Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

FIN Scan

hacking

Définition

Le FIN Scan est un type de scan de port furtif qui envoie des paquets TCP avec uniquement le drapeau FIN activé (sans SYN, sans établissement de connexion préalable), exploitant une ambiguïté dans la RFC 793 (TCP) pour identifier les ports ouverts et fermés sans compléter de connexion TCP complète. Le FIN Scan est l'une des techniques de scan furtif de Nmap (-sF) utilisées pour contourner les pare-feux basiques et certains systèmes de détection. Selon la RFC 793, un hôte doit répondre à un paquet TCP avec des drapeaux invalides reçu sur un port fermé avec un RST+ACK. Selon la même RFC, les paquets FIN reçus sur des ports ouverts doivent être silencieusement abandonnés. C'est cette asymétrie de comportement qui permet au FIN Scan de déduire l'état d'un port : RST+ACK = port fermé, pas de réponse = port ouvert (ou filtré). Les variantes des scans furtifs TCP incluent : le Null Scan (-sN, aucun drapeau), le Xmas Scan (-sX, drapeaux FIN+URG+PSH activés — le paquet 'illuminé comme un arbre de Noël'), et le FIN Scan (-sF). Ces trois scans exploitent la même vulnérabilité RFC 793 et produisent les mêmes résultats sur les systèmes Unix/Linux. Ils ne fonctionnent pas sur Windows (qui répond RST+ACK sur tous les ports, ouverts ou fermés, pour les paquets FIN non sollicités). La furtivité de ces scans vient de l'absence d'établissement de connexion TCP complet (pas de SYN envoyé), ce qui fait que les logs d'applications et certains pare-feux stateless ne tracent pas ces connexions. Cependant, les pare-feux stateful (qui suivent l'état des connexions) et les IDS/IPS modernes détectent facilement les paquets FIN/NULL/Xmas non associés à une connexion établie.

Fonctionnement

FIN Scan avec Nmap : sudo nmap -sF -T2 -p 22,80,443,3389 target.com. Xmas Scan : sudo nmap -sX -p 1-1000 target.com. Null Scan : sudo nmap -sN -p 22,25,80 target.com. Résultats possibles : 'open|filtered' (pas de réponse), 'closed' (RST reçu). L'ambiguité 'open|filtered' (impossibilité de distinguer entre port ouvert et filtré par firewall) est une limitation de ces scans par rapport au SYN scan.

Exploitation offensive

Les FIN/NULL/Xmas scans contournent les pare-feux ACL purs (qui filtrent sur les drapeaux SYN) et les logs d'applications qui ne journalisent que les connexions établies. Utiles pour identifier des services sur des cibles où les SYN scans déclenchent des alertes immédiates. Ne fonctionnent pas sur Windows mais sont efficaces sur Linux, Cisco IOS, et d'autres Unix.

Détection et mitigation

Les pare-feux stateful (iptables -m state --state ESTABLISHED,RELATED, ou tout firewall avec suivi de connexion) bloquent les paquets FIN/NULL/Xmas non associés à des connexions établies. Les IDS (Snort, Suricata) ont des règles spécifiques pour les scans FIN, NULL et Xmas. Ces scans sont donc facilement détectés dans tout environnement avec un minimum de sécurité réseau moderne.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis