Từ Reconnaissance đến Network Scanning trong CEH

Trong chương trình Certified Ethical Hacker – CEH, học viên sẽ tiếp xúc với nhiều công cụ phục vụ các giai đoạn khác nhau của quá trình thu thập thông tin và phân tích hệ thống.

Tham khảo CEH MASTER https://cehvietnam.com/2025/06/10/chuong-trinh-huan-luyen-chien-binh-ceh-master/

Hoặc khóa học thực chiến CEH v13 trên iLAB (không kèm thi) Thông Báo Chiêu Sinh CEH v13 ELITE

Một số công cụ tập trung vào Passive Reconnaissance – thu thập thông tin công khai mà chưa trực tiếp tương tác nhiều với hệ thống mục tiêu.

Một số khác được sử dụng trong Active Reconnaissance và Network Scanning, khi người kiểm thử bắt đầu gửi truy vấn trực tiếp đến hệ thống để xác định host, server, port và dịch vụ.

Bốn công cụ:

SearchDiggity → ID Serve → Advanced IP Scanner → CurrPorts

có thể được sử dụng để minh họa khá rõ quá trình chuyển từ:

Public Information

Server Identification

Network Discovery

Port & Process Analysis

Thay vì học từng phần mềm riêng lẻ, học viên nên hiểu vai trò của từng công cụ trong toàn bộ quy trình Ethical Hacking.


1. SearchDiggity – Bắt đầu từ thông tin đã được công khai trên Internet

Một trong những nguyên tắc cơ bản của Reconnaissance là:

Trước khi quét một hệ thống, hãy kiểm tra Internet đã biết gì về hệ thống đó.

Search Engine có thể lập chỉ mục một lượng dữ liệu rất lớn như:

  • Website.
  • Documents.
  • Directory.
  • Configuration Files.
  • Source Code.
  • Error Messages.
  • Login Pages.
  • Các tài nguyên vô tình được công khai.

SearchDiggity được phát triển trong dự án Google Hacking Diggity Project của Bishop Fox.

SearchDiggity 3.1 là một ứng dụng Windows đóng vai trò giao diện cho nhiều công cụ Diggity khác nhau, bao gồm GoogleDiggity, BingDiggity, CodeSearchDiggity, DLPDiggity, MalwareDiggity, PortScanDiggity và SHODANDiggity.

Trong CEH, công cụ này giúp minh họa một khái niệm quan trọng:

Search Engine cũng có thể là một nguồn Reconnaissance

Thay vì trực tiếp gửi hàng nghìn request đến mục tiêu, người kiểm thử có thể bắt đầu bằng những dữ liệu mà Search Engine đã thu thập trước đó.

Có thể hình dung:

Target

Search Engine

Indexed Information

Interesting Files / URLs / Services

Expanded Reconnaissance

Đây chính là nền tảng của khái niệm thường được gọi là:

Google Hacking / Search Engine Hacking.


SearchDiggity hiện nay còn sử dụng không?

Câu trả lời chính xác là:

Không hoàn toàn “chết”, nhưng nên xem nó là một công cụ legacy.

Trang chính thức của Bishop Fox hiện vẫn duy trì trang SearchDiggity và vẫn cung cấp bộ cài SearchDiggity 3.1 để tải xuống.

Tuy nhiên, chính tài liệu của dự án cũng đề cập đến nhiều công nghệ thuộc các thế hệ Search Engine cũ, như Google AJAX Search API, Google Code, CodePlex và các cơ chế API/Search đã thay đổi đáng kể theo thời gian.

Vì vậy, với học viên CEH hiện nay, giá trị chính của bài Lab SearchDiggity là hiểu:

Search Engine Reconnaissance

Google Dorking

Information Exposure

OSINT

thay vì cố gắng biến SearchDiggity thành công cụ Reconnaissance chính trong môi trường hiện đại.

Công cụ thay đổi, nhưng kỹ thuật tìm kiếm những thông tin vô tình bị công khai trên Internet vẫn rất quan trọng.


2. ID Serve – Nhận diện Server phía sau Website

Sau khi tìm được Website, hostname hoặc địa chỉ IP đáng quan tâm, câu hỏi tiếp theo thường là:

Hệ thống phía sau đang sử dụng Server gì?

Đây là lúc chúng ta chuyển từ Passive Reconnaissance sang việc tương tác trực tiếp hơn với mục tiêu.

ID Serve là một công cụ rất nhỏ của Gibson Research Corporation – GRC, được thiết kế để nhận diện Internet Server.

Công cụ có khả năng:

  • Nhận diện HTTP Server.
  • Đọc banner của các Server không phải HTTP như FTP, SMTP hoặc POP.
  • Reverse DNS Lookup.
  • Kiểm tra một số thông tin Cookie.
  • Probe một Port để xác định trạng thái kết nối.

Ví dụ, khi một Web Server phản hồi HTTP Request, Header có thể tiết lộ thông tin về phần mềm Server.

Tư duy ở đây là:

Website

HTTP Response

Server Header

Server Software

Technology Identification

Thông tin Server có thể hỗ trợ những bước tiếp theo trong quá trình Service Enumeration và Vulnerability Analysis.


