Scopri come funziona il FIN scan, una tecnica furtiva di port scanning usata per analizzare le reti e aggirare i controlli di sicurezza.

Torniamo ancora una volta a parlare di sicurezza delle reti e di port scanning. Come abbiamo già visto in altri articoli, questa tecnica viene utilizzata sia dagli amministratori di sistema, che dai cybercriminali per verificare lo stato delle porte sugli host.

Questa volta ci concentreremo sul FIN scan, una modalità di scansione che sfrutta a suo vantaggio un dettaglio poco noto dell’RFC 793, il documento che definisce ufficialmente il funzionamento del protocollo TCP.

In questo articolo vedremo il suo funzionamento, come viene utilizzato e quali misure adottare per difendersi da un suo utilizzo malevolo.

fin scan reti image

  1. Come funziona il FIN scan
  2. Punti di forza e debolezze del FIN scan
  3. In che modo viene impiegato il FIN scan
  4. Proteggersi dal FIN scan

Come funziona il FIN scan

Il FIN scan è una tecnica di port scanning che consiste nell’inviare pacchetti TCP con il flag FIN (Finish) attivo verso una porta specifica, utilizzando strumenti come Nmap. Secondo le regole definite nell’RFC 793, questo flag viene utilizzato per segnalare la chiusura di una connessione, ovvero la cosiddetta connection termination. Il comportamento dell’host di destinazione, i risposta al pacchetto FIN, permette di determinare lo stato della porta:

  • Se l’host risponde un pacchetto RST (Reset), la porta è considerata chiusa (closed);
  • Se non arriva alcuna risposta, la porta è classificata come aperta o filtrata (open|filtered)
  • Se si riceve un pacchetto ICMP “unreachable”, è probabile che la porta sia bloccata da un router o da un firewall, venendo considerata filtrata (filtered);

Il FIN scan condivide lo stesso principio operativo di altre due tecniche: il TCP NULL scan e il XMAS scan. L’unica differenza risiede nei flag utilizzati:

  • Il NULL scan invia pacchetti privi di qualsiasi flag;
  • Il XMAS scan, invece, invia pacchetti in cui sono attivi contemporaneamente i flag FIN, PSH (Push) e URG (Urgent);

Punti di forza e debolezze del FIN scan

Il principale punto di forza del FIN scan è la sua capacità di eludere i controlli di firewall non stateful e router con feature di package filtering. Molti di questi sistemi, infatti, bloccano solo i pacchetti con il flag SYN attivo, ignorando quelli con flag meno comuni come FIN, PSH o URG.

Propri come il SYN scan, anche il FIN scan permette di verificare lo stato delle porte senza stabilire una connessione completa. Questa caratteristica lo rende una tecnica particolarmente discreta, perfino più furtiva dello stesso SYN scan. Per questo motivo, è conosciuta anche come Stealth-FIN scanning.

Tuttavia, il FIN scan presenta anche diverse limitazioni. Gli IDS (Intrusion Detection Systems) più recenti, infatti, implementano configurazioni progettate appositamente per rilevare tentativi di FIN scan. Inoltre, molti sistemi non rispettano pienamente lo standard definito dall’RFC 793 e rispondono con pacchetti RST anche quando le porte sono aperte. Perciò, tutte le porte scansionate vengono considerate chiuse, rendendo inefficace la scansione.

Tra i sistemi meno compatibili con FIN scan troviamo:

  • Windows;
  • CISCO;
  • BSDI;
  • IBM OS/400;

Per questo motivo, il FIN scan è più efficace sui sistemi UNIX-like, dove il comportamento delle porte è conforme allo standard TCP. Va anche considerato che questa tecnica non è in grado di distinguere una porta aperta da una filtrata, classificandole entrambe come open|filtered.

In che modo viene impiegato il FIN scan

Il FIN scan è uno strumento utile non solo agli attaccanti, ma anche ai professionisti di sicurezza informatica. Da questi ultimi è impiegato regolarmente durante operazioni di penetration test e di vulnerability assessment, per rilevare porte che dovrebbero essere chiuse, ma risultano ancora attive. Questo permette di correggere vulnerabilità prima che vengano sfruttate. In alcuni casi, il FIN può essere usato anche nella diagnositca dei problemi di rete e per verificare il comportamento dei sistemi in risposta ai pacchetti.

Gli attori malevoli, invece, lo utilizzano per scansionare i servizi esposti su un host e pianificare attacchi mirati. La natura elusiva del FIN scan permette loro di eludere i controlli dei sistemi di monitoraggio, specialmente se obsoleti o mal configurati.

Le principali attività malevole eseguite attraverso il FIN scan includono:

  • Accesso non autorizzato all’infrastruttura di rete;
  • Distribuzione di malware attraverso porte esposte;
  • Preparazione di attacchi DDoS (Distributed Denial of Service);
  • Esfiltrazione di dati e sottrazione di file sensibili;

Proteggersi dal FIN scan

Alla luce di quanto visto finora, risulta evidente che il FIN scan sia una tecnica discreta e spesso invisibile ai controlli tradizionali. Per questo motivo, è fondamentale mettere in atto alcune misure preventive, in grado di ridurre margini di esposizione.

  • Utilizzare firewall e IDS avanzati.
    Gli strumenti di monitoraggio devono essere moderni, ben configurati e costantemente aggiornati, in modo da rilevare anche le scansioni più furtive.
  • Monitorare costantemente il proprio traffico di rete.
    L’analisi continua delle connessioni in entrata e in uscita, aiuta ad individuare eventuali attività anomale da parte di attori malevoli. Nel caso del FIN scan, è spesso necessaria un’analisi manuale eseguita da un esperto.
  • Eseguire una scansioni interne regolari.
    Utilizzare strumenti di port scanning in chiave difensiva, permette di individuare e chiudere porte inutilizzate, riducendo la superficie di attacco.
  • Mantenere sempre aggiornati software e sistemi.
    Applicare tempestivamente le patch di sicurezza, limita il rischio che vulnerabilità note vengano sfruttate in fase di scansione.
  • Implementare Access Control List (ACL).
    Le ACL consentono di definire con precisione quali dispositivi possono accedere a determinate porte o servizi. In questo modo, si previene il rischio di scansioni non autorizzate.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati