运用Npcap库实现SYN半开放扫描

打印 上一主题 下一主题

主题 829|帖子 829|积分 2487

Npcap 是一款高性能的网络捕捉和数据包分析库,作为 Nmap 项目的一部门,Npcap 可用于捕捉、发送和分析网络数据包。本章将介绍如何利用 Npcap 库来实现半开放扫描功能。TCP SYN 半开放扫描是一种常见且广泛利用的端口扫描技术,用于探测目标主机端口的开放状态。由于这种方法并不完成完整的 TCP 三次握手过程,因此具有更高的潜伏性和扫描效率。
笔者原本想为各人整理并分享如何利用Nmap工具进行端口扫描的,但以为仅仅讲授Nmap的命令利用方法并不能让各人更好地理解其工作原理。实际上,Nmap 的底层利用的是Npcap库,因此笔者决定演示如何利用Npcap库开发一个简朴的扫描功能,从而帮助各人更好地理解Nmap的原理。
首先,若利用Nmap对目标主机进行SYN扫描,只需要执行nmap -sS 39.97.203.57命令即可,等待一段时间则可获取到目标主机通例开放端口状态,若要扫描特定端口开放状态仅需要指定-p参数并携带扫描区间即可,如下命令所示;
  1. ┌──(lyshark㉿kali)-[~]
  2. └─$ sudo nmap -sS 39.97.203.57
  3. Starting Nmap 7.94SVN ( https://nmap.org ) at 2024-08-08 15:28 CST
  4. Nmap scan report for 39.97.203.57
  5. Host is up (0.0038s latency).
  6. Not shown: 997 filtered tcp ports (no-response)
  7. PORT     STATE SERVICE
  8. 80/tcp   open  http
  9. 443/tcp  open  https
  10. 1935/tcp open  rtmp
  11. ┌──(lyshark㉿kali)-[~]
  12. └─$ sudo nmap -sS -v 39.97.203.57 -p 1-2000
  13. Starting Nmap 7.94SVN ( https://nmap.org ) at 2024-08-08 15:32 CST
  14. Scanning 39.97.203.57 [2000 ports]
  15. Discovered open port 80/tcp on 39.97.203.57
  16. Discovered open port 443/tcp on 39.97.203.57
  17. Discovered open port 1935/tcp on 39.97.203.57
  18. Completed SYN Stealth Scan at 15:32, 7.42s elapsed (2000 total ports)
  19. Nmap scan report for 39.97.203.57
  20. Host is up (0.0039s latency).
  21. Not shown: 1997 filtered tcp ports (no-response)
  22. PORT     STATE SERVICE
  23. 80/tcp   open  http
  24. 443/tcp  open  https
  25. 1935/tcp open  rtmp
复制代码
Npcap库的配置非常简朴,读者仅需要去到官网下载,初次利用还需安装Npcap 1.79 installer驱动程序,并下载Npcap SDK 1.13对应的开发工具包,如下图所示;

接着,读者需要自行解压SDK开发工具包,并配置VC++目录包罗目录与库目录,如下图所示;

