленетін порттардың саны қолданбаға арналған зондтық пакеттері бар порттармен ғана шектеледі. Кейбір құралдарда (мысалы, Nmap, Unionscan) әдетте 20-дан кем UDP қызметтеріне арналған зондтар бар, ал кейбір коммерциялық құралдарда 70-ке дейін болады. Кейде қызмет портта тыңдап тұрғанымен, нақты зондтық пакетке жауап бермеуге конфигурацияланған болуы мүмкін.

ACK сканерлеу

ACK сканерлеу – бұл сканерлеудің ерекше түрлерінің бірі, себебі ол порттың ашық немесе жабық екенін нақты анықтамайды, бірақ порттың сүзгіленгені немесе сүзгіленбегені екенін анықтайды. Бұл, әсіресе, брандмауэрдің және оның ережелер жиынтығының бар-жоғын тексеруге тырысқанда тиімді. Қарапайым пакеттік сүзгі орнатылған байланыстарға (ACK биті қойылған пакеттерге) рұқсат береді, ал күрделі жағдайдағы брандмауэр рұқсат бермеуі мүмкін.

Терезені сканерлеу

Сирек қолданылатын, өйткені көне технология болғандықтан, терезе сканерлеуі порттың ашық немесе жабық екенін анықтау үшін сенімді емес. Ол ACK сканерлеуімен бірдей пакетті жасайды, бірақ пакеттің терезе өрісі өзгергенін тексереді. Пакет көзделіп жеткенде, егер порт ашық болса, жүйелік қателік пакетке терезе өлшемін жасауға тырысады және қайтар алдында пакеттің терезе өрісін 1-дермен белгілейді. Осы сканерлеу әдісін енді бұл мүмкіндікті қолдамайтын жүйелерде қолданғанда терезе өрісі үшін 0 қайтарылады, соның салдарынан ашық порттар жабық деп қате көрсетіледі.

FIN сканерлеу

SYN скандары жеткілікті жасырын болмағандықтан, өрт қабырғалары, әдетте, SYN пакеттері түріндегі пакеттерді іздеп, тоқтатады.

Басқа сканерлеу түрлері

Кейбір тағы да ерекше сканерлеу түрлері бар. Олардың түрлі шектеулері бар және кеңінен қолданылмайды. Nmap олардың көпшілігін қолдайды. Кейбір интернет-провайдерлер пакеттік сүзгілерді немесе белгілі бір порттарға бағытталған қызмет сұрауларын тоқтатып тастайтын мөлдір проксилерді қолданады. Мысалы, егер интернет-провайдер 80-портта мөлдір HTTP прокси-серверін қамтамасыз етсе, кез келген мекенжайды сканерлеу 80-порт ашық екенін көрсетеді, мақсатты хосттың нақты конфигурациясы қандай болса да.

Қауіпсіздік

Порт сканерлеу арқылы жиналған ақпараттың көптеген заңды қолданыстары бар, оның ішінде желілік тізімдеу және желі қауіпсіздігін растау. Дегенмен, порт сканерлеу қауіпсіздікті бұзу үшін де пайдаланылуы мүмкін. Көптеген зиянды бағдарламалар ашық порттарды анықтау және "буферлік ағын" деп аталатын жағдайды тудыру үшін белгілі бір дерек үлгілерін жіберу үшін порт сканерлеуге сенеді. Мұндай әрекет желі мен оның құрамындағы компьютерлердің қауіпсіздігіне зиян келтіріп, құпия ақпараттың жоғалуына немесе жария болуына әкелуі мүмкін, сондай-ақ жұмыс істеу мүмкіндігінен айыруы мүмкін. Бұған қарамастан, тек порт сканерлеуден кейін нақты шабуыл жасалу ықтималдығы төмен. Порт сканерлеуді әлсіздіктерді тексерумен байланыстырғанда шабуыл жасау ықтималдығы едәуір артады.

Құқықтық салдарлар

Интернеттің өзіндік ашық және орталықтандырылмаған архитектурасының салдарынан, заң шығарушылар оның құрылысынан бері киберқылмыскерлерді тиімді қудалауға мүмкіндік беретін заңдық шекараларды анықтау үшін күресіп келеді. Портты сканерлеу қызметіне қатысты істер бұзушылықтарды бағалауда туындайтын қиындықтардың мысалы болып табылады. Бұл істер сирек болғанымен, көбінесе заңдық процесс бұзу немесе рұқсатсыз кіру ниетінің болуын дәлелдеуді, жай ғана портты сканерлеуді орындауды емес, қамтиды. 2003 жылдың маусым айында Израиль билігі Ави Мизрахиді компьютерлік деректерге рұқсатсыз қол жеткізуге тырысқандығы үшін айыптады. Ол Моссад веб-сайтын сканерлеген. 2004 жылдың 29 ақпанында ол барлық айыптан босатылды. Сот осындай әрекеттерді оң ниетпен жасалған жағдайда шектеуге болмайды деп шешті. 17 жастағы фин баласы ірі фин банкінің компьютерін бұзуға тырысқандығы үшін айыпталды. 2003 жылдың 9 сәуірінде Финляндияның Жоғарғы соты оны кінәлі деп таныды және банк жүргізген сараптамалық талдау шығындары үшін 12 000 АҚШ долларын төлеуге міндеттеді. 1998 жылы ол банктің желісіне рұқсатсыз кіру үшін портты сканерлеуге тырысқан, бірақ сәтті болмаған. 2006 жылы Ұлыбритания Парламенті 1990 жылғы «Компьютерлерді дұрыс пайдалану туралы» заңға түзету енгізді, онда «Компьютерлерді дұрыс пайдалану туралы» заңның 1 немесе 3-баптарына сәйкес қылмыс жасау мақсатында немесе онымен байланысты қолдануға арналған кез келген затты жасаған, бейімдеген, ұсынған немесе ұсынуға дайын болған адам қылмыс жасады деп есептеледі». Дегенмен, бұл түзетудің қолданыс аймағы шашыранды және қауіпсіздік сарапшылары тарапынан кеңінен сынға алынды. Германияда Strafgesetzbuch § 202a,b,c-де де ұқсас заң бар, ал Еуропалық Одақ Кеңесі баспасөз хабарламасында оларға ұқсас, бірақ нақтырақ заңды қабылдауды жоспарлап отырғанын мәлімдеді.

Моултон VC3

1999 жылдың желтоқсан айында Скотт Моултон ФБР-мен тұтқындалды және Грузия штатының Компьютерлік жүйелерді қорғау заңы мен Американың Компьютерлік алаяқтық және әрекет ету заңы бойынша компьютерлік жүйеге рұқсатсыз кіруге талпыныс жасады деген айып тағылды. Осы кезде оның IT сервистік компаниясы Джорджия штатының Чероки округімен 911 орталығының қауіпсіздігін қамтамасыз ету және жаңарту бойынша шарт жасасқан. Ол Чероки округінің серверлерін олардың қауіпсіздігін тексеру үшін бірнеше рет сканерледі, содан кейін басқа IT компаниясы бақылап отырған веб-серверді сканерледі, бұл дау-жанжалға әкеп соқты, ол сотта қарастырылды. 2000 жылы ол соттан босатылды, судья Томас Траш Moulton v. VC3 (N. D. Ga. 2000) ісі бойынша желінің жұмыс істеу қабілетіне және тұтастығына ешқандай зиян келтірмегенін мәлімдеді.