Ir al contenido

Cheatsheet de enumeración de servicios

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Esta referencia empieza después de descubrir un servicio. Los comandos solo abren la primera pregunta útil. Continúa en el procedimiento enlazado y utiliza la checklist de cobertura antes de cerrar.

TCP y banner
ncat -nv TARGET_IP PORT
Protocolo de texto con CRLF
printf 'COMMAND ARGUMENT\n' | ncat -nvC TARGET_IP PORT
TLS directo
openssl s_client -connect FQDN:PORT -servername FQDN -showcerts
STARTTLS
openssl s_client -connect FQDN:PORT -servername FQDN \
-starttls PROTOCOL -showcerts

Un protocolo binario necesita un cliente válido. La conexión TCP por sí sola no lo enumera.

Registros, recursión y transferencia
dig @DNS_SERVER DOMAIN SOA
dig @DNS_SERVER DOMAIN NS
dig @DNS_SERVER example.net A +recurse
dig @DNS_SERVER DOMAIN AXFR
DNSRecon y dnsenum
dnsrecon -d DOMAIN -n DNS_SERVER -t std -j evidence/dns.json
dnsrecon -d DOMAIN -n DNS_SERVER -t brt -D SUBDOMAIN_LIST -f
dnsenum --dnsserver DNS_SERVER -f SUBDOMAIN_LIST DOMAIN

Lee DNS para respuestas negativas, wildcard, split DNS, NSE y normalización.

FTP
ncat -nvC TARGET_IP 21
ftp TARGET_IP
openssl s_client -connect FQDN:21 -servername FQDN -starttls ftp
TFTP
nmap -sU -p 69 --script tftp-enum \
--script-args tftp-enum.filelist=FILE TARGET_IP
Rsync
rsync rsync://TARGET_IP/
rsync --list-only rsync://TARGET_IP/MODULE/

Continúa en FTP y TFTP o Rsync.

SMB manual y automatizado
smbclient -N -L '//TARGET_IP/'
rpcclient -N -U '' TARGET_IP
nxc smb TARGET_IP -u '' -p '' --shares
enum4linux-ng -As TARGET_IP -oA BASENAME
NFS y RPC
rpcinfo -p TARGET_IP
showmount -e TARGET_IP
sudo mount -t nfs -o ro TARGET_IP:EXPORT MOUNTPOINT

Los permisos se validan por operación. Consulta SMB y NFS.

SMTP
ncat -nvC TARGET_IP 25
swaks --server TARGET_IP --port 25 --ehlo FQDN --quit-after EHLO
openssl s_client -connect FQDN:25 -servername FQDN -starttls smtp
IMAP y POP3
openssl s_client -connect FQDN:143 -servername FQDN -starttls imap -crlf
openssl s_client -connect FQDN:110 -servername FQDN -starttls pop3 -crlf

Continúa en SMTP o IMAP y POP3.

SNMP
snmpget -v2c -c COMMUNITY TARGET_IP 1.3.6.1.2.1.1.1.0
snmpwalk -v2c -c COMMUNITY TARGET_IP 1.3.6.1.2.1
onesixtyone -c COMMUNITY_LIST -i TARGET_LIST
IPMI
nmap -sU -p 623 --script ipmi-version TARGET_IP
ipmitool -I lanplus -H TARGET_IP -U USERNAME lan print

Los procedimientos de SNMP e IPMI explican vistas, channels, escritura y material RAKP.

MySQL
nmap -sV -p 3306 --script mysql-info TARGET_IP
mysql -h TARGET_IP -u USERNAME -p
Microsoft SQL Server
nmap -sU -p 1434 --script ms-sql-info TARGET_IP
impacket-mssqlclient 'DOMAIN/USERNAME@TARGET_IP' -windows-auth
Oracle TNS
nmap -sV -p 1521 --script oracle-tns-version TARGET_IP
./odat.py tnscmd -s TARGET_IP -p PORT --version

No saltes del login a ejecución. Construye primero el contexto con MySQL, MSSQL u Oracle TNS.

SSH
nmap -sV -p 22 --script ssh2-enum-algos,ssh-hostkey TARGET_IP
ssh -vv -p PORT -o PreferredAuthentications=none USERNAME@FQDN
ssh-audit TARGET_IP:PORT
RDP
nmap -sV -p 3389 \
--script rdp-enum-encryption,rdp-ntlm-info TARGET_IP
xfreerdp /v:FQDN /u:USERNAME /d:DOMAIN /cert:tofu
WinRM
Test-WSMan -ComputerName FQDN
Enter-PSSession -ComputerName FQDN -Credential DOMAIN\USERNAME
WMI de solo lectura
Get-CimInstance -ComputerName FQDN -ClassName Win32_OperatingSystem

Consulta SSH, RDP, WinRM y WMI para autenticación, autorización, configuración y efectos.

Descubrir y validar R-services
nmap -sV -p 512,513,514 TARGET_IP
rpcinfo -p TARGET_IP
rusers -al TARGET_IP
rlogin -l USERNAME TARGET_IP
rsh -l USERNAME TARGET_IP COMMAND

La página de R-services relaciona usuarios, origen, reverse DNS, .rhosts y hosts.equiv.