Scopri come funziona il SYN Scan, tecnica veloce e discreta per analizzare le porte di rete. Usi legittimi, rischi e misure di difesa.

La corretta gestione delle porte rappresenta una delle pratiche fondamentali per garantire la sicurezza di un’infrastruttura di rete. In quest’ottica, le operazioni di port scanning svolgono un ruolo cruciale. Utilizzando specifici tool come Nmap, gli amministratori di sistema possono identificare le porte aperte sugli host e monitorare i servizi attivi. Tuttavia, queste procedure vengono impiegate anche da attori malevoli per individuare i servizi attivi in un determinato dispositivo e sfruttarli per lanciare attacchi informatici.

Nel nostro blog abbiamo già affrontato il tema del port scanning, soffermandoci anche su metodi più avanzati, come il XMAS scan. In questo articolo ci concentreremo invece sul SYN Scan, una delle tecniche di scansione più diffuse. Ne illustreremo il funzionamento, gli scenari di utilizzo più comuni e le contromisure da adottare per ridurne i rischi in ambito difensivo.

  1. Come funziona il SYN Scan
  2. Come viene impiegato il SYN Scan
  3. Prevenzione e difesa
syn scan analisi porte rete image

Come funziona il SYN Scan

Il SYN Scan è una tecnica che sfrutta il funzionamento del three-way handshake, processo usato dal protocollo TCP/IP per instaurare una connessione tra due dispositivi, come un client e un server. Questo processo avviene in tre fasi:

  1. Il client invia un pacchetto SYN (Synchronize) al server, per richiedere l’avvio di una connessione.
  2. Il server risponde con un pacchetto SYN/ACK (Synchronize/Acknowledge).
  3. Il client invia un pacchetto ACK (Acknowledge), stabilendo così la connessione.

Nel SYN Scan, l’host che effettua la scansione interrompe questo processo dopo la ricezione del SYN/ACK, evitando di completare la connessione. Per questo è anche chiamato half-open scan, in quanto la comunicazione resta a metà.

La risposta del server al primo pacchetto SYN permette di determinare lo stato della porta a cui ci si vuole connettere:

  • SYN/ACK: la porta è aperta;
  • RST (Reset): la porta è chiusa;
  • Nessuna risposta: la porta è filtrata, bloccata da un firewall o da una policy;

Il SYN Scan è molto diffuso perché permette di analizzare migliaia di porte in tempi ridottissimi, soprattutto in assenza di firewall particolarmente restrittivi. Inoltre, poiché le connessioni non vengono completate, si tratta di una tecnica relativamente discreta, difficile da rilevare per sistemi di difesa poco evoluti.

A differenza di altre tecniche di port scanning (come FIN, NULL, Xmas, Maimon o idle scan), il SYN Scan non si basa su comportamenti specifici di sistemi target. È compatibile con qualsiasi implementazione standard di TCP e consente una distinzione affidabile tra porte aperte, chiuse o filtrate.

Come viene impiegato il SYN Scan

Come già accennato in precedenza, il SYN Scan può essere utilizzato sia in ambito legittimo, per analizzare e proteggere le reti informatiche, sia in scenari malevoli, dove rappresenta un primo passo per eseguire attacchi.

Applicazioni legittime

Gli amministratori di sistema utilizzano il SYN Scan per mappare la rete, identificare i servizi attivi e assicurarsi che siano accessibili solo quelli autorizzati. Questa tecnica è particolarmente utile durante le operazioni di penetration test e di vulnerability assessment, poiché consente di individuare le porte aperte sugli host e rilevare eventuali punti deboli. In questo modo, è possibile adottare misure correttive prima che le vulnerabilità vengano sfruttate.

Anche gli ethical hacker, conosicuti come white-hat, utilizzano il SYN Scan per testare la sicurezza dei sistemi e segnalare eventuali criticità ai legittimi proprietari, contribuendo così a rafforzare la postura difensiva di una rete.

Impiego in ambito malevolo

Quando impiegato da attori malevoli, il SYN Scan diventa uno strumento per individuare porte aperte da sfruttare. Tra gli scopi principali ci sono:

  • Accedere a sistemi e reti non protette;
  • Installare malware;
  • Preparare attacchi DDoS (Distributed Denial of Service), che puntano a mandare offline un sistema sovraccaricandolo di richieste.

Data la natura “silenziosa” di questa tecnica, che non completa mai le conessioni, gli attaccanti possono agire indisturbati. In molti casi, viene utilizzato anche l’IP Spoofing, tecnica utile per mascherare il loro indirizzo IP e rendere difficile il tracciamento. Solo sistemi di difesa avanzati, come alcuni IDS (Intrusion Detection Systems) sono in grado di rilevare queste connessioni semi-aperte e segnalarle come una minaccia.

Un esempio di attacco basato sul SYN Scan è il SYN Flood. Questo consiste nell’inondare il server con richieste SYN fasulle, consumando tutte le sue risorse disponibili. Il server, nel tentativo di gestire queste connessioni mai completate, smette di rispondere. In questo scenario, i cybercriminali possono approfittarne per compromettere i sistemi o aggirare le difese senza essere rilevati.

Prevenzione e difesa

Le tecniche di port scanning, se impiegate per scopi malevoli, possono rappresentare una minaccia per la sicurezza delle infrastrutture di rete. Ecco alcune misure efficaci per proteggersi da un uso malevolo del SYN Scan.

  • Configurare firewall e IDS avanzati.
    Sistemi di protezione come firewall e intrusion detection system aiutano a rilevare e bloccare attività sospette di port scanning in tempo reale.
  • Impostare il rate limiting. Limitare il numero di richieste SYN provenienti da uno stesso indirizzo IP, previene il sovraccarico del server e riduce l’efficacia dei tentativi di scansione massiva.
  • Monitorare costantemente il traffico di rete.
    Analizzare periodicamente la propria rete è cruciale per identificare potenziali attività sospette che possono verificarsi al suo interno.
  • Mantenere costantemente aggiornati i propri sistemi.
    Analizzare periodicamente il traffico permette di individuare connessioni anomale o tentativi di accesso non autorizzati.
  • Aggiornare regolarmente i sistemi.
    Correggere tempestivamente le vulnerabilità note, evita che possano essere sfruttate durante o dopo una fase di scansione.
  • Utilizzare i SYN cookies.
    I SYN cookies impediscono l’allocazione immediata di risorse di memoria durante la fase iniziale di handshake, rendendo inefficaci gli attacchi SYN Flood.

Altri attacchi volumetrici che minacciano il traffico di rete sono il ping flood e il MAC flooding.
Esistono varianti più evasive di port scanning, come il FIN scan e lo XMAS scan.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati