
เปิดกลยุทธ์ Nmap เจาะทะลุ Firewalls และ IDS/IPS
ในโลกไซเบอร์ที่การป้องกันและการโจมตีเป็นเกมที่ต้องตามทันกันเสมอ
Nmap คือเครื่องมืออันทรงพลังสำหรับการสำรวจเครือข่าย
ขณะที่ Firewall, IDS (Intrusion Detection System) และ IPS (Intrusion Prevention System) คือแนวป้องกันสำคัญ
บทความนี้จะพาไปดูว่า Nmap ใช้กลยุทธ์ใดบ้างในการเลี่ยงผ่านการตรวจจับและปิดกั้นของระบบรักษาความปลอดภัยเหล่านี้
Nmap และแนวป้องกันเครือข่าย
Nmap เป็นเครื่องมือโอเพนซอร์สยอดนิยม ใช้เพื่อระบุโฮสต์ ค้นหาพอร์ตเปิด ตรวจจับบริการ และระบบปฏิบัติการในเครือข่าย
Firewall ทำหน้าที่เป็นด่านแรก กรองการจราจรตามกฎที่กำหนด
IDS ตรวจจับกิจกรรมน่าสงสัยและแจ้งเตือน ส่วน IPS ก้าวไปอีกขั้น ด้วยความสามารถในการตรวจจับและ “บล็อก” การโจมตีได้ทันที
ระบบเหล่านี้มักถูกปรับแต่งให้สกัดกั้นการสแกนเครือข่าย รวมถึงการทำงานของ Nmap ด้วย
กลยุทธ์ “หลบซ่อน” ของ Nmap
เมื่อการสแกนปกติถูกตรวจจับหรือบล็อก Nmap มีเทคนิคที่ซับซ้อนขึ้น เพื่อยังคงสามารถสำรวจเครือข่ายได้สำเร็จ
นี่คือกลยุทธ์หลักบางประการ
การแบ่งข้อมูลเป็นส่วนย่อย (Fragmentation)
ระบบป้องกันมักตรวจสอบแพ็กเก็ตขนาดใหญ่
Nmap ใช้คำสั่ง -f แบ่งแพ็กเก็ตเป็นชิ้นเล็กๆ ทำให้ Firewall หรือ IDS ยากที่จะประกอบกลับมาตรวจสอบทั้งหมดทันที
บางครั้ง ชิ้นส่วนเล็กๆ เหล่านี้อาจหลุดรอดไปได้
การใช้เครื่องมือล่อ (Decoy Scan)
การสแกนปกติเผย IP ต้นทางของผู้สแกนชัดเจน
Decoy Scan ด้วยออปชัน -D ช่วยให้ Nmap ส่งแพ็กเก็ตจากหลาย IP ปลอม พร้อมกับ IP จริง
ทำให้ IDS สับสนและระบุแหล่งที่มาที่แท้จริงของการสแกนได้ยาก
การสแกนแบบเงียบ (Idle Scan)
เทคนิค -sI หรือ Idle Scan อาศัยเครื่อง “ซอมบี้” ที่มี IP ID คาดเดาได้
ผู้สแกนใช้ซอมบี้เป็นตัวกลาง ส่งแพ็กเก็ตสแกนไปที่เป้าหมาย โดยที่แพ็กเก็ตมี IP ต้นทางเป็นซอมบี้
ผลการสแกนจะสังเกตจากการเปลี่ยนแปลง IP ID ของซอมบี้ ทำให้การโจมตีปรากฏว่ามาจากเครื่องซอมบี้
การปลอมแปลงที่อยู่ MAC (MAC Spoofing)
ในเครือข่ายท้องถิ่น MAC Address คือตัวระบุอุปกรณ์
การใช้ --spoof-mac ช่วยให้ Nmap ปลอมแปลง MAC Address ของตัวเองได้
สิ่งนี้ซ่อนตัวตนจริงของผู้สแกนและหลบเลี่ยงการตรวจจับจาก IDS บางตัว
การปรับความเร็วในการสแกน (Timing Options)
การสแกนที่เร็วเกินไปถูกตรวจจับได้ง่าย
ออปชัน -T ของ Nmap ปรับความเร็วได้
เช่น -T0 (Paranoid) ทำให้การสแกนช้าลงอย่างมาก เพื่อเลี่ยงการกระตุ้น IDS ที่ตรวจจับปริมาณข้อมูลผิดปกติ
การส่งข้อมูลที่ผิดพลาด (Bad Checksum)
Firewall บางตัวอาจมองข้ามแพ็กเก็ตที่มี Checksum ไม่ถูกต้อง เพราะถือว่าเสียหาย
Nmap สร้างแพ็กเก็ต --badsum ที่มี Checksum ผิดพลาด
แพ็กเก็ตเหล่านี้อาจเล็ดลอดผ่าน Firewall ไปถึงเป้าหมาย ก่อนที่จะถูกทิ้งโดยระบบปลายทาง
การปลอมพอร์ตต้นทาง (Source Port Spoofing)
การสแกนมักใช้พอร์ตต้นทางแบบสุ่ม ซึ่งเป็นจุดสังเกตของ IDS
ออปชัน --source-port หรือ -g ช่วยให้ Nmap กำหนดให้แพ็กเก็ตดูเหมือนมาจากพอร์ตที่รู้จักกันดี
เช่น พอร์ต 80, 443 หรือ 53 ซึ่งมักได้รับอนุญาตให้ผ่าน Firewall ได้ง่าย ทำให้การสแกนดูเหมือนการสื่อสารปกติ
การทำความเข้าใจเทคนิคการหลบเลี่ยงเหล่านี้สำคัญต่อทุกคนที่เกี่ยวข้องกับความปลอดภัยไซเบอร์
ทั้งผู้ดูแลระบบในการสร้างเกราะป้องกันที่แข็งแกร่ง และผู้เชี่ยวชาญด้านความปลอดภัยในการเข้าใจภัยคุกคาม
การปรับปรุงการตั้งค่า Firewall, พัฒนาความสามารถของ IDS/IPS และให้ความรู้ทีมงาน
เป็นกุญแจสำคัญในการปกป้องเครือข่ายให้ปลอดภัยอย่างแท้จริง