Nmap – Netzwerk-Scanning

6 Kernkonzepte
Die wichtigsten Nmap-Scan-Techniken: nmap -sS · nmap -sT · nmap -sU · nmap -A · nmap -O · NSE-Scripts Nmap (Network Mapper) ist das führende Werkzeug für Netzwerkerkennung und Sicherheitsanalyse. Es identifiziert offene Ports, Betriebssysteme, laufende Dienste und vieles mehr.

Scan-Techniken – Port-Scans

-sS · -sT · -sU · -sA · -sW
nmap -sS -p 1-1000 192.168.1.1

Scan-Techniken bestimmen, wie Nmap Ports prüft. Die Wahl des Scan-Typs beeinflusst Geschwindigkeit, Genauigkeit und Erkennbarkeit.

Die wichtigsten Scan-Typen

Scan Beschreibung Vorteile Nachteile
-sS (SYN Scan) Half-Open-Scan, sendet SYN, wartet auf SYN-ACK Stealth, schnell, Standard Benötigt root-Rechte
-sT (TCP Connect) Vollständiger TCP-Handshake Keine root-Rechte nötig Langsam, einfacher zu erkennen
-sU (UDP Scan) UDP-Ports scannen Findet UDP-Dienste (DNS, SNMP) Sehr langsam, unzuverlässig
-sA (ACK Scan) ACK-Pakete zur Firewall-Erkennung Firewall-Rules erkennen Keine Port-Status-Information
-sW (Window Scan) Window-Scan für Firewall-Erkennung Ähnlich wie -sA Spezifische Anwendung
Beispiele
nmap -sS 192.168.1.1 # SYN-Scan (Standard, stealth)
nmap -sT 192.168.1.1 # TCP-Connect-Scan
nmap -sU 192.168.1.1 # UDP-Scan
nmap -sS -p 80,443,8080 192.168.1.1 # Bestimmte Ports scannen
nmap -sS -p- 192.168.1.1 # Alle 65535 Ports scannen
Typische Ausgabe eines SYN-Scans:
PORT STATE SERVICE
22/tcp open ssh
80/tcp open http
443/tcp open https
3306/tcp filtered mysql
Tipp: Der SYN-Scan (-sS) ist der Standard-Scan von Nmap. Er ist schnell, stealth und benötigt root-Rechte. Ohne root-Rechte wird automatisch der TCP-Connect-Scan (-sT) verwendet.

OS-Erkennung & Version – Betriebssystem & Dienste

-O · -sV · -A
nmap -A 192.168.1.1

OS-Erkennung (-O) identifiziert das Betriebssystem des Ziel-Hosts. Versionserkennung (-sV) bestimmt die Version der laufenden Dienste. -A kombiniert beide mit Traceroute.

Optionen für OS- & Versionserkennung

Option Beschreibung
-O Betriebssystem-Erkennung aktivieren
-sV Versionserkennung der Dienste
-A Aggressiver Scan: OS, Version, Traceroute, Scripts
--osscan-guess Geringere Genauigkeit, aber schnellere OS-Erkennung
--version-intensity Intensität der Versionserkennung (0-9)
Beispiele
nmap -O 192.168.1.1 # Nur OS-Erkennung
nmap -sV 192.168.1.1 # Versionserkennung
nmap -A 192.168.1.1 # All-in-One (OS, Version, Traceroute)
nmap -sV --version-intensity 5 192.168.1.1 # Versionserkennung mit Intensität
Typische Ausgabe von nmap -A:
PORT STATE SERVICE VERSION
22/tcp open ssh OpenSSH 8.2p1 Ubuntu 4ubuntu0.5
80/tcp open http Apache httpd 2.4.41 ((Ubuntu))
Device type: general purpose
Running: Linux 4.x|5.x
OS CPE: cpe:/o:linux:linux_kernel:4 cpe:/o:linux:linux_kernel:5
Tipp: Der -A-Scan ist die beste Wahl für eine umfassende Analyse. Er kombiniert OS-Erkennung, Versionserkennung, Traceroute und NSE-Scripts – ist aber zeitaufwändig.

NSE-Scripts – Erweiterte Analysen

-sC · --script= ...
nmap -sC 192.168.1.1 nmap --script=http-title 192.168.1.1

NSE (Nmap Scripting Engine) erweitert Nmap um tausende Skripte für spezifische Analysen – von HTTP-Headern über SMB-Schwachstellen bis zu SSL-Prüfungen.

Häufige NSE-Script-Kategorien

Kategorie Beschreibung Beispiele
default Standardskripte (-sC) ssh-hostkey, http-title
safe Ungefährliche Skripte ssl-cert, smb-os-discovery
vuln Schwachstellen-Scans heartbleed, shellshock
exploit Exploit-Skripte ms17-010
discovery Informationssammlung smb-enum-shares, dns-zone-transfer
Beispiele
nmap -sC 192.168.1.1 # Standard-NSE-Skripte ausführen
nmap --script=http-title 192.168.1.1 # HTTP-Titel abrufen
nmap --script=vuln 192.168.1.1 # Alle Schwachstellen-Skripte
nmap --script=smb-enum-shares -p 445 192.168.1.1 # SMB-Freigaben auflisten
nmap --script=ssl-heartbleed -p 443 192.168.1.1 # Heartbleed prüfen
nmap --script-help=http-title # Hilfe zu einem Skript
Tipp: nmap --script=default ist gleichbedeutend mit -sC. Mit nmap --script-help=name können Sie sich über ein bestimmtes Skript informieren.

