Masscan
hackingDéfinition
Masscan est un scanner de ports réseau extrêmement rapide, conçu pour scanner l'ensemble de l'espace d'adressage IPv4 en moins de 6 minutes à 10 gigabits par seconde, soit environ 10 millions de paquets par seconde. Développé par Robert Graham (Errata Security), il utilise une approche asynchrone avec son propre stack TCP/IP pour contourner les limitations des stacks du système d'exploitation.
L'architecture de Masscan est radicalement différente de Nmap : il envoie des paquets SYN de manière stateless (sans maintenir d'état de connexion), puis collecte les réponses en écoute asynchrone sur une interface réseau. Cette approche permet un débit massif impossible avec une implémentation TCP standard, mais limite les fonctionnalités par rapport à Nmap : pas de détection de version, pas d'OS fingerprinting, pas de scripts NSE.
Dans la pratique des pentests, Masscan est utilisé pour la phase initiale de découverte sur des plages d'adresses IP larges : scanner rapidement des /16 ou /8 complets pour identifier les hôtes actifs et les ports ouverts, puis passer à Nmap sur les résultats filtrés pour une analyse approfondie. Ce workflow "Masscan puis Nmap ciblé" combine la vitesse de Masscan avec la profondeur d'analyse de Nmap.
La configuration de Masscan nécessite quelques précautions : le débit doit être ajusté selon la bande passante disponible et la résistance de l'infrastructure cible (--rate), le router de sortie doit supporter le débit choisi, et des pare-feux côté source peuvent bloquer le trafic si le débit est trop élevé. Sur des connexions ADSL ou des VPS modestes, un rate de 10 000 à 100 000 paquets par seconde est réaliste.
Pour les grandes organisations, Masscan est l'outil de choix pour maintenir un inventaire continu de l'exposition externe : des scans réguliers permettent de détecter de nouveaux services exposés, des changements de configuration et des systèmes non inventoriés.
Fonctionnement
Masscan implémente un stack TCP/IP userland qui bypass le kernel pour envoyer des paquets SYN directement sur l'interface réseau (via PF_RING, DPDK ou libpcap). Il maintient une liste d'adresses à scanner et envoie des SYN à taux constant. Les réponses SYN-ACK sont capturées et loguées comme ports ouverts. La commande masscan -p1-65535 192.168.0.0/16 --rate 10000 -oJ results.json scanne toute la plage sur tous les ports à 10K paquets/seconde.
Exploitation offensive
Masscan est utilisé pour cartographier rapidement de grandes infrastructures et identifier les hôtes avec des ports ouverts intéressants. Sur un réseau d'entreprise de classe B (65536 hôtes), un scan complet de tous les ports peut être réalisé en quelques heures, révélant immédiatement les services inattendus exposés sur des ports non standards.
Détection et mitigation
Masscan est facilement détectable par les IDS/IPS en raison de son volume de trafic et de la nature stateless de ses connexions (SYN sans handshake complet). Les pare-feux avec syn-flood protection peuvent bloquer Masscan. La réduction de la surface d'attaque (fermeture des ports inutiles) est la meilleure défense contre les découvertes par scanning.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h