Nessus
Nessus nació como un escáner extensible basado en plugins. Su evolución comercial añadió plantillas, políticas, gestión de credenciales, auditorías y varios modelos de despliegue. La idea central permanece: el motor selecciona comprobaciones NASL a partir del objetivo, la política, el conocimiento acumulado y el contenido de plugins disponible.
Esta página toma como referencia la documentación de Nessus 10.10 y contrasta páginas 10.12 cuando el comportamiento es común. La interfaz, las licencias y los límites de cada edición cambian. Antes de seguir una captura antigua, comprueba la versión instalada y la documentación correspondiente.
Instalación sin heredar un paquete histórico
Sección titulada «Instalación sin heredar un paquete histórico»Tenable distribuye paquetes por plataforma y exige aceptar su licencia. Descarga el artefacto desde la página oficial para el sistema invitado que vaya a ejecutar el escáner. Registra:
- producto y edición
- versión exacta
- URL oficial
- nombre, tamaño y checksum del paquete
- fecha de descarga
- sistema operativo soportado
En Debian o Ubuntu, un paquete actual descargado se instala con:
sudo dpkg --install ./Nessus-PACKAGE_VERSION-amd64.debsudo systemctl enable --now nessusdsudo systemctl status nessusd --no-pagerdpkg --install instala el fichero local cuyo nombre contiene PACKAGE_VERSION. systemctl enable --now configura el servicio para futuros arranques y lo inicia. status --no-pager confirma el estado sin abrir un paginador. El nombre y arquitectura del paquete son placeholders. Deben sustituirse por el artefacto compatible con la VM de escaneo, no por datos del host personal.
La consola local escucha habitualmente en https://127.0.0.1:8834/. El certificado inicial puede no encadenar a una autoridad confiable. Verifica la huella del certificado por un canal local antes de aceptar una excepción. No expongas la consola a Internet como atajo de administración.
El primer arranque registra la edición, crea el usuario administrativo y descarga plugins. Un inicio de sesión funcional antes de que termine la actualización no significa que el escáner esté listo. Conserva la versión del motor, la fecha del conjunto de plugins y el estado de compilación.
Plantilla, política y tarea
Sección titulada «Plantilla, política y tarea»Una plantilla proporciona valores iniciales. Una política conserva una configuración reutilizable. Un escaneo, denominado scan en la interfaz, aplica una plantilla o política a objetivos y programación concretos.
Para trabajo reproducible:
- parte de
Advanced Scancuando necesites controlar cada familia - asigna un identificador y propósito a la política
- documenta cada desviación de los defaults
- exporta o captura la política efectiva
- crea escaneos separados por posición, identidad o perfil de carga
Basic Network Scan acelera un primer uso, pero sus valores predeterminados no expresan automáticamente el alcance contractual.
Descubrimiento y puertos
Sección titulada «Descubrimiento y puertos»Nessus separa host discovery, port scanning y service discovery. El rango default no significa todos los puertos. En la documentación 10.10 representa una selección aproximada de 4.790 puertos. 1-65535 cubre los puertos TCP o UDP numerados habituales. El valor all incluye también el puerto 0 según la semántica del producto.
Antes de elegir:
- confirma si los hosts deben escanearse aunque no respondan a ping
- decide TCP y UDP por separado
- documenta si los enumeradores locales sustituyen al escaneo de red
- comprueba si el SYN scan está disponible desde la posición y los privilegios del escáner
- conserva la lista personalizada cuando el alcance no sea completo
Probe all ports to find services busca protocolos fuera de sus puertos habituales. Mejora identificación y añade interacciones. Un servicio frágil puede responder mal a sondas inesperadas.
Credenciales: éxito de sesión y profundidad
Sección titulada «Credenciales: éxito de sesión y profundidad»Nessus admite credenciales para Windows, SSH, bases de datos, SNMP y aplicaciones. La consola cifra los secretos almacenados, pero el operador sigue necesitando separar cuentas, restringir el acceso y controlar las exportaciones.
En Linux, una sesión SSH aceptada puede seguir sin leer paquetes o configuración. Comprueba:
- shell y comandos permitidos
- acceso a gestores de paquetes
- rutas y ficheros que necesita el plugin
sudono interactivo para comandos autorizados- políticas MAC, contenedor o filesystem que oculten datos
En Windows, el resultado depende del método, privilegios, servicios y políticas. Registro remoto, recursos administrativos, WMI, SMB, UAC y firewall pueden cambiar la cobertura. Nessus documenta plugins informativos para resumir si las comprobaciones autenticadas funcionaron y el plugin 21745 para fallos de autenticación.
Cuando se configuran varias credenciales del mismo tipo, el primer inicio de sesión correcto puede prevalecer aunque tenga menos privilegios. Una tarea con «credenciales correctas» necesita demostrar el inventario obtenido.
