Timing, rutas, filtros y evasión
El ajuste comienza con una medición de referencia. Cambiar técnica, origen, tasa y fragmentación a la vez puede producir otro resultado, pero no permite atribuir la diferencia.
Los templates -T0 a -T5
Sección titulada «Los templates -T0 a -T5»Nmap adapta el paralelismo, los timeouts de RTT, los retrasos y las retransmisiones según las respuestas que recibe. Los templates -T fijan varios límites a la vez. No son un selector lineal de «lento» a «rápido».
| Template | Nombre oficial | Qué cambia en la práctica |
|---|---|---|
-T0 |
Paranoid | Serializa los probes y espera cinco minutos entre ellos. Un escaneo amplio puede durar días. |
-T1 |
Sneaky | Mantiene un único probe pendiente y espera quince segundos entre probes. |
-T2 |
Polite | Introduce al menos 400 ms entre probes para reducir la tasa de envío. |
-T3 |
Normal | Comportamiento predeterminado. Nmap ajusta los valores de forma dinámica. |
-T4 |
Aggressive | Reduce timeouts y retrasos bajo la premisa de una red moderna, rápida y fiable. |
-T5 |
Insane | Reduce aún más timeouts y retransmisiones. Puede terminar hosts o scripts antes de tiempo. |
-T0 y -T1 no vuelven invisible el tráfico. Cambian su separación temporal y pueden alargar tanto la actividad que aumente la ventana disponible para correlacionarla. -T4 es una base razonable en una LAN o VPN estable después de medir pérdida y RTT. -T5 solo tiene sentido cuando la rapidez vale más que la cobertura.
Los controles granulares prevalecen sobre el template para la variable que modifican. Este comando conserva los demás ajustes de -T4, pero limita las retransmisiones a dos:
sudo nmap -sS -n -Pn -T4 --max-retries 2 \ -p PORT_LIST --reason TARGET_IPTasa, timeouts y paralelismo
Sección titulada «Tasa, timeouts y paralelismo»| Opción | Control | Posible efecto |
|---|---|---|
--max-rate RATE |
techo medio global de probes por segundo | ejecución más larga y tasa media acotada |
--min-rate RATE |
suelo global que Nmap intenta mantener | pérdida de precisión ante congestión |
--max-retries N |
retransmisiones máximas por probe | falsos negativos si el valor es insuficiente |
--scan-delay 200ms |
intervalo mínimo entre probes al mismo host | menor tasa por host y mayor duración |
--max-scan-delay 1s |
límite al retraso dinámico por host | puede impedir que Nmap se adapte a la pérdida |
--host-timeout 30m |
tiempo máximo dedicado a un host | omite su tabla de puertos cuando expira |
--min-hostgroup N |
mínimo de hosts procesados en paralelo | más tráfico concurrente y resultados tardíos |
--max-hostgroup N |
máximo de hosts procesados en paralelo | menos concurrencia entre objetivos |
--min-parallelism N |
mínimo de probes pendientes en el grupo | fuerza concurrencia aunque haya pérdida |
--max-parallelism N |
máximo de probes pendientes en el grupo | limita concurrencia y puede alargar el escaneo |
--stats-every 30s |
frecuencia de las estadísticas de progreso | no cambia el tráfico |
--max-rate es el control adecuado cuando existe un límite de envío que no debe superarse. --min-rate obliga a Nmap a sostener un suelo y puede descartar retransmisiones o agotar timeouts para conseguirlo. No copies un valor de Internet: mide primero un conjunto pequeño, registra RTT y pérdida, y aumenta la tasa por etapas.
sudo nmap -sS -n -Pn -T4 --max-rate RATE \ -p CONTROL_PORTS --reason --stats-every 15s TARGET_IPUna ejecución rápida no sustituye la cobertura. Si reduces retransmisiones o impones un --min-rate, repite después los puertos cerrados, filtrados o sin respuesta con parámetros conservadores.
Verbosidad, depuración y paquetes
Sección titulada «Verbosidad, depuración y paquetes»-v aumenta la información de progreso y muestra puertos abiertos a medida que se descubren. Puede repetirse como -vv o expresarse con un nivel, por ejemplo -v3. -d activa mensajes internos de depuración. -dd y niveles superiores añaden mucho output y están pensados para explicar el comportamiento de Nmap o investigar un fallo, no para una ejecución rutinaria.
sudo nmap -sS -n -Pn -v --stats-every 15s \ -p PORT_LIST TARGET_IPsudo nmap -sS -n -Pn -d --reason --packet-trace \ -p PORT TARGET_IP--packet-trace imprime un resumen de cada paquete enviado y recibido. Para mantenerlo interpretable, limita objetivos y puertos. Durante una ejecución interactiva, v y V suben y bajan la verbosidad, d y D ajustan la depuración, y p y P activan o desactivan el packet trace. Cualquier otra tecla muestra el progreso.
La depuración y el tracing pueden incluir hostnames, argumentos NSE, payloads y datos de aplicación. Guarda ese output junto a la evidencia de la actividad y sanea la copia destinada al informe.