UDP-Scans – UDP-Ports analysieren

-sU · -sU -sS
nmap -sU -p 53,67,68,161 192.168.1.1

UDP-Scans sind wichtig für die Erkennung von UDP-Diensten wie DNS (53), DHCP (67/68), SNMP (161) oder NTP (123). UDP-Scans sind langsam und oft unzuverlässig.

Beispiele
nmap -sU 192.168.1.1 # Alle UDP-Ports scannen
nmap -sU -p 53 192.168.1.1 # DNS-Port scannen
nmap -sU -p 161 --script=snmp* 192.168.1.1 # SNMP mit NSE-Skripten
nmap -sU -sS -p 53,80,443 192.168.1.1 # TCP und UDP kombinieren
nmap -sU --top-ports 20 192.168.1.1 # Die 20 häufigsten UDP-Ports
Typische Ausgabe eines UDP-Scans:
PORT STATE SERVICE
53/udp open domain
67/udp open|filtered dhcps
68/udp open|filtered dhcpc
161/udp open snmp
Tipp: UDP-Scans sind sehr langsam – verwenden Sie --top-ports oder scannen Sie nur bestimmte Ports. Kombinieren Sie -sU mit -sS für einen umfassenden Scan.

Firewall-Erkennung – Regeln analysieren

-sA · -f · --mtu · -D
nmap -sA 192.168.1.1

Firewall-Erkennung hilft, Firewall-Regeln zu analysieren – welche Pakete durchgelassen oder gefiltert werden. Fragmentierung (-f) und Decoy (-D) helfen, Scans zu verschleiern.

Firewall-Optionen

Option Beschreibung
-sA ACK-Scan zur Firewall-Erkennung
-f Paket-Fragmentierung (kleine Pakete)
--mtu MTU für Fragmentierung setzen
-D Decoy-IPs (verschleierte Quell-IPs)
-g Quell-Port angeben (z.B. 80)
--spoof-mac MAC-Adresse spoofen
Beispiele
nmap -sA 192.168.1.1 # Firewall-Regeln analysieren
nmap -f 192.168.1.1 # Fragmentierte Pakete
nmap -D 192.168.1.2,192.168.1.3,ME 192.168.1.1 # Decoy-IPs
nmap --spoof-mac 00:11:22:33:44:55 192.168.1.1 # MAC-Adresse spoofen
nmap -g 80 192.168.1.1 # Quell-Port 80 verwenden
Tipp: -sA ist nützlich, um zu prüfen, ob eine Firewall zustandsbehaftet ist oder nicht. -D ist keine Garantie für Anonymität, kann aber einfache Logs verwirren.

Ausgabe & Performance – Ergebnisse speichern

-oN · -oX · -oG · -T0..5
nmap -oN scan.txt -oX scan.xml 192.168.1.1

Ausgabeformate ermöglichen die Speicherung von Scan-Ergebnissen für Dokumentation, Analyse oder Weiterverarbeitung. Timing-Templates (-T) steuern die Geschwindigkeit.

Ausgabeoptionen

Option Beschreibung
-oN Normal (menschenlesbar)
-oX XML (für Tools wie Zenmap)
-oG Grepable (einfach zu parsen)
-oA Alle Formate (N, X, G)
-T0..5 Timing-Template (0=langsam/stealth, 5=aggressiv)
-v Verbose (mehr Details)
-vv Sehr verbose
Beispiele
nmap -oN resultat.txt 192.168.1.1 # Normale Ausgabe
nmap -oX scan.xml 192.168.1.1 # XML-Ausgabe
nmap -oA scan 192.168.1.1 # Alle Formate (scan.nmap, scan.xml, scan.gnmap)
nmap -T4 -p 80,443 192.168.1.1 # Aggressiver Scan (T4)
nmap -T0 -sS 192.168.1.1 # Sehr langsam (stealth)
nmap -vv -p- 192.168.1.1 # Sehr verbose, alle Ports
Tipp: Die Timing-Templates -T4 und -T5 sind für interne Netzwerke geeignet. Für externe Scans oder langsame Verbindungen verwenden Sie -T2 oder -T3.

Nmap im Überblick

-sS SYN-Scan (Stealth)
Standard, schnell
-A Aggressiver Scan
OS + Version + Scripts
NSE Scripting Engine
Erweiterte Analysen
-p- Alle Ports
65535 Ports scannen
-T4 Aggressives Timing
Schneller, aber auffälliger
-oX XML-Ausgabe
Für Tools und Reporting

Quick Summary

-sS
SYN-Scan
-A
OS + Version
--script
NSE-Scripts
-sU
UDP-Scan
-f
Fragmentierung
-oX
XML-Ausgabe
nmap -sS -p- -A 192.168.1.1 · nmap -sU --top-ports 20 192.168.1.1