Plugins y familias
Sección titulada «Plugins y familias»Los plugins NASL contienen lógica de detección y metadatos. Se organizan en familias que evolucionan con el feed. El nombre de una familia no permite inferir todas sus interacciones.
Para una política:
- exporta la selección de familias y plugins
- registra plugins deshabilitados y motivo
- separa fuerza bruta, DoS y pruebas especializadas
- confirma dependencias de plugins
- revisa nuevos plugins antes de reutilizar una política antigua
Safe checks indica que Nessus intenta evitar determinadas comprobaciones destructivas o usa inferencias menos invasivas cuando están disponibles. No es una garantía de impacto cero. Una prueba considerada segura puede abrir conexiones, elevar carga o activar un defecto del servicio.
Las plugin rules cambian la severidad visible u ocultan un resultado para un host y plugin. Se aplican a la presentación. No impiden que el plugin se ejecute ni reducen el tráfico. Una excepción necesita propietario, justificación, caducidad y criterio de revisión.
Dispositivos frágiles y tecnología operacional
Sección titulada «Dispositivos frágiles y tecnología operacional»Las opciones para impresoras, sistemas heredados y tecnología operacional están separadas porque ciertos protocolos o dispositivos reaccionan mal a sondas generales. Mantenerlas desactivadas es solo el punto de partida.
Para esos activos:
- identifica modelo, firmware, redundancia y ventana
- consulta al propietario y al fabricante
- ejecuta un canario representativo
- limita familias, puertos y concurrencia
- supervisa disponibilidad y procesos
- define una condición de aborto inmediata
Excluir un dispositivo reduce cobertura. El informe debe mantener la exclusión y una alternativa de comprobación.
Rendimiento y diagnóstico
Sección titulada «Rendimiento y diagnóstico»Los controles con mayor efecto son hosts simultáneos, comprobaciones simultáneas por host, timeouts y reintentos. Ajusta una variable y conserva la ejecución anterior.
| Señal | Hipótesis |
|---|---|
| CPU del escáner saturada | demasiados hosts o comprobaciones concurrentes |
| pérdida o colas en un firewall | demasiadas conexiones agregadas |
| un servicio se degrada | demasiadas comprobaciones por host |
| muchos plugins en timeout | latencia, filtrado o timeout insuficiente |
| tarea excesivamente larga | UDP, hosts silenciosos o timeouts altos |
| pocos hallazgos autenticados | privilegios o comprobaciones locales fallidas |
Una política descrita como «lenta» o «evasiva» necesita indicar qué parámetros cambió. Disminuir la concurrencia puede reducir picos. No convierte el tráfico en indetectable.
Interpretar un resultado
Sección titulada «Interpretar un resultado»Abre el plugin y separa:
SynopsisyDescription: afirmación generalSolution: recomendación del contenidoRisk Information: puntuaciones externasPlugin Information: familia, publicación y modificaciónPlugin Output: evidencia específica del activo
El output tiene más valor que el título. Puede mostrar un banner, paquete, clave de registro, respuesta HTTP o inferencia. La validación de hallazgos explica cómo comprobar esa señal.
Los resultados informativos son necesarios para entender cobertura. Pueden registrar puertos, software, credenciales aceptadas, inventario o razones por las que un plugin no continuó.
Exportar sin perder el significado
Sección titulada «Exportar sin perder el significado»Nessus ofrece informes formateados y artefactos de escaneo:
- CSV facilita análisis tabular, pero depende de las columnas seleccionadas
- HTML y PDF son vistas de presentación
.nessuses XML con configuración y resultados de plugins.dbes un archivo protegido que incluye más estado, audit trail y adjuntos
La exportación .nessus no incorpora necesariamente la presentación modificada por las reglas de plugins. Esa diferencia permite conservar el resultado original, pero puede sorprender al comparar un informe ocultado con el XML.
Protege .nessus y .db como evidencia sensible. Aunque las contraseñas no aparezcan en texto claro en el XML, los resultados pueden incluir usuarios, software, rutas, certificados, configuraciones y datos internos.
No uses un script antiguo de terceros para descargar informes solo porque aparece en un curso. La API oficial y sus mecanismos de autenticación cambian. Si se automatiza, fija versión, usa documentación actual, maneja estados de exportación, evita secretos en argumentos y valida el hash del fichero.
Qué registrar en una discrepancia
Sección titulada «Qué registrar en una discrepancia»Cuando Nessus y otra herramienta discrepan, conserva:
- versiones y feeds
- política y plugins
- posición e identidad
- endpoint real
- output del plugin
- petición o comprobación manual equivalente
- conclusión y límite
La discrepancia puede proceder de identificaciones incorrectas, backports, rutas, permisos o contenido desactualizado. «Nessus dice» no resuelve ninguna de ellas.