1001Ferramentas
🔍Geradores

Gerador de Comando nmap (Completo)

Monta uma varredura nmap com alvo, intervalo de portas, tipo de scan (SYN/Connect/UDP) e detecção de serviço.


  

nmap em profundidade: tipos de scan, scripts NSE e reconhecimento autorizado

O nmap — Network Mapper — foi criado por Gordon Lyon (Fyodor) em 1997 e segue sendo a ferramenta canônica para descoberta de redes e auditoria de segurança. Ele identifica hosts ativos, enumera portas abertas, faz fingerprint de sistema operacional, detecta versões de serviços e executa verificações sofisticadas via NSE (Nmap Scripting Engine). É usado diariamente por sysadmins para inventário, por blue teams para validar firewalls e por red teams dentro de escopo formal. Esta ferramenta ajuda a montar um comando sintaticamente válido; a responsabilidade legal e ética por escanear apenas alvos autorizados é sempre sua.

Tipos de scan

  • -sS — TCP SYN (padrão, exige root, half-open, relativamente stealth).
  • -sT — TCP connect completo, não exige root mas é mais barulhento.
  • -sU — UDP (lento, muitos falsos negativos).
  • -sA — TCP ACK, útil para mapear regras de firewall.
  • -sN / -sF / -sX — NULL/FIN/Xmas, às vezes contornam filtros sem estado.
  • -sn — só ping scan (sem porta), ótimo para inventário.
  • -Pn — pula a descoberta, assume que tudo está vivo (obrigatório quando ICMP é bloqueado).
  • -PR — ARP ping (padrão em segmento local — nunca é bloqueado).

Portas, timing e detecção

Escolha portas com -p 80,443,1000-2000, todas as 65535 com -p-, ou as N mais comuns com --top-ports 100. Os templates de timing vão de -T0 (paranoid, foge de IDS, horas) passando por -T3 (padrão) até -T5 (insane, com perdas). Para informação de serviço e SO, use -sV (versão), -O (fingerprint, exige root) ou -A (agressivo: -sV -O -sC --traceroute).

NSE — Nmap Scripting Engine

O NSE é uma máquina Lua acoplada ao nmap. Vem com centenas de scripts organizados em categorias (default, safe, discovery, vuln, exploit, brute, intrusive). Exemplos:

--script default            # equivalente a -sC
--script vuln               # checagens de CVE conhecidas
--script http-enum          # enumeração de paths HTTP
--script smb-vuln-*         # vulnerabilidades SMB (MS17-010, etc.)
--script ssl-enum-ciphers   # auditoria de TLS
--script ssh-auth-methods   # métodos de auth SSH suportados

Trate as categorias vuln, exploit, brute e intrusive como intrusivas — podem derrubar serviços frágeis e só devem rodar em alvos autorizados.

Saída e relatórios

-oN arq.txt    # humano-legível
-oX arq.xml    # XML (ideal para pipelines, Metasploit, etc.)
-oG arq.gnmap  # grepable
-oA prefixo    # os três de uma vez
--reason       # mostra por que cada porta está naquele estado
-v / -vv       # verbosidade
--open         # mostra só portas abertas

Exemplos comentados

# Scan TCP rápido com detecção de versão
sudo nmap -sS -sV --top-ports 1000 -T4 192.168.1.0/24

# Scan completo + scripts + OS fingerprint (lento mas completo)
sudo nmap -p- -A -T4 -oA scan-completo alvo.exemplo.com

# Descobre hosts vivos em uma /24 sem tocar em portas
sudo nmap -sn 10.0.0.0/24

# Scan de vulnerabilidades (NSE)
sudo nmap -sV --script vuln 10.0.0.5

# UDP top 50 (lento!)
sudo nmap -sU --top-ports 50 -T4 192.168.1.1

Alternativas e complementos

masscan escaneia a Internet IPv4 em alguns minutos (assíncrono, ~1M pacotes/s, só SYN) — útil para triagem inicial, sem detecção de versão. RustScan embrulha o nmap com uma fase de descoberta TCP muito mais rápida. ZMap é voltado a pesquisa em escala da Internet. A GUI legada Zenmap foi descontinuada em 2020; alternativas incluem scripts Nmap Vulners no CLI e dashboards montados sobre a saída XML.

Uso legal e ético

Escanear portas de hosts que você não possui ou não está autorizado a testar é crime na maioria dos países. Nos Estados Unidos o CFAA cobre acesso não autorizado; no Brasil aplica-se a Lei 12.737/2012 (invasão de dispositivo informático). Mesmo scans não intrusivos podem disparar alertas em IDS, violar contratos ou gerar abuse no provedor. Sempre: (1) tenha autorização por escrito; (2) registre escopo, IPs e janelas de tempo na rules of engagement; (3) use o formulário de pentest do provedor cloud quando aplicável (AWS, Azure, GCP); (4) prefira programas de bug bounty (HackerOne, Bugcrowd) com escopo explícito.

FAQ

É legal escanear a Internet? Não — é preciso autorização de cada dono ou uso de programa explícito de bug bounty/pesquisa.

Quanto demora um scan completo? nmap -p- -T4 em um host único leva ~15–20 minutos se o host responder normalmente; com -A, alguns minutos a mais. Em uma /24, dezenas de minutos; rodar masscan primeiro e nmap -sV só nos hits é mais rápido.

OS detection funciona sempre? Não — firewalls, NAT e stacks TCP modernas confundem o fingerprint com frequência. O nmap retorna uma probabilidade; combine com detecção de versão.

Qual a diferença entre -sS e -sT? -sS envia pacotes SYN brutos e não completa o handshake (half-open) — precisa de root, é menos visível para a aplicação. -sT usa a syscall connect() do kernel — não precisa de root, mas a conexão é logada no serviço alvo.

Como evito ser bloqueado por IDS? Baixe o timing (-T1/-T2), randomize a ordem dos hosts (--randomize-hosts), use decoys (-D RND:10), espalhe o scan no tempo. Nada disso torna legal um scan não autorizado.

Ferramentas Relacionadas