FIN Scan
hackingDéfinition
Le FIN Scan est un type de scan de port furtif qui envoie des paquets TCP avec uniquement le drapeau FIN activé (sans SYN, sans établissement de connexion préalable), exploitant une ambiguïté dans la RFC 793 (TCP) pour identifier les ports ouverts et fermés sans compléter de connexion TCP complète. Le FIN Scan est l'une des techniques de scan furtif de Nmap (-sF) utilisées pour contourner les pare-feux basiques et certains systèmes de détection. Selon la RFC 793, un hôte doit répondre à un paquet TCP avec des drapeaux invalides reçu sur un port fermé avec un RST+ACK. Selon la même RFC, les paquets FIN reçus sur des ports ouverts doivent être silencieusement abandonnés. C'est cette asymétrie de comportement qui permet au FIN Scan de déduire l'état d'un port : RST+ACK = port fermé, pas de réponse = port ouvert (ou filtré). Les variantes des scans furtifs TCP incluent : le Null Scan (-sN, aucun drapeau), le Xmas Scan (-sX, drapeaux FIN+URG+PSH activés — le paquet 'illuminé comme un arbre de Noël'), et le FIN Scan (-sF). Ces trois scans exploitent la même vulnérabilité RFC 793 et produisent les mêmes résultats sur les systèmes Unix/Linux. Ils ne fonctionnent pas sur Windows (qui répond RST+ACK sur tous les ports, ouverts ou fermés, pour les paquets FIN non sollicités). La furtivité de ces scans vient de l'absence d'établissement de connexion TCP complet (pas de SYN envoyé), ce qui fait que les logs d'applications et certains pare-feux stateless ne tracent pas ces connexions. Cependant, les pare-feux stateful (qui suivent l'état des connexions) et les IDS/IPS modernes détectent facilement les paquets FIN/NULL/Xmas non associés à une connexion établie.
Fonctionnement
FIN Scan avec Nmap : sudo nmap -sF -T2 -p 22,80,443,3389 target.com. Xmas Scan : sudo nmap -sX -p 1-1000 target.com. Null Scan : sudo nmap -sN -p 22,25,80 target.com. Résultats possibles : 'open|filtered' (pas de réponse), 'closed' (RST reçu). L'ambiguité 'open|filtered' (impossibilité de distinguer entre port ouvert et filtré par firewall) est une limitation de ces scans par rapport au SYN scan.
Exploitation offensive
Les FIN/NULL/Xmas scans contournent les pare-feux ACL purs (qui filtrent sur les drapeaux SYN) et les logs d'applications qui ne journalisent que les connexions établies. Utiles pour identifier des services sur des cibles où les SYN scans déclenchent des alertes immédiates. Ne fonctionnent pas sur Windows mais sont efficaces sur Linux, Cisco IOS, et d'autres Unix.
Détection et mitigation
Les pare-feux stateful (iptables -m state --state ESTABLISHED,RELATED, ou tout firewall avec suivi de connexion) bloquent les paquets FIN/NULL/Xmas non associés à des connexions établies. Les IDS (Snort, Suricata) ont des règles spécifiques pour les scans FIN, NULL et Xmas. Ces scans sont donc facilement détectés dans tout environnement avec un minimum de sécurité réseau moderne.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h