积极识别网络上的远程设备

网络工程 无线的 比奥德
2021-07-07 09:25:27

不时查看网络日志,我会在网络上看到奇怪的设备。我将对它们进行 nmap 并获得“tcwrapped”tcp 端口 2000 和 5060,这些端口表示 voip 设备。日志表明它在端口 80 上主动出站。这种情况经常发生。所以我的问题是我如何才能确定上面的例子实际上是 android 设备。我试过扫描我自己的手机并获得不同的结果。这只会增加混乱。

PS:我不能去地点和许多无线设备

链接端口 5060

连接端口 2000

2个回答

除了实际找到那个东西之外,没有100%确定的方法,但是有各种各样的线索。

  1. 它的 MAC 地址中的供应商是什么?那个供应商是做什么的?
  2. 它连接到哪里?很多公共网站?(暗示某人或某物浏览网页)动态 ISP 空间中有很多 IP?(意味着点对点活动)一小部分目的地(意味着更单一的目的)
  3. 交通时间是什么样的?如果它是定期的,它可能是自动化的,它更零星,那么它更有可能是用户驱动的。
  4. 你说连接是通过端口 80,它实际上是 http 还是端口 80 上的一些随机协议?如果是 http 用户代理是什么?
  5. 443端口也有流量吗?如果用户正在浏览现代网络,那么人们会期望端口 80 和 443 的流量,只有 80 端口更有可能是更特殊的用途。

所以我的问题是我如何才能确定上面的例子实际上是 android 设备。

底线:你不能,特别是考虑到你在@petergreen 的回答中提到的限制。您能做的最好的事情就是做出有根据的猜测。根据您的目标,猜测可能就足够了。不要让对完美的追求阻止你做一些有用的事情。

如果您可以访问无线控制器或接入交换机,则可以通过这种方式获取 MAC 地址。