Set 02 · Ders 04/12

Nmap ile kontrollü keşif

Yetkili laboratuvarda Nmap'i aşamalı kullanarak canlı hedef, port ve servis görünürlüğü topla; sonuçları sınırlarıyla birlikte kanıta dönüştür.

Zafiyet Yönetimi · 02 · Tespit · Orta · 4 dk teori + 35 dk uygulama

Bu bölümde

  • Host discovery, port scan, service detection ve NSE adımlarının farklı sorularını açıklamak
  • Nmap taramasını dar hedef, ölçülü hız ve güvenli script seçimiyle aşamalı yürütmek
  • Açık, kapalı ve filtreli port sonuçlarını aşırı kesinlik üretmeden kanıt olarak kaydetmek
Bu sayfada
Zafiyet Yönetimi derslerini görKonum 4/12
  1. 01Zafiyet yönetimi nedir?
  2. 02Tarama yetkisi, kapsam ve Rules of Engagement
  3. 03Varlık envanteri ve kapsama güveni
  4. 04Nmap ile kontrollü keşif
  5. 05Zafiyet tarama araçları: doğru işi doğru araçla yapmak
  6. 06Web zafiyet taraması: OWASP ZAP ile kontrollü başlangıç
  7. 07Tarama güvenliği ve operasyon kontrolü
  8. 08Zafiyet kaydı nasıl okunur? CVE'den yerel karara
  9. 09Bulgu doğrulama ve false-positive ayrımı
  10. 10Zafiyetleri bağlama göre önceliklendirme
  11. 11Düzeltme ve tekrar test
  12. 12Zafiyet raporu ve capstone

01 · Teori

Konuyu anlamlandır

Nmap güçlü olduğu için değil, doğru soruya kontrollü biçimde cevap verdiğinde değerlidir. Tek bir komutla geniş hedef aralıklarında bütün portları, sürümleri ve script'leri çalıştırmak daha fazla bilgi üretebilir; fakat kapsam hatası, gereksiz yük ve yorum karmaşası riskini de büyütür. Profesyonel yaklaşım, keşfi küçük ve gözlenebilir aşamalara ayırır.

Bu ders yalnız yazılı olarak yetkilendirilmiş, izole laboratuvar için tasarlanmıştır. İnternet üzerindeki rastgele sistemlerde veya sahipliği doğrulanmamış hedeflerde uygulanmaz.

Nmap hangi soruları cevaplar?

Nmap'in farklı özellikleri birbirinden ayrı sorulara yanıt verir:

  • List scan (-sL): Hedef ifadesi hangi adreslere genişliyor?
  • Host discovery (-sn): Hangi hedefler kullanılan problara yanıt veriyor?
  • Port scan: Belirli TCP veya UDP portları açık, kapalı ya da filtreli mi görünüyor?
  • Service/version detection (-sV): Erişilebilir portta hangi servis ve olası sürüm belirtileri gözleniyor?
  • NSE: Seçilmiş bir script, belirli servis hakkında hangi ek bilgiyi güvenli biçimde toplayabilir?

Bu sıralama aynı zamanda bir güvenlik kontrolüdür. İlk aşamada kapsam hatasını bulur, sonra yalnız canlı görünen hedeflere geçer, ardından yalnız gerekli portları incelersin. Her adımın çıktısı bir sonraki adımın hedefini daraltır.

Araç sınırı

Nmap sonucu zafiyet kararı değildir

Nmap port ve servis görünürlüğü üretir; bazı NSE script'leri belirli zafiyet belirtilerini kontrol edebilir. Yine de ürün, sürüm, yapılandırma ve etkilenen koşullar ayrıca doğrulanmadan sonuç profesyonel bir zafiyet kararı sayılmaz.

Aşama 0: hedefi çalıştırmadan önce gör

İlk komut ağ probu göndermek için değil, hedef dosyasının nasıl yorumlandığını doğrulamak içindir:

nmap -sL -n -iL authorized.txt --excludefile excluded.txt

-sL hedefleri listeler, port taraması yapmaz. -n DNS çözümünü kapatır. Çıktı, kapsam snapshot'ındaki adreslerle karşılaştırılır. Beklenmeyen bir adres görülürse sonraki adıma geçilmez; envanter ve onay düzeltilir.

