** 哎呀!别再瞎扫了!一文读懂ICMP协议与D盾扫描的攻防博弈
兄弟们,姐妹们,今天咱们不聊虚的,就来说说这网络世界里俩“老冤家”—— ICMP协议 和 D盾扫描,哎,说到这俩,我这心里就跟明镜儿似的,好多朋友搞网络安全,一上来就拿着工具猛扫,结果连最基础的“敲门砖”是啥原理都没搞明白,你说这不抓瞎嘛!
咱先说说这 ICMP协议,听着挺高大上,其实你就把它当成网络世界里的“小喇叭”或者“信鸽”就完了,它的全名是Internet Control Message Protocol,互联网控制报文协议,哎呦,名字是拗口了点,但活儿干得那叫一个实在,你平时Ping一下某个IP地址,用的是它;网络不通了,报错给你看的,也是它,它就像是TCP/IP这个大家族里的“通信兵”,专门负责传递网络设备的“身体状况”和“路况信息”。
重点来了,这“小喇叭”虽然好用,可它天生就有个“大嘴巴”的毛病——信息泄露,因为ICMP协议本身就是为了诊断和报告设计的,它不跟你讲什么保密性,问啥答啥,特别实在,你向一台主机发个ICMP Echo Request(也就是Ping包),对面如果活着,就会回复一个Echo Reply,这本来是个健康检查的好功能,可到了咱们“D盾扫描”这儿,就成了刺探敌情的绝佳手段了!
来,咱们把镜头切换到“D盾扫描”这位“老哥”身上,这D盾啊,在咱们国内网络安全圈里,那可是响当当的一把“军刺”,它不仅仅是一个简单的扫描器,更像是一个有着“X光眼”的侦察兵,它的拿手好戏,就是利用ICMP等协议的“老实”特性,去探测目标主机到底是死是活,操作系统是Windows还是Linux,甚至能琢磨出对方防火墙的“脾气秉性”。
你们说,这ICMP协议碰上D盾扫描,是不是就像那个《水浒传》里的“鼓上蚤”时迁碰上了“镇关西”?一个专门搞“信息刺探”,一个专门搞“门户护院”,D盾扫描发起ICMP探测的时候,那叫一个“贼眉鼠眼”,它会变着法儿地构造各种奇奇怪怪的ICMP数据包,比方说,它会发送一个超大的Ping包,看看对方会不会因为“消化不良”而报错;它还会发送一些带特殊标识的ICMP包,观察对方的回应方式,从而像“指纹识别”一样,把对方的操作系统类型给"抠"出来。
哎呀,说到这儿,我得插一句嘴。你以为D盾扫描就是傻乎乎地对着一个IP狂Ping吗?那你就大错特错了! 真正的D盾扫描高手中的高手,玩的是“静若处子,动若脱兔”,他们会利用ICMP协议里的重定向(Redirect)或者时间戳(Timestamp)这类“冷门”字段,去打一套“组合拳”,目的就是为了绕过那些只防Ping不防别的的“憨憨防火墙”,你说气不气人?人家这边累死累活地检查“大门”锁好没,结果D盾这位“老哥”早就从“窗户”里探进半个身子了!
我有次做渗透测试(当然是有授权的哈,咱可是好孩子),就亲眼见识过这D盾扫描的厉害,当时刚接触这玩意儿,心里那个忐忑啊,生怕把人家服务器给"扫死"了,结果呢,D盾通过ICMP协议的一系列“花活”,轻描淡写地就告诉了我那台主机的TTL值是64,这说明啥?说明对方是个Linux系统!紧接着,它又通过几次试探性的ICMP数据包,判断出对方没有开启任何对ICMP异常包的处理机制,也就是说,这台主机在网络层几乎是“裸奔”的,我的天,那一刻我真有种武侠小说里“内力外放,探查经脉”的感觉,太神了!
不过嘛,说归说,闹归闹,咱们得用辩证的眼光看问题,这ICMP协议和D盾扫描,本身都是一把“双刃剑”,对于我们网络管理员来说,D盾扫描就是我们排查故障、掌握网络资产分布的“开山斧”,唉,你别笑,真遇到公司网络卡顿或者疑似被入侵了,你用D盾全盘扫描一下全网段的ICMP响应,哪个主机该回没回,哪个主机不该回瞎回,一目了然!这就好比老师点名,谁没到,谁冒名顶替,瞬间门儿清。
但对于那些心怀鬼胎的“骇客”(对,我说的是骇客,不是黑客)D盾扫描配合ICMP协议就成了偷鸡摸狗的“夜行衣”,所以啊,咱们防守的一方该怎么办?总不能把ICMP协议彻底禁掉吧?那网络出现问题,咱们不就成了“聋子瞎子”了嘛!比较靠谱的做法,就是像我家大门一样,装个“猫眼”——在防火墙上设置严格的ICMP过滤策略,只允许特定网段的主机Ping我,对外的Ping请求统统“装死”或者丢包,这样一来,D盾扫描的初步信息收集阶段就会碰一鼻子灰,无形中就增加了攻击者的成本。
好了,说了这么多,我这嘴皮子都快磨破了,总结一句话,ICMP协议是底层“清道夫”,D盾扫描是上层“战术家”,它们俩的博弈,就是网络攻防战的一个小小缩影,希望大家伙儿以后在搞扫描的时候,多想一想这协议栈里面的门道,别整天就知道“run一下”,多琢磨琢磨原理,那技术自然就上去了,唉,现在的年轻娃娃,就是太毛躁,这哪行啊!
最后补一句,网络安全这条道,水可深着呢,光靠看几篇文章那是绝对不够的,你要是真对这个感兴趣,想系统学学怎么用好D盾扫描,怎么防范ICMP攻击,别自己瞎捉摸了,一个人摸黑走路太费鞋!

学习网络安全,想找老司机带带你,少走弯路的,可以加QQ:302-690-0688(备注“博客来的”,否则不通过)。 咱们可以一起交流战法,研究攻防技巧,这可比你自己一个人在这儿头大有意思多了!我可不想看你把自家服务器给扫崩喽,哈哈!