在进行开发之前,我们需要先定义三个布局体变量,首先定义eth_header数据包头,以太网包头(Ethernet Frame Header)用于传输控制信息和数据,它是数据链路层的一部门,负责在局域网中实现数据的可靠传输。
接着定义ip_header数据包头,IP头(IP Header)用于传输控制信息和数据,IP头是网络层的一部门,负责实现超过差别网络的数据传输。
末了定义tcp_header数据包头,TCP头(TCP Header)用于传输控制信息和数据,TCP头是传输层的一部门,负责在主机之间提供可靠的、面向连接的通信。
若要发送TCP数据包,必须要构造一个完整的通信协议头,将以太网数据包头、IP数据包头、TCP数据包头封装起来即可,其定义部门如下所示,此中每一个变量均对应于协议的每一个参数。
  1. #include <winsock2.h>
  2. #include <Windows.h>
  3. #include <pcap.h>
  4. #pragma comment(lib,"ws2_32.lib")
  5. #pragma comment(lib, "packet.lib")
  6. #pragma comment(lib, "wpcap.lib")
  7. // 以太网头部结构体
  8. struct eth_header
  9. {
  10.   uint8_t dest[6];   // 目的MAC地址 (6字节)
  11.   uint8_t src[6];    // 源MAC地址 (6字节)
  12.   uint16_t type;     // 以太网类型字段,表示上层协议 (2字节)
  13. };
  14. // IPv4头部结构体
  15. struct ip_header
  16. {
  17.   uint8_t ihl : 4,     // 头部长度 (4位),表示IP头部的长度,以32位字为单位
  18.       version : 4; // 版本 (4位),IPv4的版本号为4
  19.   uint8_t tos;        // 服务类型 (1字节)
  20.   uint16_t tot_len;   // 总长度 (2字节),表示整个IP数据报的长度,以字节为单位
  21.   uint16_t id;        // 标识 (2字节),用于标识数据报片段
  22.   uint16_t frag_off;  // 片段偏移 (2字节),用于数据报片段
  23.   uint8_t ttl;        // 生存时间 (1字节),表示数据报在网络中的生存时间
  24.   uint8_t protocol;   // 协议 (1字节),表示上层协议 (例如,TCP为6,UDP为17)
  25.   uint16_t check;     // 头部校验和 (2字节),用于检验头部的完整性
  26.   uint32_t saddr;     // 源地址 (4字节),表示发送方的IPv4地址
  27.   uint32_t daddr;     // 目的地址 (4字节),表示接收方的IPv4地址
  28. };
  29. // TCP头部结构体
  30. struct tcp_header
  31. {
  32.   uint16_t source;    // 源端口号 (2字节)
  33.   uint16_t dest;      // 目的端口号 (2字节)
  34.   uint32_t seq;       // 序号 (4字节),表示数据段的序列号
  35.   uint32_t ack_seq;   // 确认号 (4字节),表示期望接收的下一个序列号
  36.   uint16_t res1 : 4,  // 保留位 (4位),通常设为0
  37.   doff : 4,   // 数据偏移 (4位),表示TCP头部的长度,以32位字为单位
  38.   fin : 1,    // FIN标志 (1位),表示发送方没有更多数据
  39.   syn : 1,    // SYN标志 (1位),表示同步序号,用于建立连接
  40.   rst : 1,    // RST标志 (1位),表示重置连接
  41.   psh : 1,    // PSH标志 (1位),表示推送数据
  42.   ack : 1,    // ACK标志 (1位),表示确认字段有效
  43.   urg : 1,    // URG标志 (1位),表示紧急指针字段有效
  44.   res2 : 2;   // 保留位 (2位),通常设为0
  45.   uint16_t window;    // 窗口大小 (2字节),表示接收方的缓冲区大小
  46.   uint16_t check;     // 校验和 (2字节),用于检验TCP头部和数据的完整性
  47.   uint16_t urg_ptr;   // 紧急指针 (2字节),表示紧急数据的偏移量
  48. };
  49. unsigned short checksum(void *b, int len)
  50. {
  51.   unsigned short *buf = (unsigned short *)b;
  52.   unsigned int sum = 0;
  53.   unsigned short result;
  54.   for (sum = 0; len > 1; len -= 2)
  55.     sum += *buf++;
  56.   if (len == 1)
  57.     sum += *(unsigned char*)buf;
  58.   sum = (sum >> 16) + (sum & 0xFFFF);
  59.   sum += (sum >> 16);
  60.   result = ~sum;
  61.   return result;
  62. }
复制代码
接着需要实现两个通用函数,此中EnumAdapters用于枚举当前体系中所有的网卡信息,并输出其下标号与网卡描述信息,BindAdapters函数则用于根据用户传入的下标号对网卡进行动态绑定,函数中通过循环的方式查找网卡下标若匹配则将下标所对应的句柄存储到temp_adapter变量内,末了通过pcap_open_live实现对网卡的打开。
  1. // 枚举当前网卡
  2. int EnumAdapters()
  3. {
  4.   pcap_if_t *allAdapters;
  5.   pcap_if_t *ptr;
  6.   int index = 0;
  7.   char errbuf[PCAP_ERRBUF_SIZE];
  8.   // 获取本地机器设备列表
  9.   if (pcap_findalldevs_ex(PCAP_SRC_IF_STRING, NULL, &allAdapters, errbuf) != -1)
  10.   {
  11.     // 打印网卡信息列表
  12.     for (ptr = allAdapters; ptr != NULL; ptr = ptr->next)
  13.     {
  14.       ++index;
  15.       if (ptr->description)
  16.       {
  17.         printf("[ %d ] \t [ %s ] \n", index - 1, ptr->description);
  18.       }
  19.     }
  20.   }
  21.   pcap_freealldevs(allAdapters);
  22.   return index;
  23. }
  24. // 根据编号绑定到对应网卡
  25. pcap_t* BindAdapters(int nChoose)
  26. {
  27.   pcap_if_t *adapters, *temp_adapter;
  28.   char errbuf[PCAP_ERRBUF_SIZE];
  29.   pcap_t *handle = NULL;
  30.   if (pcap_findalldevs_ex(PCAP_SRC_IF_STRING, NULL, &adapters, errbuf) == -1)
  31.   {
  32.     return NULL;
  33.   }
  34.   // 遍历找到指定的网卡
  35.   temp_adapter = adapters;
  36.   for (int x = 0; x < nChoose - 1 && temp_adapter != NULL; ++x)
  37.   {
  38.     temp_adapter = temp_adapter->next;
  39.   }
  40.   // 若找不到绑定设备则释放句柄
  41.   if (temp_adapter == NULL)
  42.   {
  43.     pcap_freealldevs(adapters);
  44.     return NULL;
  45.   }
  46.   // 打开指定的网卡
  47.   handle = pcap_open_live(temp_adapter->name, 65534, PCAP_OPENFLAG_PROMISCUOUS, 1000, errbuf);
  48.   if (handle == NULL)
  49.   {
  50.     pcap_freealldevs(adapters);
  51.     return NULL;
  52.   }
  53.   pcap_freealldevs(adapters);
  54.   return handle;
  55. }
复制代码
抓包回调函数packet_handler由pcap_loop调用,当启用抓包后若句柄返回数据则会通过回调函数通知用户,用户获取到数据包header后,通过逐层解析即可得到所需要的字段,若要实现SYN快速探测则需要判断tcph标志,若标志被返回则可通过RST断开会话,并以此节约扫描时间。
如下代码,定义了一个网络数据包回调函数 packet_handler,用于处理惩罚通过 pcap 库捕捉的网络数据包。函数首先打印数据包的长度,然后解析以太网头部以检查其类型是否为 IP(0x0800)。如果是 IP 数据包,进一步解析 IP 头部并打印相关信息,包罗 IP 版本、头长度、源 IP 地址和目标 IP 地址。随后检查 IP 数据包的协议字段是否为 TCP(6),若是,则解析 TCP 头部并打印源端口、目标端口、序列号、确认号、头部长度、标志、窗口大小、校验和及告急指针等信息。
  1. // 网络数据包回调函数
  2. void packet_handler(u_char *param, const struct pcap_pkthdr *header, const u_char *pkt_data)
  3. {
  4.   // 打印数据包长度
  5.   printf("数据包长度:%d\n", header->len);
  6.   // 以太网头部
  7.   struct eth_header *eth = (struct eth_header *)(pkt_data);
  8.   // 检查以太网类型是否为 IP(0x0800)
  9.   if (ntohs(eth->type) == 0x0800)
  10.   {
  11.     // IP 头部
  12.     struct ip_header *iph = (struct ip_header *)(pkt_data + sizeof(struct eth_header));
  13.     // 打印 IP 头部信息
  14.     printf("IP 版本: %d | ", iph->version);
  15.     printf("IP 头长度: %d | ", iph->ihl * 4);
  16.     printf("源IP地址: %s | ", inet_ntoa(*(struct in_addr *)&iph->saddr));
  17.     printf("目标IP地址: %s\n", inet_ntoa(*(struct in_addr *)&iph->daddr));
  18.     // 检查协议是否为 TCP(6)
  19.     if (iph->protocol == 6)
  20.     {
  21.       // TCP 头部
