← Retour au portail

Fiche 3 - nmap — Scan réseau et découverte d'hôtes

Utiliser nmap pour découvrir les hôtes actifs, scanner les ports ouverts et identifier les services sur un réseau.

Intermédiaire — SISR 1ère année ⏱️ 20 min 📁 Cybersécurité

🎯 Objectifs de la fiche

  1. Installation et principe — Installer nmap, comprendre les types de scans
  2. Découverte d'hôtes — Ping scan, découverte réseau
  3. Scan de ports — TCP SYN, UDP, scan rapide
  4. Détection de services et versions — Identifier les logiciels et versions
  5. Détection de l'OS et scripts NSE — Fingerprinting OS, scripts de sécurité

Prérequis

Debian avec accès root ou sudo. Connaître les bases de l'adressage IP et des ports TCP/UDP.

⛔ Ne jamais scanner un réseau sans autorisation explicite du propriétaire. Scanner des systèmes sans permission est illégal en France (article 323-1 du Code pénal). Utilisez nmap uniquement sur votre propre infrastructure ou dans un environnement de lab autorisé.

1. Installation

sudo apt install nmap -y
nmap --version

2. Syntaxe générale

nmap [options] [cible]

# Cibles possibles :
nmap 192.168.1.1               # une IP
nmap 192.168.1.1-50            # plage d'IPs
nmap 192.168.1.0/24            # réseau entier
nmap scanme.nmap.org           # nom de domaine
nmap 192.168.1.1 192.168.1.2   # plusieurs IPs

3. Découverte d'hôtes (host discovery)

OptionDescriptionExemple
-snPing scan — découverte sans scan de ports (rapide)nmap -sn 192.168.1.0/24
-PnPas de ping — considère tous les hôtes comme actifsnmap -Pn 192.168.1.1
-PRPing ARP — très efficace sur réseau localsudo nmap -PR 192.168.1.0/24
# Lister tous les hôtes actifs sur le réseau local
sudo nmap -sn 192.168.1.0/24

# Résultat typique :
# Nmap scan report for 192.168.1.1
# Host is up (0.0010s latency).
# MAC Address: AA:BB:CC:DD:EE:FF (Cisco)

4. Scan de ports

OptionType de scanDescription
-sSTCP SYN (stealth)Scan furtif — envoie un SYN, n'établit pas la connexion. Nécessite root.
-sTTCP ConnectConnexion TCP complète. Ne nécessite pas root mais laisse des traces.
-sUUDPScan des ports UDP (plus lent). Services : DNS 53, DHCP 67, SNMP 161.
-sATCP ACKDétecte les règles de pare-feu (ports filtrés vs fermés).
-FFast scanScan des 100 ports les plus courants (rapide).
-pPorts spécifiques-p 80,443 ou -p 1-1024 ou -p- (tous les ports)
--top-portsTop N ports--top-ports 20 : scan des 20 ports les plus courants
# Scan SYN des 1000 ports les plus courants (rapide, root requis)
sudo nmap -sS 192.168.1.1

# Scan des ports 1 à 65535
sudo nmap -sS -p- 192.168.1.1

# Scan UDP des ports courants
sudo nmap -sU --top-ports 20 192.168.1.1

# Scan rapide des 100 ports les plus communs
nmap -F 192.168.1.0/24

5. Détection de services et versions

OptionDescriptionExemple
-sVDétecte les versions des servicesnmap -sV 192.168.1.1
-ODétecte l'OS (fingerprinting)sudo nmap -O 192.168.1.1
-AMode agressif : OS + version + scripts + traceroutesudo nmap -A 192.168.1.1
--version-intensityIntensité de détection (0-9)nmap -sV --version-intensity 5 192.168.1.1
# Scan complet avec détection de version et OS
sudo nmap -sS -sV -O 192.168.1.1

# Résultat typique :
# PORT    STATE SERVICE VERSION
# 22/tcp  open  ssh     OpenSSH 9.2 (Debian)
# 80/tcp  open  http    Apache httpd 2.4.57
# 443/tcp open  ssl/http Apache httpd 2.4.57

6. Scripts NSE (Nmap Scripting Engine)

nmap intègre des scripts pour des tests de sécurité avancés :

# Lancer les scripts par défaut (safe)
nmap -sC 192.168.1.1

# Script spécifique : détecter les vulnérabilités SMB
sudo nmap --script smb-vuln-ms17-010 192.168.1.1

# Vérifier les certificats SSL
nmap --script ssl-cert -p 443 192.168.1.1

# Énumérer les partages HTTP
nmap --script http-enum -p 80,443 192.168.1.1

# Combinaison recommandée pour un audit
sudo nmap -sS -sV -sC -O -p- 192.168.1.1

7. Options de sortie et de performance

OptionDescription
-oN fichierSauvegarde le résultat en texte normal
-oX fichierSauvegarde en XML (exploitable par d'autres outils)
-oG fichierSauvegarde en format grepable
-oA fichierSauvegarde dans tous les formats
-v / -vvMode verbeux (affiche plus d'informations)
-T0 à -T5Vitesse du scan (T0=paranoïaque, T3=normal, T4=agressif, T5=insensé)
--openN'affiche que les ports ouverts
# Scan complet avec sauvegarde du résultat
sudo nmap -sS -sV -A -T4 --open 192.168.1.0/24 -oA /tmp/scan-reseau

# Scan discret et lent (évite de déclencher les IDS)
sudo nmap -sS -T1 -p 22,80,443 192.168.1.1
Quelle option nmap effectue un ping scan sans scanner les ports ?
  • -sS
  • -sV
  • -sn
  • -sU

✅ Réponse : -sn

Quel type de scan nmap est dit 'furtif' car il n'établit pas de connexion complète ?
  • TCP Connect (-sT)
  • TCP SYN (-sS)
  • UDP (-sU)
  • ACK (-sA)

✅ Réponse : TCP SYN (-sS)

Quelle option détecte la version des services sur les ports ouverts ?
  • -O
  • -sC
  • -sV
  • -A

✅ Réponse : -sV

Que signifie -p- dans une commande nmap ?
  • Scanner uniquement les ports privilégiés (< 1024)
  • Scanner tous les ports (1 à 65535)
  • Scanner les 100 ports les plus communs
  • Désactiver le scan de ports

✅ Réponse : Scanner tous les ports (1 à 65535)

En France, scanner un réseau sans autorisation est :
  • Légal si c'est pour de la recherche
  • Légal pour les professionnels de la sécurité
  • Illégal — article 323-1 du Code pénal
  • Légal si le scan est passif

✅ Réponse : Illégal — article 323-1 du Code pénal