Ir al contenido

Nessus

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Nessus nació como un escáner extensible basado en plugins. Su evolución comercial añadió plantillas, políticas, gestión de credenciales, auditorías y varios modelos de despliegue. La idea central permanece: el motor selecciona comprobaciones NASL a partir del objetivo, la política, el conocimiento acumulado y el contenido de plugins disponible.

Esta página toma como referencia la documentación de Nessus 10.10 y contrasta páginas 10.12 cuando el comportamiento es común. La interfaz, las licencias y los límites de cada edición cambian. Antes de seguir una captura antigua, comprueba la versión instalada y la documentación correspondiente.

Instalación sin heredar un paquete histórico

Sección titulada «Instalación sin heredar un paquete histórico»

Tenable distribuye paquetes por plataforma y exige aceptar su licencia. Descarga el artefacto desde la página oficial para el sistema invitado que vaya a ejecutar el escáner. Registra:

  • producto y edición
  • versión exacta
  • URL oficial
  • nombre, tamaño y checksum del paquete
  • fecha de descarga
  • sistema operativo soportado

En Debian o Ubuntu, un paquete actual descargado se instala con:

Instalar un paquete oficial ya verificado
sudo dpkg --install ./Nessus-PACKAGE_VERSION-amd64.deb
sudo systemctl enable --now nessusd
sudo systemctl status nessusd --no-pager

dpkg --install instala el fichero local cuyo nombre contiene PACKAGE_VERSION. systemctl enable --now configura el servicio para futuros arranques y lo inicia. status --no-pager confirma el estado sin abrir un paginador. El nombre y arquitectura del paquete son placeholders. Deben sustituirse por el artefacto compatible con la VM de escaneo, no por datos del host personal.

La consola local escucha habitualmente en https://127.0.0.1:8834/. El certificado inicial puede no encadenar a una autoridad confiable. Verifica la huella del certificado por un canal local antes de aceptar una excepción. No expongas la consola a Internet como atajo de administración.

El primer arranque registra la edición, crea el usuario administrativo y descarga plugins. Un inicio de sesión funcional antes de que termine la actualización no significa que el escáner esté listo. Conserva la versión del motor, la fecha del conjunto de plugins y el estado de compilación.

Una plantilla proporciona valores iniciales. Una política conserva una configuración reutilizable. Un escaneo, denominado scan en la interfaz, aplica una plantilla o política a objetivos y programación concretos.

Para trabajo reproducible:

  1. parte de Advanced Scan cuando necesites controlar cada familia
  2. asigna un identificador y propósito a la política
  3. documenta cada desviación de los defaults
  4. exporta o captura la política efectiva
  5. crea escaneos separados por posición, identidad o perfil de carga

Basic Network Scan acelera un primer uso, pero sus valores predeterminados no expresan automáticamente el alcance contractual.

Nessus separa host discovery, port scanning y service discovery. El rango default no significa todos los puertos. En la documentación 10.10 representa una selección aproximada de 4.790 puertos. 1-65535 cubre los puertos TCP o UDP numerados habituales. El valor all incluye también el puerto 0 según la semántica del producto.

Antes de elegir:

  • confirma si los hosts deben escanearse aunque no respondan a ping
  • decide TCP y UDP por separado
  • documenta si los enumeradores locales sustituyen al escaneo de red
  • comprueba si el SYN scan está disponible desde la posición y los privilegios del escáner
  • conserva la lista personalizada cuando el alcance no sea completo

Probe all ports to find services busca protocolos fuera de sus puertos habituales. Mejora identificación y añade interacciones. Un servicio frágil puede responder mal a sondas inesperadas.

Credenciales: éxito de sesión y profundidad

Sección titulada «Credenciales: éxito de sesión y profundidad»

Nessus admite credenciales para Windows, SSH, bases de datos, SNMP y aplicaciones. La consola cifra los secretos almacenados, pero el operador sigue necesitando separar cuentas, restringir el acceso y controlar las exportaciones.

En Linux, una sesión SSH aceptada puede seguir sin leer paquetes o configuración. Comprueba:

  • shell y comandos permitidos
  • acceso a gestores de paquetes
  • rutas y ficheros que necesita el plugin
  • sudo no interactivo para comandos autorizados
  • políticas MAC, contenedor o filesystem que oculten datos

En Windows, el resultado depende del método, privilegios, servicios y políticas. Registro remoto, recursos administrativos, WMI, SMB, UAC y firewall pueden cambiar la cobertura. Nessus documenta plugins informativos para resumir si las comprobaciones autenticadas funcionaron y el plugin 21745 para fallos de autenticación.