  22.       struct tcp_header *tcph = (struct tcp_header *)(pkt_data + sizeof(struct eth_header) + iph->ihl * 4);
  23.       // 打印 TCP 头部信息
  24.       printf("源端口: %d | ", ntohs(tcph->source));
  25.       printf("目标端口: %d | ", ntohs(tcph->dest));
  26.       printf("序列号: %u | ", ntohl(tcph->seq));
  27.       printf("确认号: %u | ", ntohl(tcph->ack_seq));
  28.       printf("包头长度: %d | ", tcph->doff * 4);
  29.       printf("标志: ");
  30.       if (tcph->fin) printf("FIN ");
  31.       if (tcph->syn) printf("SYN ");
  32.       if (tcph->rst) printf("RST ");
  33.       if (tcph->psh) printf("PSH ");
  34.       if (tcph->ack) printf("ACK ");
  35.       if (tcph->urg) printf("URG ");
  36.       printf("\n");
  37.       printf("窗体长度: %d | ", ntohs(tcph->window));
  38.       printf("校验和: 0x%04x | ", ntohs(tcph->check));
  39.       printf("紧急数据指针: %d\n", ntohs(tcph->urg_ptr));
  40.     }
  41.   }
  42.   printf("\n");
  43. }
复制代码
末了来看下主函数是如何实现的,首先通过调用EnumAdapters函数获取到网卡编号,并调用BindAdapters(4)函数绑定到指定的网卡之上,套接字的创建依然采用原生API接口来实现,只不外在调用sendto发送数据包时我们需要自行构建一个符合SYN扫描条件的数据包,在构建数据包时,以太网数据包用于指定网卡MAC地址等信息,IP数据包头则用于指定IP地址等信息,TCP数据包头则用于指定端标语信息,并仅需将tcph->syn = 1;设置为1,通过checksum计算校验和,并将校验好的packet包通过sendto函数发送到对端主机,如下所示;
  1. int main(int argc, char* argv[])
  2. {
  3.   pcap_if_t *alldevs;
  4.   pcap_t *adhandle;
  5.   int i = 0;
  6.   EnumAdapters();
  7.   adhandle = BindAdapters(4);
  8.   // 创建套接字
  9.   SOCKET sock = socket(AF_INET, SOCK_RAW, IPPROTO_RAW);
  10.   if (sock == INVALID_SOCKET)
  11.   {
  12.     return -1;
  13.   }
  14.   // 设置套接字属性
  15.   int one = 1;
  16.   if (setsockopt(sock, IPPROTO_IP, IP_HDRINCL, (char *)&one, sizeof(one)) == SOCKET_ERROR)
  17.   {
  18.     return -1;
  19.   }
  20.   // ---------------------------------------------------------------
  21.   // 构建网络数据包
  22.   // ---------------------------------------------------------------
  23.   char packet[4096];
  24.   memset(packet, 0, 4096);
  25.   struct eth_header *eth = (struct eth_header *)packet;
  26.   struct ip_header *iph = (struct ip_header *)(packet + sizeof(struct eth_header));
  27.   struct tcp_header *tcph = (struct tcp_header *)(packet + sizeof(struct eth_header) + sizeof(struct ip_header));
  28.   // ---------------------------------------------------------------
  29.   // 构建以太网数据包头
  30.   // ---------------------------------------------------------------
  31.   memset(eth->dest, 0xff, 6);  // 目标MAC地址
  32.   memset(eth->src, 0x00, 6);   // 原MAC地址
  33.   eth->type = htons(0x0800);   // IPv4
  34.   // ---------------------------------------------------------------
  35.   // 构建IP数据包头
  36.   // ---------------------------------------------------------------
  37.   iph->ihl = 5;
  38.   iph->version = 4;
  39.   iph->tos = 0;
  40.   iph->tot_len = sizeof(struct ip_header) + sizeof(struct tcp_header);
