เปิดกลยุทธ์ Nmap เจาะทะลุ Firewalls และ IDS/IPS

เปิดกลยุทธ์ Nmap เจาะทะลุ Firewalls และ IDS/IPS

ในโลกไซเบอร์ที่การป้องกันและการโจมตีเป็นเกมที่ต้องตามทันกันเสมอ

Nmap คือเครื่องมืออันทรงพลังสำหรับการสำรวจเครือข่าย

ขณะที่ Firewall, IDS (Intrusion Detection System) และ IPS (Intrusion Prevention System) คือแนวป้องกันสำคัญ

บทความนี้จะพาไปดูว่า Nmap ใช้กลยุทธ์ใดบ้างในการเลี่ยงผ่านการตรวจจับและปิดกั้นของระบบรักษาความปลอดภัยเหล่านี้

Nmap และแนวป้องกันเครือข่าย

Nmap เป็นเครื่องมือโอเพนซอร์สยอดนิยม ใช้เพื่อระบุโฮสต์ ค้นหาพอร์ตเปิด ตรวจจับบริการ และระบบปฏิบัติการในเครือข่าย

Firewall ทำหน้าที่เป็นด่านแรก กรองการจราจรตามกฎที่กำหนด

IDS ตรวจจับกิจกรรมน่าสงสัยและแจ้งเตือน ส่วน IPS ก้าวไปอีกขั้น ด้วยความสามารถในการตรวจจับและ “บล็อก” การโจมตีได้ทันที

ระบบเหล่านี้มักถูกปรับแต่งให้สกัดกั้นการสแกนเครือข่าย รวมถึงการทำงานของ Nmap ด้วย

กลยุทธ์ “หลบซ่อน” ของ Nmap

เมื่อการสแกนปกติถูกตรวจจับหรือบล็อก Nmap มีเทคนิคที่ซับซ้อนขึ้น เพื่อยังคงสามารถสำรวจเครือข่ายได้สำเร็จ

นี่คือกลยุทธ์หลักบางประการ

การแบ่งข้อมูลเป็นส่วนย่อย (Fragmentation)

ระบบป้องกันมักตรวจสอบแพ็กเก็ตขนาดใหญ่

Nmap ใช้คำสั่ง -f แบ่งแพ็กเก็ตเป็นชิ้นเล็กๆ ทำให้ Firewall หรือ IDS ยากที่จะประกอบกลับมาตรวจสอบทั้งหมดทันที

บางครั้ง ชิ้นส่วนเล็กๆ เหล่านี้อาจหลุดรอดไปได้

การใช้เครื่องมือล่อ (Decoy Scan)

การสแกนปกติเผย IP ต้นทางของผู้สแกนชัดเจน

Decoy Scan ด้วยออปชัน -D ช่วยให้ Nmap ส่งแพ็กเก็ตจากหลาย IP ปลอม พร้อมกับ IP จริง

ทำให้ IDS สับสนและระบุแหล่งที่มาที่แท้จริงของการสแกนได้ยาก

การสแกนแบบเงียบ (Idle Scan)

เทคนิค -sI หรือ Idle Scan อาศัยเครื่อง “ซอมบี้” ที่มี IP ID คาดเดาได้

ผู้สแกนใช้ซอมบี้เป็นตัวกลาง ส่งแพ็กเก็ตสแกนไปที่เป้าหมาย โดยที่แพ็กเก็ตมี IP ต้นทางเป็นซอมบี้

ผลการสแกนจะสังเกตจากการเปลี่ยนแปลง IP ID ของซอมบี้ ทำให้การโจมตีปรากฏว่ามาจากเครื่องซอมบี้

การปลอมแปลงที่อยู่ MAC (MAC Spoofing)

ในเครือข่ายท้องถิ่น MAC Address คือตัวระบุอุปกรณ์

การใช้ --spoof-mac ช่วยให้ Nmap ปลอมแปลง MAC Address ของตัวเองได้

สิ่งนี้ซ่อนตัวตนจริงของผู้สแกนและหลบเลี่ยงการตรวจจับจาก IDS บางตัว

การปรับความเร็วในการสแกน (Timing Options)

การสแกนที่เร็วเกินไปถูกตรวจจับได้ง่าย

ออปชัน -T ของ Nmap ปรับความเร็วได้

เช่น -T0 (Paranoid) ทำให้การสแกนช้าลงอย่างมาก เพื่อเลี่ยงการกระตุ้น IDS ที่ตรวจจับปริมาณข้อมูลผิดปกติ

การส่งข้อมูลที่ผิดพลาด (Bad Checksum)

Firewall บางตัวอาจมองข้ามแพ็กเก็ตที่มี Checksum ไม่ถูกต้อง เพราะถือว่าเสียหาย

Nmap สร้างแพ็กเก็ต --badsum ที่มี Checksum ผิดพลาด

แพ็กเก็ตเหล่านี้อาจเล็ดลอดผ่าน Firewall ไปถึงเป้าหมาย ก่อนที่จะถูกทิ้งโดยระบบปลายทาง

การปลอมพอร์ตต้นทาง (Source Port Spoofing)

การสแกนมักใช้พอร์ตต้นทางแบบสุ่ม ซึ่งเป็นจุดสังเกตของ IDS

ออปชัน --source-port หรือ -g ช่วยให้ Nmap กำหนดให้แพ็กเก็ตดูเหมือนมาจากพอร์ตที่รู้จักกันดี

เช่น พอร์ต 80, 443 หรือ 53 ซึ่งมักได้รับอนุญาตให้ผ่าน Firewall ได้ง่าย ทำให้การสแกนดูเหมือนการสื่อสารปกติ

การทำความเข้าใจเทคนิคการหลบเลี่ยงเหล่านี้สำคัญต่อทุกคนที่เกี่ยวข้องกับความปลอดภัยไซเบอร์

ทั้งผู้ดูแลระบบในการสร้างเกราะป้องกันที่แข็งแกร่ง และผู้เชี่ยวชาญด้านความปลอดภัยในการเข้าใจภัยคุกคาม

การปรับปรุงการตั้งค่า Firewall, พัฒนาความสามารถของ IDS/IPS และให้ความรู้ทีมงาน

เป็นกุญแจสำคัญในการปกป้องเครือข่ายให้ปลอดภัยอย่างแท้จริง