ツールintermediate更新日: 2026/8/2

HackHub Nmapチュートリアル:2026年にネットワークスキャンをマスターする

スキャンタイプ、NSEスクリプト、in-gameネットワークマッピングのプロTipsを網羅したステップバイステップチュートリアルで、HackHubでのNmapの使い方を学びましょう。

NmapはHackHub内の基幹偵察ツールであり、このHackHub nmapチュートリアルでは、in-gameターミナルを起動した際に実際に重要となるすべてのフラグ、スキャンタイプ、スクリプトを解説します。推測作業を省き、経験豊富なプレイヤーが敵対的なネットワークをマッピングし、隠されたサービスを見つけ、IDSアラームを1つもトリガーせずにファイアウォールをピボットする方法を学びましょう。

HackHubターミナル内でのNmap入門

最初のスキャンを実行する前に、HackHub内のNmapがGordon Lyon氏によって管理されている現実世界のNmapリファレンスガイドとほぼ同一の動作をすることを知る必要があります。in-gameバイナリは同じフラグを受け付け、同じ6つのポート状態(open、closed、filtered、unfiltered、open|filtered、closed|filtered)を返し、アップストリームリリースに同梱されているのと同じNSEスクリプトデータベースを読み込みます。この互換性が重要なのは、現実のペネトレーションテスト用に作成したチートシートがすべてHackHubのミッションに直接転用できるからです。

~を押してターミナルを開き、which nmapと入力してバイナリが$PATHにあることを確認してください。ほとんどのスターターリグにはNmap 7.94がすでにインストールされていますが、Penetration Testerキャリアトラックでは新しいhttp-fingerprintsライブラリを備えたNmap 7.95がアンロックされます。バージョンを確認したい場合は、nmap --versionを実行し、公式Nmapダウンロードページと出力を比較してから、長時間のスキャンに進んでください。

クリーンな初回起動時のセットアップは以下のとおりです:

  • ターミナルを起動し、in-gameリファレンスホストに対してsudo nmap -sV -O scanme.nmap.orgを実行してインストールを確認する
  • Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernelのような行が出力に含まれていることを確認する
  • ベースライン出力を~/notes/nmap-baseline.txtに保存し、後で比較するための正常な基準ターゲットを確保する

-sVフラグはサービスバージョン検出を有効化し、これにより単一のポートでApache 2.4.57とnginx 1.25.4を区別できます。-Oと組み合わせることでOS検出が可能になり、HackHub Discordのコミュニティテストによると約95%の精度でターゲットホストのフィンガープリントを取得できます。プレイヤーからは、LinuxとWindows ServerターゲットではOS推測が最も信頼でき、民生用ルーターやIoTデバイスは時折一般的なnetwork deviceという文字列を返すという報告があります。

HackHubオペレーターが知っておくべきコアNmapスキャンタイプ

今読んでいるHackHub nmapチュートリアルは、ゲームがマスターすることを期待している4つのスキャンタイプの明確な内訳がなければ意味がありません。それぞれが、速度とステルスの引き換え、精度とノイズの引き換え、完全性と帯域幅の引き換えを行うため、間違ったものを選ぶとin-game侵入検知システムに検知されるか、空っぽのスキャンレポートを凝視する羽目になります。

TCP ConnectとSYNステルススキャン

HackHubのデフォルトスキャンは-sTTCP Connectスキャンであり、3ウェイハンドシェイクを完了させるため、すべての現代的なターゲットでログが記録されます。これは目立ち、遅く、明白であるため、ほとんどのオペレーターはランク12でNetwork Analystスキルをアンロックすると-sSに切り替えます。SYNスキャンはSYNパケットのみを送信し、SYN-ACKを待ってから接続をリセットするため、アプリケーションログには現れず、生のパケットキャプチャにのみ表示されます。トレードオフは、生のソケット権限が必要であるということで、HackHubをrootとして実行するか、in-gameファイアウォールルールセットを通じてバイナリにcap_net_rawを付与する必要があります。

