我将尝试以最简单的方式解释我的问题。
我有一个脚本,它使用 nmap 扫描打开的端口并将结果保存在文件中。下次扫描主机时,它会移动旧保存的 nmap 报告并创建一个新报告,最后比较这两个报告以查看哪些端口已更改。也就是说,如果一台机器在之前的扫描结果中打开了一个端口,比如 (80/tcp , 22tcp);如果新的扫描结果仅包含 (80/tcp),则脚本会通知松弛通道:
CHANGE OCCURED FROM (80/tcp , 22tcp) ===> (80/tcp)
所以最近我收到了来自一些机器的太多通知,它不断地改变端口,即从打开到关闭,从关闭到打开。现在这个脚本每 15 分钟运行一次,我真的不知道为什么某些机器会一直发生这种情况,因为我已经看到端口不会通过手动登录机器而改变。
机器上没有显示此行为的 IDS。机器是否有可能丢弃 NMAP 流量?