ID Serve có còn phù hợp hiện nay?

ID Serve vẫn được GRC cung cấp để tải về, nhưng phiên bản trên trang chính thức được ghi nhận lần cập nhật cuối từ tháng 8/2003.

Do đó, đây rõ ràng là một công cụ legacy.

Tuy nhiên, bài thực hành vẫn rất có giá trị nếu học viên hiểu rằng nội dung quan trọng không phải là ID Serve mà là:

Server Fingerprinting

Banner Grabbing

HTTP Header Analysis

Reverse DNS

Service Identification

Ngày nay có rất nhiều công cụ khác thực hiện những nhiệm vụ tương tự, nhưng nguyên lý phía sau vẫn không thay đổi.

Học viên nên hiểu:

Nếu một Server tự tiết lộ quá nhiều thông tin về sản phẩm hoặc phiên bản đang chạy, thông tin đó có thể hỗ trợ attacker trong quá trình Reconnaissance và Vulnerability Analysis.


3. Advanced IP Scanner – Chuyển sang Active Network Discovery

Sau khi đã thu thập đủ thông tin công khai và hiểu sơ bộ về hệ thống, quá trình kiểm thử có thể chuyển sang:

Network Discovery và Scanning.

Đây là nơi Advanced IP Scanner rất phù hợp để minh họa.

Advanced IP Scanner là một Network Scanner dành cho Windows, có khả năng phát hiện các thiết bị trong mạng LAN.

Theo trang chính thức, công cụ có thể:

  • Phát hiện các thiết bị trong mạng.
  • Xác định IP Address.
  • Xác định MAC Address.
  • Truy cập Network Shares.
  • Kết nối qua RDP/Radmin.
  • Export kết quả sang CSV.
  • Chạy ở dạng Portable, không bắt buộc cài đặt.

Công cụ hiện vẫn được Famatech duy trì và trang chính thức hỗ trợ Windows 11, 10, 8 và 7.

Vì vậy, khác với ID Serve và SearchDiggity, Advanced IP Scanner vẫn là một công cụ hoàn toàn có thể sử dụng trong môi trường hiện nay.


Advanced IP Scanner giúp học viên hiểu điều gì?

Giả sử người kiểm thử được phép đánh giá một mạng LAN:

192.168.1.0/24

Câu hỏi đầu tiên thường không phải:

“Lỗ hổng nào tồn tại?”

Mà phải là:

“Trong mạng này đang có những thiết bị nào?”

Đây chính là bước:

Host Discovery

Từ đó:

Network Range

Scan

Live Hosts

IP Address

MAC Address

Host Information

Further Enumeration

Advanced IP Scanner giúp trực quan hóa bước này rất tốt.

Đặc biệt với học viên mới, giao diện đồ họa giúp hiểu nhanh mối quan hệ giữa:

Network → Host → IP → MAC → Service

trước khi chuyển sang những công cụ mạnh hơn như Nmap.


4. CurrPorts – Từ Network Scanning đến phân tích Port trên Host

Advanced IP Scanner nhìn vào mạng.

CurrPorts lại cho chúng ta một góc nhìn khác:

Điều gì đang xảy ra ngay trên một máy Windows cụ thể?

CurrPorts là công cụ của NirSoft, dùng để hiển thị các TCP/IP và UDP Port đang mở trên máy tính.

Điểm rất quan trọng là CurrPorts không chỉ hiển thị:

Port 80

hay:

Port 443

mà còn cho biết:

Process nào đã mở Port đó.

Theo tài liệu chính thức của NirSoft, CurrPorts hiển thị:

  • TCP và UDP Port đang mở.
  • Process Name.
  • Full Process Path.
  • Process Version.
  • User chạy Process.
  • Thời điểm Process được tạo.
  • Local Address.
  • Remote Address.
  • Connection State.

Nó cũng có thể đóng TCP Connection hoặc terminate Process tương ứng.


CurrPorts vẫn rất đáng sử dụng hiện nay

Khác với nhiều tool CEH cũ, CurrPorts vẫn đang được cập nhật.

Trang chính thức hiện ghi nhận CurrPorts v2.80, copyright đến năm 2026, với những chức năng mới như hiển thị đầy đủ Process Command Line và hỗ trợ thêm dữ liệu IP Location/ASN.

Do đó đây là một trong những công cụ trong các bài CEH cũ mà học viên vẫn có thể tải bản hiện tại và thực hành trực tiếp.


CurrPorts giúp học viên hiểu mối quan hệ giữa Port và Process

Một trong những kiến thức cơ bản nhưng rất quan trọng của Cybersecurity là:

Port không tự mở.

Một Process hoặc Service đang sử dụng nó.

Ví dụ:

Port

Process

Executable

User

Local/Remote Connection

Security Analysis

Nếu xuất hiện một TCP Connection không mong muốn, câu hỏi tiếp theo phải là:

Process nào tạo Connection này?

Nếu xuất hiện một Listening Port lạ:

Ứng dụng nào đang Listen?