Aşama 1: kontrollü host discovery

Yetkili lab hedeflerinin hangilerinin kullanılan problara yanıt verdiğini görmek için:

nmap -sn -n -iL authorized.txt \
  --excludefile excluded.txt -oA 01-discovery

-oA sonucu normal, XML ve grepable biçimlerde aynı kök adla saklar. XML daha sonra araçla işlemek, normal çıktı ise insan tarafından okumak için yararlıdır.

“Host down” sonucu hedefin kesinlikle kapalı olduğunu göstermez. Firewall veya host politikası discovery problarını engelliyor olabilir. Aynı şekilde “up” sonucu yalnız hedefin en az bir proba yanıt verdiğini gösterir. Bu gözlemler tarama noktasına, zamana ve ağ kurallarına bağlıdır.

Aşama 2: yalnız gerekli portları incele

Laboratuvar ROE'sinde 22, 80 ve 443 portları onaylandıysa örnek servis taraması şöyle dar tutulabilir:

nmap -sV --version-light -T3 --max-rate 50 \
  -p 22,80,443 -iL approved-live-hosts.txt -oA 02-services

--version-light, daha hafif version probe yoğunluğu kullanır. -T3 varsayılan, dengeli zamanlama yaklaşımıdır. --max-rate 50 gönderim hızına üst sınır koyar; doğru değer hedef kapasitesi ve ROE'ye göre daha düşük olabilir. Hız sınırı tek başına güvenlik garantisi değildir: eş zamanlı hedef sayısı, retry, timeout, servis davranışı ve ağ cihazları da izlenmelidir.

Port durumlarını dikkatli yorumla:

  • Open: Hedef portta bağlantı kabul eden bir servis görülür.
  • Closed: Hedefe erişilir fakat o portta dinleyen servis görülmez.
  • Filtered: Ağ veya host kontrolü nedeniyle açık ya da kapalı olduğuna yeterli yanıt alınamaz.
  • Open|filtered: Kullanılan tarama tekniği iki durumu birbirinden ayıramaz.

443/tcp open gözlemi “HTTPS güvenli” veya “uygulama zafiyetli” anlamına gelmez. Hatta port numarası servis kimliğinin kesin kanıtı değildir; farklı uygulamalar alışılmadık portlarda çalışabilir. -sV servis yanıtlarından çıkarım yapar ve sonuç güven düzeyiyle okunmalıdır.

Aşama 3: NSE'yi kategori adına güvenerek çalıştırma

Nmap Scripting Engine; discovery, authentication, vulnerability kontrolü ve daha birçok iş için script'ler sunar. safe, intrusive, vuln, exploit, dos, brute ve external gibi kategoriler bulunur. Bir script birden fazla kategoride yer alabilir.

Laboratuvarda dahi topluca --script vuln veya --script all kullanmak doğru başlangıç değildir. Önce tekil script'in NSEDoc sayfası okunur: hangi isteği gönderdiği, argümanları, kategorileri, dış servise veri gönderip göndermediği ve yan etki ihtimali incelenir. ROE ile uyumlu tek script seçilir. Genel bir seçim örneği ancak aynı kontrol yapıldıktan sonra kullanılmalıdır:

nmap --script "safe and not external" \
  --script-timeout 30s -p 80,443 <LAB_IP>

safe etiketi script'in servis çökertmek veya zafiyet sömürmek için tasarlanmadığını anlatır; tüm hedeflerde sıfır yan etki garantisi vermez. Eski veya hatalı servisler normal isteklerde bile sorun yaşayabilir. Bu yüzden pilot hedef, düşük hız, timeout, sağlık izlemesi ve stop koşulu birlikte uygulanır.