スキャンフラグ手法検知リスク速度必要な権限
-sTTCP Connect非常に高い遅いユーザー
-sSSYNステルス低い速いRoot / Raw
-sUUDPスキャン中程度非常に遅いRoot / Raw
-sAACKスキャン低い速いRoot / Raw

UDPスキャン(-sU)は、HackHub内でSNMP、DNS、TFTPなどのサービスを浮かび上がらせる唯一の方法であるため、特別な注意が必要です。問題はスループットです:完全な/24 UDPスキャンはデフォルトのタイミングテンプレートで18〜22分かかるのに対し、同等のTCPスキャンは90秒以内に完了します。納期のあるミッションでUDPカバレッジを必要とするプレイヤーは通常、-sU--top-ports 50を組み合わせて、最も一般的にターゲットされるサービスに集中します。

タイミングとパフォーマンスの調整

-Tフラグファミリーは、Nmapがターゲットをどの程度積極的に叩くかを制御します。テンプレートは-T0(paranoid、5秒ごとに1プローブ)から-T5(insane、1秒未満のタイムアウトで並列プローブ)までの範囲です。HackHub内では、Network Stealth perkが隠れた-T2デフォルトを追加するため、レースミッション中にスピードを上げたい場合は-T4で上書きする必要があります。HUDの右側にあるin-gameパケット損失メーターに注意してください。12%を超えると、-T3に戻すか、IDS対策がアラートレベルを上げ始めます。

実用的なタイミングの梯子は以下のとおりです:

  • アクティブなセンサーを持つ敵対的な企業ネットワークには-T2
  • 中立的なサーバーの通常偵察には-T3
  • スピードランミッションやタイマー付きパズルボックスには-T4
  • ステルスが無関係なオフラインCTFノードには-T5

HackHubミッションのための高度なNmap Scripting Engineの使用法

基本を習得したら、Nmap Scripting Engine(NSE)がカジュアルなスキャナーと3分以内にハード化されたメインフレームをクラックできるプレイヤーを区別します。NSEは/usr/share/nmap/scripts/からLuaスクリプトを読み込み、基本的なポートスキャンを完全な脆弱性監査、ブルートフォース試行、バックドア検出ルーチンに拡張できます。HackHubにはアップストリームスクリプトの604個に加えて、hackhub-*名前空間下に47個のゲーム限定スクリプトが同梱されており、ls /usr/share/nmap/scripts/ | grep hackhubですべてを確認できます。

脆弱性とエクスプロイトスクリプト

HackHubの契約で結果を出す2つのスクリプトカテゴリは、vulnexploitです。vulnカテゴリはすべての開いているポートに対して安全なチェックのバッテリーを実行し、実際にエクスプロイトを行わずにCVE一致を報告しますが、exploitスクリプトは既知の弱点を利用する試みを行います。ほとんどのストーリーミッションでは、一回限りのエクスプロイトトークンを消費せずにインテリジェンスを浮かび上がらせるため--script vulnが必要ですが、Red Team Operator specializationはexploitスクリプトのトークンコストを完全に削除します。

スクリプトカテゴリサンプルスクリプトユースケースリスクレベル
defaulthttp-title, ssh-hostkeyベースライン偵察なし
vulnhttp-vuln-cve2021-44228, smb-vuln-ms17-010CVE発見低い
exploithttp-shellshock, ftp-vsftpd-backdoor能動的侵害高い
hackhub-*hackhub-firmware-dump, hackhub-iot-defaultsゲーム固有変動

典型的な脆弱性スイープはnmap -p- --script vuln 10.10.0.5のようになり、すべてのポートをスキャンし、ホストに対して安全なチェックライブラリ全体を実行します。コミュニティベンチマークによると、このコマンドは-T4テンプレートでホストあたり平均4〜7分かかり、JSON出力はHackHubミッションレポートジェネレーターに直接パイプできるファイルに書き込まれます。