Đây là góc nhìn rất hữu ích không chỉ cho Ethical Hacking mà còn cho:

  • Malware Analysis.
  • Incident Response.
  • Endpoint Investigation.
  • System Administration.
  • Threat Hunting.

NirSoft còn cho phép CurrPorts đánh dấu các Port được mở bởi ứng dụng không có thông tin nhận diện, giúp người sử dụng chú ý tới những Process cần kiểm tra thêm.


5. Ghép bốn công cụ thành một quy trình hoàn chỉnh

Thay vì nhớ từng tool, hãy ghép chúng lại.

Giai đoạn 1 – Passive Reconnaissance

SearchDiggity

Tìm kiếm thông tin đã được Search Engine index:

Internet

Search Engine

Exposed Information

Potential Targets

Giai đoạn 2 – Server Identification

ID Serve

Tương tác với Server để tìm hiểu:

Hostname/IP

Server Response

Banner/Header

Server Technology

Giai đoạn 3 – Network Discovery

Advanced IP Scanner

Phân tích mạng:

Network Range

Scan

Live Hosts

IP/MAC

Network Resources

Giai đoạn 4 – Host-Level Analysis

CurrPorts

Đi sâu vào một Endpoint:

Host

Open Ports

Connections

Processes

Executable

User

Khi ghép lại, ta có:

Public Information

Server Identification

Network Discovery

Host & Port Analysis

Đây là một mạch kiến thức rất tự nhiên trong quá trình học CEH.


6. Công cụ nào còn nên thực hành hiện nay?

Có thể chia bốn công cụ thành hai nhóm.

Nhóm vẫn rất phù hợp để thực hành

Advanced IP Scanner

Vẫn được phát triển, hỗ trợ Windows hiện đại và vẫn hữu ích cho Network Discovery.

CurrPorts

Vẫn được NirSoft cập nhật đến phiên bản 2.80 trong năm 2026 và vẫn rất hữu ích cho phân tích TCP/UDP Connection trên Windows.

Hai công cụ này hoàn toàn có thể thực hành lại bằng phiên bản hiện tại.


Nhóm nên học theo giá trị nguyên lý

ID Serve

Vẫn tải được nhưng phiên bản chính thức đã từ năm 2003.

Nên học:

Server Fingerprinting / Banner Grabbing / Reverse DNS

hơn là phụ thuộc vào phần mềm.

SearchDiggity

Trang Bishop Fox vẫn duy trì SearchDiggity 3.1 và bộ cài chính thức, nhưng kiến trúc của dự án phản ánh khá nhiều công nghệ Search/API thuộc thế hệ cũ.

Nên học:

Google Hacking / Search Engine Reconnaissance / Information Exposure

thay vì coi SearchDiggity là công cụ chuẩn hiện đại.


7. Từ Tool-Based Learning sang Skill-Based Learning

Đây cũng là cách học mà học viên CEH nên áp dụng với các Video thực hành cũ.

Đừng ghi nhớ:

SearchDiggity

ID Serve

Advanced IP Scanner

CurrPorts

như bốn phần mềm độc lập.

Hãy chuyển chúng thành bốn kỹ năng:

SearchDiggity
Search Engine Reconnaissance

ID Serve
Server Fingerprinting

Advanced IP Scanner
Network Discovery

CurrPorts
Port & Process Analysis

Đây mới là những kiến thức có giá trị lâu dài.


8. Một công cụ cũ không có nghĩa bài thực hành đã lỗi thời

Cybersecurity thay đổi rất nhanh.

Một công cụ xuất hiện trong CEH cách đây nhiều năm có thể không còn là lựa chọn tốt nhất hiện nay.

Nhưng nếu bài Lab được học đúng cách, học viên vẫn có thể nhận được giá trị rất lớn.

Ví dụ:

ID Serve cũ

nhưng:

HTTP Header Analysis vẫn tồn tại.

SearchDiggity cũ

nhưng:

Google Hacking và OSINT vẫn tồn tại.

Advanced IP Scanner

vẫn trực tiếp minh họa:

Host Discovery.

CurrPorts

vẫn trực tiếp minh họa:

Port – Process – Connection relationship.

Vì vậy, khi xem lại các Video thực hành CEH, hãy tập trung vào câu hỏi:

Bài Lab đang dạy kỹ năng gì?

chứ không chỉ:

Tool này còn mới hay không?


Kết luận

Bốn công cụ này có thể được hiểu như bốn tầng của một quá trình Reconnaissance và Network Analysis:

SearchDiggity
→ Internet đang công khai điều gì về mục tiêu?

ID Serve
→ Server phía sau mục tiêu là gì?

Advanced IP Scanner
→ Trong mạng có những Host nào?

CurrPorts
→ Trên một Host đang có Port, Process và Connection nào hoạt động?

Từ đó hình thành chuỗi:

Passive Reconnaissance

Server Fingerprinting

Active Network Discovery

Host-Level Analysis

Đây là cách nên tiếp cận các công cụ trong CEH: không học phần mềm một cách rời rạc, mà hiểu mỗi công cụ đại diện cho một kỹ thuật và một giai đoạn cụ thể trong quy trình Ethical Hacking.

Bình luận về bài viết này

Thịnh hành