  41.   iph->id = htons(54321);
  42.   iph->frag_off = 0;
  43.   iph->ttl = 255;
  44.   iph->protocol = IPPROTO_TCP;
  45.   iph->check = 0;
  46.   iph->saddr = inet_addr("192.168.1.1");   // 原始IP地址
  47.   iph->daddr = inet_addr("39.97.203.57");  // 目标IP地址
  48.   // ---------------------------------------------------------------
  49.   // 构建TCP数据包头
  50.   // ---------------------------------------------------------------
  51.   tcph->source = htons(12345);           // 原始TCP端口
  52.   tcph->dest = htons(80);                // 目标TCP端口
  53.   tcph->seq = 0;
  54.   tcph->ack_seq = 0;
  55.   tcph->doff = 5; // TCP 头部长度
  56.   tcph->fin = 0;
  57.   tcph->syn = 1;
  58.   tcph->rst = 0;
  59.   tcph->psh = 0;
  60.   tcph->ack = 0;
  61.   tcph->urg = 0;
  62.   tcph->window = htons(5840);    // 分配Windows窗体数
  63.   tcph->check = 0;               // 现在保留校验和0,稍后用伪标头填充
  64.   tcph->urg_ptr = 0;
  65.   // ---------------------------------------------------------------
  66.   // 计算校验和
  67.   // ---------------------------------------------------------------
  68.   // 计算IP校验和
  69.   iph->check = checksum((unsigned short *)packet, iph->tot_len);
  70.   // TCP 校验和
  71.   struct
  72.   {
  73.     uint32_t src_addr;
  74.     uint32_t dst_addr;
  75.     uint8_t placeholder;
  76.     uint8_t protocol;
  77.     uint16_t tcp_length;
  78.     struct tcp_header tcp;
  79.   } pseudo_header;
  80.   pseudo_header.src_addr = iph->saddr;
  81.   pseudo_header.dst_addr = iph->daddr;
  82.   pseudo_header.placeholder = 0;
  83.   pseudo_header.protocol = IPPROTO_TCP;
  84.   pseudo_header.tcp_length = htons(sizeof(struct tcp_header));
  85.   memcpy(&pseudo_header.tcp, tcph, sizeof(struct tcp_header));
  86.   tcph->check = checksum((unsigned short *)&pseudo_header, sizeof(pseudo_header));
  87.   // ---------------------------------------------------------------
  88.   // 发送数据包
  89.   // ---------------------------------------------------------------
  90.   struct sockaddr_in dest;
  91.   dest.sin_family = AF_INET;
  92.   dest.sin_addr.s_addr = iph->daddr;
  93.   if (sendto(sock, packet, iph->tot_len, 0, (struct sockaddr *)&dest, sizeof(dest)) == SOCKET_ERROR)
  94.   {
  95.     return -1;
  96.   }
  97.   // ---------------------------------------------------------------
  98.   // 启用抓包
  99.   // ---------------------------------------------------------------
  100.   pcap_loop(adhandle, 10, packet_handler, NULL);
  101.   pcap_close(adhandle);
  102.   closesocket(sock);
  103.   pcap_freealldevs(alldevs);
  104.   system("pause");
  105.   return 0;
  106. }
复制代码
读者可自行编译并运行上述代码,当执行成功后则可看到数据包的方向及标志类型,如下图所示。


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

0 个回复

正序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

梦见你的名字

金牌会员
这个人很懒什么都没写!
快速回复 返回顶部 返回列表