Cuando se configuran varias credenciales del mismo tipo, el primer inicio de sesión correcto puede prevalecer aunque tenga menos privilegios. Una tarea con «credenciales correctas» necesita demostrar el inventario obtenido.

Los plugins NASL contienen lógica de detección y metadatos. Se organizan en familias que evolucionan con el feed. El nombre de una familia no permite inferir todas sus interacciones.

Para una política:

  • exporta la selección de familias y plugins
  • registra plugins deshabilitados y motivo
  • separa fuerza bruta, DoS y pruebas especializadas
  • confirma dependencias de plugins
  • revisa nuevos plugins antes de reutilizar una política antigua

Safe checks indica que Nessus intenta evitar determinadas comprobaciones destructivas o usa inferencias menos invasivas cuando están disponibles. No es una garantía de impacto cero. Una prueba considerada segura puede abrir conexiones, elevar carga o activar un defecto del servicio.

Las plugin rules cambian la severidad visible u ocultan un resultado para un host y plugin. Se aplican a la presentación. No impiden que el plugin se ejecute ni reducen el tráfico. Una excepción necesita propietario, justificación, caducidad y criterio de revisión.

Dispositivos frágiles y tecnología operacional

Sección titulada «Dispositivos frágiles y tecnología operacional»

Las opciones para impresoras, sistemas heredados y tecnología operacional están separadas porque ciertos protocolos o dispositivos reaccionan mal a sondas generales. Mantenerlas desactivadas es solo el punto de partida.

Para esos activos:

  • identifica modelo, firmware, redundancia y ventana
  • consulta al propietario y al fabricante
  • ejecuta un canario representativo
  • limita familias, puertos y concurrencia
  • supervisa disponibilidad y procesos
  • define una condición de aborto inmediata

Excluir un dispositivo reduce cobertura. El informe debe mantener la exclusión y una alternativa de comprobación.

Los controles con mayor efecto son hosts simultáneos, comprobaciones simultáneas por host, timeouts y reintentos. Ajusta una variable y conserva la ejecución anterior.

Señal Hipótesis
CPU del escáner saturada demasiados hosts o comprobaciones concurrentes
pérdida o colas en un firewall demasiadas conexiones agregadas
un servicio se degrada demasiadas comprobaciones por host
muchos plugins en timeout latencia, filtrado o timeout insuficiente
tarea excesivamente larga UDP, hosts silenciosos o timeouts altos
pocos hallazgos autenticados privilegios o comprobaciones locales fallidas

Una política descrita como «lenta» o «evasiva» necesita indicar qué parámetros cambió. Disminuir la concurrencia puede reducir picos. No convierte el tráfico en indetectable.

Abre el plugin y separa:

  • Synopsis y Description: afirmación general
  • Solution: recomendación del contenido
  • Risk Information: puntuaciones externas
  • Plugin Information: familia, publicación y modificación
  • Plugin Output: evidencia específica del activo

El output tiene más valor que el título. Puede mostrar un banner, paquete, clave de registro, respuesta HTTP o inferencia. La validación de hallazgos explica cómo comprobar esa señal.

Los resultados informativos son necesarios para entender cobertura. Pueden registrar puertos, software, credenciales aceptadas, inventario o razones por las que un plugin no continuó.

Nessus ofrece informes formateados y artefactos de escaneo:

  • CSV facilita análisis tabular, pero depende de las columnas seleccionadas
  • HTML y PDF son vistas de presentación
  • .nessus es XML con configuración y resultados de plugins
  • .db es un archivo protegido que incluye más estado, audit trail y adjuntos

La exportación .nessus no incorpora necesariamente la presentación modificada por las reglas de plugins. Esa diferencia permite conservar el resultado original, pero puede sorprender al comparar un informe ocultado con el XML.

Protege .nessus y .db como evidencia sensible. Aunque las contraseñas no aparezcan en texto claro en el XML, los resultados pueden incluir usuarios, software, rutas, certificados, configuraciones y datos internos.

No uses un script antiguo de terceros para descargar informes solo porque aparece en un curso. La API oficial y sus mecanismos de autenticación cambian. Si se automatiza, fija versión, usa documentación actual, maneja estados de exportación, evita secretos en argumentos y valida el hash del fichero.

Cuando Nessus y otra herramienta discrepan, conserva:

  • versiones y feeds
  • política y plugins
  • posición e identidad
  • endpoint real
  • output del plugin
  • petición o comprobación manual equivalente
  • conclusión y límite

La discrepancia puede proceder de identificaciones incorrectas, backports, rutas, permisos o contenido desactualizado. «Nessus dice» no resuelve ninguna de ellas.