Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nmap находит 340 хостов с открытыми портами — ровно столько, сколько ожидалось. Все довольны. А потом пассивная разведка через Certificate Transparency и Shodan добавляет ещё 87 хостов. Среди них — забытый staging с устаревшей Log4j, два поддомена с дефолтным WordPress и API-эндпоинт без аутентификации.
Почему Nmap их не увидел? Часть активов пряталась за CDN, часть не резолвилась в известные IP-диапазоны. Прямой SYN-скан просто не знал, куда стучать.
🔎Активное сканирование отвечает на вопрос «что открыто на этих адресах?». Пассивная разведка — на вопрос «а какие вообще адреса существуют?». Без второго вы проверяете только то, что уже знаете. По данным RiskIQ, средняя организация экспонирует более 500 уникальных активов через публичные источники, и большинство из них не числятся в инвентаре.
➡️На практике связка работает в два этапа:
1. Пассивная разведка строит карту attack surface без единого пакета к цели.
subfinder, amass, Shodan, Censys, Certificate Transparency — всё это собирает поддомены, IP-адреса, сервисы, о которых IT-отдел мог забыть. Ни один файрвол или IDS не зафиксирует эту активность, потому что запросы идут к сторонним базам, а не к вашей инфраструктуре.2. Активное сканирование уточняет картину. Nmap с двухфазным подходом: сначала быстрый
-sS -p- --min-rate 5000 по всем 65535 портам, затем точечный -sV -sC по найденным сервисам. Первая фаза даёт карту живых хостов, вторая — версии ПО, баннеры, TLS-сертификаты.🎯Отдельный момент — NSE-скрипт
smb-vuln-ms17-010. Он проверяет EternalBlue (CVE-2017-0144, CVSS 8.8) за секунды. Уязвимость из каталога CISA KEV с пометкой RANSOMWARE — и она до сих пор обнаруживается на периметрах компаний, не отключивших SMBv1.Злоумышленнику не нужен ваш основной веб-сервер с WAF и IDS. Ему нужен тот Jenkins на staging, который DevOps забыл выключить полгода назад. Пассивная разведка находит именно такие цели. Активное сканирование подтверждает, что они уязвимы. Одно без другого — аудит половины площади.
Полный разбор с командами, примерами и пошаговой методологией — в статье на форуме⬇
https://codeby.net/threads/skanirovaniye-vneshnego-perimetra-kompanii-nmap-osint.95416/