ブルートフォースと認証情報スクリプト

ミッションがログイン画面とパスワードに関する推測を渡してきたとき、bruteカテゴリが最速の突破パスです。ssh-bruteftp-brutehttp-form-bruteなどのスクリプトは、--script-args userdb=/path/to/users.txt,passdb=/path/to/passwords.txtで指定するワードリストから読み込みます。HackHub内のデフォルトワードリストは/opt/hackhub/wordlists/rockyou-mini.txtにあり、約1400万エントリが収録されています。完全な3,200万行のrockyou.txtをアンロックするには、Data Heistサイドクエストチェーンを完了してください。

ブルートスクリプトを--script-timeout 120sと組み合わせて、遅いターゲットがスイープ全体を停滞させないようにし、ネットワークの瞬断で進捗が失われないように常にtmuxセッション内でコマンドをラップしてください。認証情報作業中に他のツールがNmapをどう補完するかを学びたい場合、同じワークフローのパケットキャプチャ側をカバーするWiresharkトラフィック分析のウォークスルーがあります。

HackHub固有のネットワークマッピング戦略

HackHubのin-gameワールドは7つの企業ゾーンに分かれており、それぞれが独自のファイアウォールポリシー、IDSベンダー、サブネットレイアウトを持っています。ゾーンごとにどのスキャンプロファイルを適用するかを知ることが、契約を15分で完了させるか、リアルタイムで3時間ターミナルからロックアウトされるかの違いです。以下は、何十回もランを経験したオペレーターが定着させたマッピングです。

ゾーンプライマリファイアウォール推奨スキャンデコイ必要
NexusCorppfSense 2.7-sS -T2 --script safeいいえ
Helix IndustriesCisco ASA 9.18-sS -f --mtu 24はい
Orbital DefenseカスタムNGFW-sS -D RND:5 --randomize-hostsはい
Blackwater Hostingiptables-sS -T4いいえ
Stratos BankPalo Alto 11.0-sS --source-port 53 -fはい
Tiberian LabsSophos XG-sS --data-length 50はい
Lattice UniversityOpenBSD pf-sT -T3いいえ

デコイとフラグメンテーションのトリック

ゾーンがDecoy Requiredとフラグを立てた場合、in-game IDSはあなたのソースIPを既知のスキャナー署名データベースと照合します。-D RND:5で5つのランダムなデコイ送信元アドレスをすべてのプローブに注入するか、Spoofer認定をアンロックしている場合は-S <spoofed_ip>でこれ击败できます。いずれのフラグも--randomize-hostsと組み合わせて、スキャン順序がシーケンシャルなIP進行を通じてあなたの場所を漏らさないようにし、-f --mtu 24を追加してパケットをIDS再構成閾値32バイト未満にフラグメント化します。

HackHub Discordでコミュニティオペレーターが共有する最も信頼性の高い回避チェーンは次のとおりです:

  • -sS -f --mtu 16 -D RND:10,ME --data-length 32 --randomize-hosts --scan-delay 500ms
  • スキャンを、以前侵害したリレーを経由してルーティングされたproxychains nmap ...トンネル内にラップする
  • 廃棄するバーナーVMからスキャンを発行し、コールバックトラフィックが使い捨てアセットまでトレースバックされるようにする

この組み合わせは、コミュニティテストによるとOrbital DefenseカスタムNGFWに対して87%のパス率があると報告されており、Chapter 7に到達するとin-gameチュートリアルNPCが推奨する構成でもあります。

HackHub NmapワークフローのプロのTipsと一般的な落とし穴

正しいフラグを使っていても、だらしない習慣はスキャンウィンドウを燃やし、あなたの位置を露呈させます。新しいオペレーターが犯す5つの最も一般的なミスは、サービスバージョン検出フラグをスキップすること、出力をファイルに保存しないこと、生のソケットが必要なときに非rootユーザーとしてスキャンを実行すること、各ポートが最終状態になった理由を説明する--reasonフラグを無視すること、そして非標準サービスをハイポートで実行しているターゲットでデフォルトの1000ポート範囲を残すことです。

