Инструменты посерьёзнее
Эти инструменты заглядывают глубже: какие службы открыты, что идёт по проводу, где теряются пакеты.
При чём тут безопасность: ими пользуются обе стороны — и защитники, и атакующие. Сканировать и перехватывать трафик можно только в своих сетях или с письменного разрешения владельца.
nmap
Nmap — сканер сети: находит устройства, открытые порты и версии служб.
Защитники регулярно сканируют свою сеть, чтобы найти забытые открытые порты раньше злоумышленников. Практиковаться можно в легальных лабораториях вроде TryHackMe и HackTheBox. Подробнее о сканерах портов — в следующем уроке.
tcpdump
tcpdump перехватывает сетевые пакеты и показывает их в терминале или сохраняет в файл .pcap для анализа в Wireshark.
Им проверяют, действительно ли трафик шифруется, и собирают улики при расследовании. Запуск требует прав администратора.
arp и tracert
arp -a показывает таблицу соответствия IP и MAC-адресов. Если у шлюза вдруг сменился MAC — возможна ARP-атака.
tracert (Windows) или traceroute (Linux) показывает путь пакета через роутеры до цели. Помогает найти, где именно теряется связь.
nslookup
nslookup — встроенный в Windows инструмент DNS-запросов, более простой аналог dig.
nslookup example.com покажет адрес, а nslookup example.com 8.8.8.8 — ответ конкретного DNS-сервера. Разные ответы от разных серверов могут указывать на подмену DNS.
Главное за урок
- nmap ищет открытые порты; tcpdump перехватывает пакеты.
- arp -a помогает заметить подмену MAC; tracert показывает путь.
- Сканируй и перехватывай трафик только с разрешения владельца сети.