Gerador de Comando nmap (Completo)
Monta uma varredura nmap com alvo, intervalo de portas, tipo de scan (SYN/Connect/UDP) e detecção de serviço.
nmap em profundidade: tipos de scan, scripts NSE e reconhecimento autorizado
O nmap — Network Mapper — foi criado por Gordon Lyon (Fyodor) em 1997 e segue sendo a ferramenta canônica para descoberta de redes e auditoria de segurança. Ele identifica hosts ativos, enumera portas abertas, faz fingerprint de sistema operacional, detecta versões de serviços e executa verificações sofisticadas via NSE (Nmap Scripting Engine). É usado diariamente por sysadmins para inventário, por blue teams para validar firewalls e por red teams dentro de escopo formal. Esta ferramenta ajuda a montar um comando sintaticamente válido; a responsabilidade legal e ética por escanear apenas alvos autorizados é sempre sua.
Tipos de scan
-sS— TCP SYN (padrão, exige root, half-open, relativamente stealth).-sT— TCP connect completo, não exige root mas é mais barulhento.-sU— UDP (lento, muitos falsos negativos).-sA— TCP ACK, útil para mapear regras de firewall.-sN/-sF/-sX— NULL/FIN/Xmas, às vezes contornam filtros sem estado.-sn— só ping scan (sem porta), ótimo para inventário.-Pn— pula a descoberta, assume que tudo está vivo (obrigatório quando ICMP é bloqueado).-PR— ARP ping (padrão em segmento local — nunca é bloqueado).
Portas, timing e detecção
Escolha portas com -p 80,443,1000-2000, todas as 65535 com -p-, ou as N mais comuns com --top-ports 100. Os templates de timing vão de -T0 (paranoid, foge de IDS, horas) passando por -T3 (padrão) até -T5 (insane, com perdas). Para informação de serviço e SO, use -sV (versão), -O (fingerprint, exige root) ou -A (agressivo: -sV -O -sC --traceroute).
NSE — Nmap Scripting Engine
O NSE é uma máquina Lua acoplada ao nmap. Vem com centenas de scripts organizados em categorias (default, safe, discovery, vuln, exploit, brute, intrusive). Exemplos:
--script default # equivalente a -sC
--script vuln # checagens de CVE conhecidas
--script http-enum # enumeração de paths HTTP
--script smb-vuln-* # vulnerabilidades SMB (MS17-010, etc.)
--script ssl-enum-ciphers # auditoria de TLS
--script ssh-auth-methods # métodos de auth SSH suportados
Trate as categorias vuln, exploit, brute e intrusive como intrusivas — podem derrubar serviços frágeis e só devem rodar em alvos autorizados.
Saída e relatórios
-oN arq.txt # humano-legível
-oX arq.xml # XML (ideal para pipelines, Metasploit, etc.)
-oG arq.gnmap # grepable
-oA prefixo # os três de uma vez
--reason # mostra por que cada porta está naquele estado
-v / -vv # verbosidade
--open # mostra só portas abertas
Exemplos comentados
# Scan TCP rápido com detecção de versão
sudo nmap -sS -sV --top-ports 1000 -T4 192.168.1.0/24
# Scan completo + scripts + OS fingerprint (lento mas completo)
sudo nmap -p- -A -T4 -oA scan-completo alvo.exemplo.com
# Descobre hosts vivos em uma /24 sem tocar em portas
sudo nmap -sn 10.0.0.0/24
# Scan de vulnerabilidades (NSE)
sudo nmap -sV --script vuln 10.0.0.5
# UDP top 50 (lento!)
sudo nmap -sU --top-ports 50 -T4 192.168.1.1
Alternativas e complementos
masscan escaneia a Internet IPv4 em alguns minutos (assíncrono, ~1M pacotes/s, só SYN) — útil para triagem inicial, sem detecção de versão. RustScan embrulha o nmap com uma fase de descoberta TCP muito mais rápida. ZMap é voltado a pesquisa em escala da Internet. A GUI legada Zenmap foi descontinuada em 2020; alternativas incluem scripts Nmap Vulners no CLI e dashboards montados sobre a saída XML.
Uso legal e ético
Escanear portas de hosts que você não possui ou não está autorizado a testar é crime na maioria dos países. Nos Estados Unidos o CFAA cobre acesso não autorizado; no Brasil aplica-se a Lei 12.737/2012 (invasão de dispositivo informático). Mesmo scans não intrusivos podem disparar alertas em IDS, violar contratos ou gerar abuse no provedor. Sempre: (1) tenha autorização por escrito; (2) registre escopo, IPs e janelas de tempo na rules of engagement; (3) use o formulário de pentest do provedor cloud quando aplicável (AWS, Azure, GCP); (4) prefira programas de bug bounty (HackerOne, Bugcrowd) com escopo explícito.
FAQ
É legal escanear a Internet? Não — é preciso autorização de cada dono ou uso de programa explícito de bug bounty/pesquisa.
Quanto demora um scan completo? nmap -p- -T4 em um host único leva ~15–20 minutos se o host responder normalmente; com -A, alguns minutos a mais. Em uma /24, dezenas de minutos; rodar masscan primeiro e nmap -sV só nos hits é mais rápido.
OS detection funciona sempre? Não — firewalls, NAT e stacks TCP modernas confundem o fingerprint com frequência. O nmap retorna uma probabilidade; combine com detecção de versão.
Qual a diferença entre -sS e -sT? -sS envia pacotes SYN brutos e não completa o handshake (half-open) — precisa de root, é menos visível para a aplicação. -sT usa a syscall connect() do kernel — não precisa de root, mas a conexão é logada no serviço alvo.
Como evito ser bloqueado por IDS? Baixe o timing (-T1/-T2), randomize a ordem dos hosts (--randomize-hosts), use decoys (-D RND:10), espalhe o scan no tempo. Nada disso torna legal um scan não autorizado.
Ferramentas Relacionadas
Gerador de Comando tcpdump
Monta um comando tcpdump com interface, filtro BPF (host, port), saída para arquivo e modo verboso.
Gerador de SSID Wi-Fi
Gera SSIDs (nomes de rede Wi-Fi) criativos: tema (família, escritório, agressivo, fantasia) + sufixo numérico aleatório opcional.
Gerador de MAC Address Especial
Gera MAC addresses especiais: broadcast (FF:FF:FF:FF:FF:FF), multicast, unicast aleatório, ou com OUI customizado (Apple, Intel, Samsung).