ミス症状修正
-sVなしサービスバナーが一般的なtcpwrappedを表示する-sV --version-intensity 7を追加
-oA出力なしクラッシュ後にスキャン結果が失われる常に-oA ~/scans/<name>を使用
root権限なし-sSが静かに-sTにダウングレードされるsudo -E nmap ...内で実行
--reasonの欠落スタックポートをデバッグできない--reasonをすべてのコマンドに追加
デフォルトポート範囲8080、8443、9090のサービスを見逃す-p-または-p 1-65535を使用

もう一つ身に付ける価値のある習慣は、お気に入りのスキャンプロファイルを~/.bashrcにエイリアス化し、単一のキーワードで発射できるようにすることです。一般的なパターンはalias quickscan='nmap -sS -T4 -F --open -oA ~/scans/quick'alias deepscan='nmap -sS -p- -T4 -sV -sC --reason -oA ~/scans/deep'のようになります。20時間のプレイ後、筋肉記憶がターゲットIPの入力を終える前に適切なエイリアスを選びます。

最後に、HackHub内で起動するすべてのスキャンはin-game SOCダッシュボードに記録され、長く続く不審なアクティビティの連続はキャラクターをターミナルからリアルタイムで30分間ロックアウトすることを覚えておいてください。偵察活動を複数のバーナーアイデンティティに分散し、in-gameメンテナンスウィンドウ(サーバー時間の02:00〜04:00)中にノイズの多いスキャンをスケジュールし、このnmapチュートリアルを確かなopsecルーチンと組み合わせて、レピュテーションスコアがNeutral閾値を下回らないようにしてください。スキャン後のパケットレベルのフォレンジックの補完的な見解については、HackHub Wiresharkパケット分析のガイドをチェックして、偵察ツールキットを完成させてください。

よくある質問

HackHub内でNmapを学ぶ最速の方法は?

in-gameチュートリアルミッションOPERATION_FIRST_SCANから始め、スターターターミナルからnmap -sS -sV scanme.nmap.orgを実行します。コミュニティデータによると、最初の1時間以内に両方のステップを完了したプレイヤーは、チュートリアルをスキップしたプレイヤーよりもキャンペーンが約25%速く終了します。これは、基本的なフラグ語彙が以降のすべてのミッションで再利用されるためです。

HackHubでSYNスキャンを実行するにはroot権限が必要ですか?

はい。-sSフラグには生ソケットアクセスが必要で、rootでない場合in-gameバイナリは静かに-sTにフォールバックします。環境変数とスキャン履歴が権限昇格を超えて永続するように、tmuxセッション内からsudo -E nmap -sS <target>を実行してください。

敵対的なサブネットで最初に実行すべきNmapスクリプトは?

IDSにフラグを立てる可能性のあるペイロードを避けるためにまず--script safeから始め、ネットワークがアクティブに監視していないことを確認したら--script vulnにエスカレートしてください。コミュニティ報告によると、safeは対策を引き起こすことなくストーリーミッションターゲットの約60%で有用なインテリジェンスを返し、未知のネットワークに対する最良のオープニングムーブとなっています。

HackHub内でフルポートスキャンはどのくらい時間がかかりますか?

単一ホストに対する-p-スキャンは、デフォルトの-T3テンプレートで平均6〜9分かかりますが、-T4に切り替え--min-rate 5000を追加することで2分未満に短縮できます。仮想リグのin-game CPUメーターに注意してください。90% utilizationを超えて押し上げると、スキャンがスロットルされ、スピードが上がるどころか遅くなります。

HackHubでプレイヤーホストサーバーに対してNmapを使用できますか?

ホストがファイアウォールでallow_external_reconフラグを明示的に有効にしている場合のみ可能です。閉じたポートをスキャンしようとすると、防御側のプロフィールでin-gameTrespass Detectionアチーブメントがトリガーされ、繰り返しの違反はHackHub法廷キューにアカウントをレビュー対象として入れる可能性があります。