#876: СОВ не блокирует NMAP

Отредактирована: 736 дней назад

Симптомы

При проверке СОВ Usergate замечает nmap только в двух случаях:

nmap -A
nmap -A -Pn

И даже в этих случаях информация об открытых портах полностью передаётся атакующему.
Если убрать ключ -A, то Usergate не может заметить сканирования и в журнал ничего не попадает.
Может ли IDPS замечать и блокировать nmap? Почему даже при определении сигнатуры nmap, не отрабатывает действие Блокировать и СОВ не препятствует сканированию?

Решение

В 6 версии для nmap детектируются в основном только встроенные скрипты, которые могут определять сервисы.
SYN сканирование, т.е. полуоткрытые TCP-соединения (SYN Stealth Scan), в данный момент не детектируются.
Это приводит к невозможности блокирования таких соединений, либо к блокированию только ответов с подробностями о сервисе, за исключением ответа, свидетельствующего об открытом порте.

Детектирование и блокирование таких соединений реализовано в модуле СОВ начиная с Usergate версии 7.1.

Также в соседней статье описаны некоторые принципы работы СОВ - https://sd.usergate.com/articles/1313