Rastreando a Varredura de Portas: Identificando um Port-Sweep em Logs de Firewall

Redes & Infraestrutura Nível 3/4 ~5 min 22 de julho de 2026

O desafio

Seu firewall registrou uma rajada de atividade. Escondido no tráfego permitido normal, um host interno bate em dezenas de portas diferentes em um único servidor em segundos - uma varredura de portas mapeando o que está aberto. Filtre as conexões negadas, encontre a origem que toca muitas portas de destino distintas, e envie o IP dela.

O que você vai aprender

  • Filtrar logs de firewall por ação para isolar conexões negadas
  • Correlacionar o IP de origem com a porta de destino para identificar enumeração
  • Reconhecer a assinatura de muitas-portas-um-alvo de uma varredura de portas
  • Diferenciar uma varredura de tráfego normal de serviço com muitas origens
  • Atribuir a varredura a um único host interno

Habilidades testadas

Análise de logs de firewallForense de redeDetecção de varredura de portasCorrelação no estilo SIEM

Pré-requisitos

  • Entendimento de portas TCP e dos números de porta de serviços comuns
  • Familiaridade com ações de permitir/negar do firewall

Como funciona

Antes que um atacante possa explorar um serviço, ele precisa saber quais serviços estão escutando. A forma mais rápida de descobrir isso é uma varredura de portas: enviar uma sondagem de conexão para muitas portas de um alvo e ver quais respondem. Em um firewall, a maioria dessas sondagens atinge portas sem serviço escutando ou sem regra de permissão, então são negadas - e isso produz um formato de log bem característico.

Filtre por action:DENY e o padrão fica evidente: uma única origem, 10.0.0.66, abre conexões com um único destino, 10.0.0.10, em uma longa sequência de portas diferentes - 21, 22, 23, 25, 53, 445, 3306, 3389, 5432, 6379, e muitas outras, tudo dentro de aproximadamente vinte segundos. O tráfego normal não se parece nada com isso: cada cliente legítimo fala com uma porta de serviço esperada (443, 80) e é permitido. A característica definidora de uma varredura é uma origem, um alvo, muitas portas distintas, em uma janela curta.

A habilidade está em correlacionar duas colunas ao mesmo tempo. Uma única conexão negada não significa nada; dezenas de negações da mesma origem para o mesmo host em um leque de portas é enumeração. Regras de SIEM detectam varreduras exatamente assim: contando portas de destino distintas por origem em uma janela de tempo deslizante.

Erros comuns

  • Olhar para uma coluna isoladamente. O dport sozinho ou o src sozinho é ruído; a varredura só aparece quando você correlaciona origem, alvo e a dispersão de portas.
  • Assumir que todo DENY é o atacante. Algumas negações são normais; o scanner é a origem responsável pelo leque denso de portas distintas.
  • Escolher o host de destino. 10.0.0.10 é a vítima sendo escaneada, não o scanner - envie a origem.
  • Parar em uma porta permitida. Algumas das portas escaneadas (22, 80, 443) são permitidas; isso não muda o fato de que a origem varreu toda a faixa.

Como se proteger

Varreduras de portas são reconhecimento, e detectá-las cedo dá uma vantagem antes da exploração. A mesma contagem de portas distintas por origem que você usou pode virar um alerta automatizado.

  • Alerte quando uma origem contatar mais que um punhado de portas distintas em um único host dentro de uma janela de tempo curta.
  • Use limitação de taxa ou detecção de varredura no firewall para limitar ou bloquear origens que sondam muitas portas.
  • Segmente a rede para que um host interno não consiga alcançar livremente todas as portas de todos os servidores.
  • Feche ou bloqueie no firewall as portas de serviço não utilizadas para que não haja nada a enumerar.

Solução completa

Membros Pro e Max desbloqueiam o passo a passo completo.

Assinar Pro

Estatísticas da comunidade

100 resoluções
75% taxa de sucesso
arcanum Primeiro sangue

Hacks de hoje relacionados

24.000+ Hackers 100+ Labs & Cursos Grátis
Comece Grátis