Ruta y punto de observación
Sección titulada «Ruta y punto de observación»Registra interfaz, dirección, gateway, VPN, pivot, ASN de salida, RTT y MTU. --iflist muestra la interpretación que hace Nmap de las interfaces y rutas. --traceroute ejecuta el trazado después del escaneo y elige un protocolo y un puerto a partir de sus resultados. No funciona con -sT ni con idle scan.
sudo nmap -sS -n -Pn -p PORT --traceroute \ --reason -oA scans/route-TARGET TARGET_IPNmap realiza los trazados en paralelo y comienza desde un TTL alto para retroceder hacia el origen. Un salto ausente puede ser un router que no devuelve ICMP Time Exceeded, un filtro o una ruta asimétrica. No demuestra por sí solo que exista un sensor o firewall en ese punto.
-e INTERFACE selecciona interfaz y -S SOURCE_IP fija una dirección de origen para técnicas raw:
sudo nmap -sS -Pn -n -e tun0 -S SOURCE_IP \ -p PORT --reason --packet-trace TARGET_IPLa dirección necesita return path. Si es suplantada, la respuesta irá a otro sistema y Nmap no podrá clasificarla. Spoofing tampoco crea un proxy.
Separar filtrado de estado de puerto
Sección titulada «Separar filtrado de estado de puerto»Compara probes:
sudo nmap -sS -Pn -n -p PORT --reason --packet-trace TARGET_IPsudo nmap -sA -Pn -n -p PORT --reason --packet-trace TARGET_IPEl SYN pregunta si se acepta una conexión. El ACK estudia alcance y filtrado, no la existencia del listener. Añade después una conexión de aplicación desde el mismo origen. Un firewall stateful puede descartar el ACK y permitir un SYN.
Bloqueos dinámicos y orígenes
Sección titulada «Bloqueos dinámicos y orígenes»Para estudiar un bloqueo por origen:
- ejecuta un probe pequeño desde
ORIGIN_A - repítelo sin cambiar flags
- si cambia, ejecuta el mismo probe desde
ORIGIN_B - prueba un servicio de control
- vuelve a
ORIGIN_Atras un intervalo registrado
Cambiar de egress también cambia ASN, reputación, ruta, RTT, MTU y filtros intermedios. Un resultado diferente sostiene la hipótesis de discriminación por posición, pero no demuestra que la IP sea la única variable.
-D añade direcciones simuladas a fases raw compatibles. ME fija la posición real:
sudo nmap -sS -Pn -n -p 80,443 \ -D DECOY_1,DECOY_2,ME,DECOY_3 TARGET_IPEl objetivo responde a cada origen. Las respuestas a decoys afectan a esos sistemas o rutas. -D no cubre -sT, detección de versiones, NSE ni reverse DNS. Un -sS -sV -D ... reparte SYN de escaneo, pero las conexiones de versión salen desde la dirección real.
Fragmentación y MTU
Sección titulada «Fragmentación y MTU»-f fragmenta paquetes raw compatibles. --mtu N requiere un múltiplo de ocho:
sudo nmap -sS -Pn -n -p 443 --mtu 24 \ --reason --packet-trace TARGET_IPUn firewall o IDS que reensambla ve el paquete original. La técnica no fragmenta connect, detección de versiones ni NSE. El sistema operativo local puede reensamblar antes de transmitir. Confirma con una captura en la interfaz de salida.
Puerto de origen
Sección titulada «Puerto de origen»--source-port PORT o -g PORT fija el puerto de origen en técnicas raw:
sudo nmap -sS -Pn -n --source-port 53 -p TARGET_PORT \ --reason --packet-trace TARGET_IPCompara con una medición de referencia idéntica. La opción no se conserva de forma general en el TCP connect scan, -sV, NSE ni DNS. Para completar una conexión con el mismo puerto:
ncat -nv --source-port 53 TARGET_IP TARGET_PORTEl bind local puede fallar por privilegios o porque el puerto ya está ocupado.
Forma y orden
Sección titulada «Forma y orden»--randomize-hosts baraja grupos de objetivos. --scan-delay separa probes por host. --max-rate limita la tasa media:
sudo nmap -sS -Pn -n -iL targets.txt -p PORT_LIST \ --randomize-hosts --max-rate 20 --scan-delay 200ms \ -oA scans/distributedUna cadencia baja reduce picos, pero amplía la ventana de correlación. También puede mezclar estados de momentos distintos. Registra timestamps y repite controles.
Verificación de telemetría
Sección titulada «Verificación de telemetría»Nmap no sabe qué sensor vio el tráfico. Según la fase pueden existir:
- DNS en resolver y proveedores
- ARP o Neighbor Discovery en el segmento
- flow logs y firewalls para 5-tupla y volumen
- IDS/IPS para flags, orden y payload
- servicio para conexiones, comandos y autenticación
- EDR para procesos y sockets en un host comprometido
Captura localmente para verificar lo enviado. Cuando la prueba incluya colaboración defensiva, correlaciona timestamps y campos observables con el grupo de control.