> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/metodologias-de-evaluacion/footprinting-y-escaneo/evasion-rendimiento-del-escaneo-y-resultados/deteccion-de-firewall-y-evasion-ids.md).

# Detección de firewall y evasión IDS

## 🚨 Detección de Firewalls

#### 📌 Técnicas básicas

* **Comportamiento de los puertos filtrados**
  * Si un puerto está **filtrado**, suele indicar que hay un firewall bloqueando o filtrando paquetes.
* **Comando básico para detectar filtrados:**

  ```bash
  nmap -sS <IP>
  ```

  * Estado típico: `filtered` (cuando Nmap no recibe respuesta).
* **Escaneo ACK** (útil para detectar firewalls de filtrado de estado):

  ```bash
  nmap -sA <IP>
  ```

  * No identifica puertos abiertos/cerrados.
  * Si el puerto responde con `unfiltered`, puede no haber firewall o permitir tráfico ACK.
* **Escaneo NULL, FIN y Xmas** (bypass de filtros TCP):

  ```bash
  nmap -sN <IP>  # NULL scan
  nmap -sF <IP>  # FIN scan
  nmap -sX <IP>  # Xmas scan
  ```

  * En muchos firewalls mal configurados, estos tipos de paquetes pueden pasar desapercibidos.

***

## 🕵️ Evasión de IDS/IPS

#### 📌 Técnicas comunes

* **Fragmentación de paquetes**

  * Divide paquetes TCP en trozos pequeños para evitar firmas de detección.

  ```bash
  nmap -f <IP>
  ```
* **Tamaño de paquetes personalizado**

  ```bash
  nmap --mtu 8 <IP>
  ```

  * Cambia el tamaño de la Unidad Máxima de Transmisión (MTU).
* **Delay entre paquetes**\
  (reduce la velocidad del escaneo para parecer tráfico legítimo):

  ```bash
  nmap --scan-delay 1s <IP>
  ```
* **Cambiando dirección MAC**

  ```bash
  nmap --spoof-mac <MAC/Vendor>
  ```

  Ejemplo:

  ```bash
  nmap --spoof-mac Apple <IP>
  ```
* **Utilizar puertos fuente personalizados**

  * Algunos firewalls permiten puertos confiables (como 53, 20).

  ```bash
  nmap --source-port 53 <IP>
  ```

***

## ⚡ Resumen rápido de opciones

| Técnica               | Opción Nmap            | Descripción                          |
| --------------------- | ---------------------- | ------------------------------------ |
| Detección de firewall | `-sA`                  | Escaneo ACK                          |
| Paquetes fragmentados | `-f`                   | Fragmentar paquetes                  |
| Modificar MTU         | `--mtu <size>`         | Paquetes de tamaño pequeño           |
| Delay entre paquetes  | `--scan-delay <time>`  | Evitar alarmas por frecuencia alta   |
| Spoof MAC             | `--spoof-mac <vendor>` | Simular ser otro dispositivo         |
| Cambiar puerto fuente | `--source-port <port>` | Parecer tráfico de servicio legítimo |