Çıktıyı kanıta dönüştür

Bir ekran görüntüsü tek başına yeterli keşif kanıtı değildir. Tekrar üretilebilir pakette şu bilgiler bulunmalıdır:

  • Onaylı kapsam ve exclude dosyasının sürümü
  • Scanner kaynak IP'si ve operatör
  • Başlangıç/bitiş zamanı
  • Nmap sürümü ve tam komut
  • Normal ve XML ham çıktılar
  • Hedef, port, state, olası servis ve confidence notu
  • Taramayı etkileyen timeout, filtreleme veya health olayı
  • Gözlem ile analistin çıkarımını ayıran kısa yorum

Örneğin doğru ifade “10.20.30.8:443/tcp, scanner konumundan open görüldü; Nmap TLS kullanan bir HTTP servisi olabileceğini raporladı”dır. “Sunucu güvenli HTTPS çalıştırıyor” ifadesi ise sertifika, protokol yapılandırması ve uygulama davranışı incelenmeden fazla kesinlik üretir.

Kontrollü keşfin başarısı bulunan port sayısıyla ölçülmez. Başarı; doğru hedefte, izin verilen yöntemle, hedefi gereksiz yük altına sokmadan ve başka bir analistin yeniden değerlendirebileceği kanıtla görünürlük üretmektir.

02 · Uygulama

Üç aşamalı laboratuvar keşfi

Yaklaşık 35 dk

Yalnız onaylı ve izole laboratuvar hedeflerinde keşif, seçili port kontrolü ve güvenli servis doğrulaması yap.

  1. 01Onaylı hedef ve exclude dosyalarını `-sL -n` ile genişlet; oluşan listeyi kapsam snapshot'ıyla karşılaştır.
  2. 02Düşük etkili host discovery çalıştır ve canlı görünen hedefleri ayrı bir dosyada kaydet.
  3. 03Yalnız onaylanmış portlarda ölçülü hızla service/version detection uygula.
  4. 04Seçeceğin her NSE script'inin resmi sayfasını, kategorisini ve yan etkisini okuyup yalnız izinli safe script'i çalıştır.
  5. 05Komut, zaman, kaynak, ham çıktı ve yorum sınırını içeren bir keşif kanıtı hazırla.

03 · Kanıt

Tekrar üretilebilir keşif paketi

Kapsam snapshot'ı, tam Nmap komutları, normal/XML çıktılar, port-servis tablosu ve belirsizlik notlarından oluşan paket.

İyi bir çıktı şunları göstermeli

  • Bütün komutlar yalnız onaylı hedef dosyasını ve exclude listesini kullanıyor.
  • Port durumu ile servis veya zafiyet iddiası birbirine karıştırılmıyor.
  • NSE seçimi kategori adına ek olarak tekil script dokümantasyonuyla gerekçelendiriliyor.
  • Ham çıktı korunurken rapor yorumu gözlem, çıkarım ve belirsizliği ayrı gösteriyor.

Kendini kontrol et

Metne dönmeden, cevapları kendi cümlelerinle düşün.

  1. 01Host discovery ile port taraması aynı soruyu mu cevaplar?
  2. 02Bir portun açık görünmesi o servisin zafiyetli olduğunu kanıtlar mı?
  3. 03NSE'deki `safe` etiketi neden mutlak güvenlik garantisi değildir?
Cevaplarını karşılaştır
  1. 01Hayır. Host discovery hedefin belirli problara yanıt verip vermediğini araştırır; port taraması ise erişilebilen bir hedefte belirli TCP veya UDP uçlarının durumunu sınıflandırır.
  2. 02Hayır. Açık sonuç yalnız o portta bağlantı kabul eden bir servis görüldüğünü gösterir. Ürün, sürüm, yapılandırma ve zafiyet koşulları ayrıca doğrulanmalıdır.
  3. 03Safe script'ler zarar vermek için tasarlanmamıştır; yine de her hedefin davranışı ve script'in istekleri farklıdır. Resmi script dokümantasyonu okunmalı, kapsam onayı alınmalı ve hedef sağlığı izlenmelidir.

Kısaca

  • Nmap keşfi tek büyük komut değil, her aşaması ayrı soruya cevap veren kontrollü bir süreçtir.
  • Açık port bir erişilebilirlik kanıtıdır; ürün sürümü veya zafiyet için tek başına yeterli değildir.
  • Tekrar üretilebilir kanıt, tam komutla birlikte kapsamı, zamanı, kaynağı ve yorum sınırını da saklar.

Kaynakça

Son gözden geçirme: 18 Temmuz 2026

Nmap ile kontrollü keşif · Bilgi · siberlab