دستور ping معمولی فقط یک نوع بسته (ICMP Echo Request) میفرستد و همین باعث میشود بسیاری از فایروالهای امروزی بهسادگی آن را نادیده بگیرند. hping3 یک قدم جلوتر میرود: به شما اجازه میدهد بستههای TCP، UDP، یا ICMP کاملاً سفارشی (با هر ترکیبی از Flagها، پورتها، و TTL) بسازید — دقیقاً ابزاری که برای فهمیدن رفتار واقعی یک فایروال یا سیستم تشخیص نفوذ لازم است.
توجه مهم: تمام دستورات این آموزش فقط باید روی سیستمها و شبکههایی اجرا شوند که مجوز صریح تست دارید — مثل آزمایشگاه شخصی خودتان یا یک قرارداد تست نفوذ رسمی. استفاده از این ابزارها روی هر شبکه یا سیستمی بدون اجازه، جرم است.
نصب hping3
sudo apt install hping3
قدم اول: استفاده مثل یک Ping معمولی (حالت ICMP)
sudo hping3 -1 192.168.1.10
حالت -1 یعنی حالت ICMP — رفتاری مشابه ping معمولی، ولی با کنترل بیشتر روی جزئیات بسته.
قدم دوم: ساخت یک بستهی TCP SYN برای تست یک پورت خاص
sudo hping3 -S -p 80 -c 3 192.168.1.10
این دستور یعنی: یک بسته با Flag برابر SYN (-S)، به پورت ۸۰ (-p 80)، فقط ۳ بار (-c 3) بفرست. این دقیقاً همان بستهی اولی است که مرورگر شما هنگام باز کردن یک وبسایت میفرستد.
قدم سوم: خواندن جواب و فهمیدن وضعیت پورت
پاسخ hping3 چند حالت دارد که باید یاد بگیرید بخوانید:
Flags=SA (SYN-ACK): پورت باز است و سرویس در حال گوش دادن است.
Flags=RA (RST-ACK): پورت بسته است، ولی سیستم مستقیماً پاسخ میدهد (یعنی هیچ فایروالی بین شما و هدف بسته را دراپ نمیکند).
هیچ پاسخی دریافت نشد: این حالت جالبترین است — یعنی یا پورت بهطور فعال توسط یک فایروال Drop میشود (Filtered)، یا خود سیستم اصلاً پاسخ نمیدهد.
قدم چهارم: تست پورتهای مختلف برای نقشهبرداری از قوانین فایروال
sudo hping3 -S -p 22 -c 2 192.168.1.10
sudo hping3 -S -p 443 -c 2 192.168.1.10
sudo hping3 -S -p 3389 -c 2 192.168.1.10
با تکرار این کار روی چند پورت مختلف، میتوانید بفهمید فایروال دقیقاً چه قانونی دارد — مثلاً پورت ۴۴۳ باز است ولی ۳۳۸۹ (RDP) کاملاً فیلتر شده، که نشان میدهد یک قانون ACL یا فایروال مشخص برای آن تعریف شده (دقیقاً همان مفهومی که در آموزش ACL سیسکوی من دیدیم).
قدم پنجم: مسیریابی شبیه Traceroute با hping3
sudo hping3 --traceroute -V -1 192.168.1.10
این حالت مسیر عبور بسته تا رسیدن به مقصد را نشان میدهد — گاهی مفیدتر از traceroute معمولی، چون از پروتکل و پورتی استفاده میکند که ممکن است فایروال آن را فیلتر نکرده باشد (برخلاف ICMP معمولی که خیلی از فایروالها آن را مسدود میکنند).
چرا hping3 برای تست نفوذ ضروری است؟
Nmap برای اسکن سریع و گسترده عالی است، ولی وقتی نیاز به کنترل دقیق روی هر بیت از یک بسته (برای تست دقیق یک قانون فایروال یا ارزیابی یک سیستم تشخیص نفوذ) دارید، hping3 ابزاری است که این سطح از دقت را میدهد. این دقیقاً همان مهارت تحلیلی است که در دورههای امنیت شبکهی من روی آن تمرکز میکنیم.
وبلاگ