IP & Network

Server-banner-grab-controle

Scan welke services (HTTP, FTP, SSH, SMTP) draaien op een host.

Over deze tool

Een servercheck gaat één stap verder dan een poortscan. We maken verbinding met een vaste lijst van veelvoorkomende service-poorten op uw host — HTTP, HTTPS, SSH, FTP, SMTP, IMAP, POP3, DNS, MySQL, PostgreSQL, Redis, RDP — en lezen wat de daemon als eerste zegt. De meeste plaintext-diensten kondigen hun product en versie aan in de eerste regel van het gesprek; de open komen terug met een echte fingerprint, de gesloten komen eerlijk terug, en de gefirewallde lopen vast op 3 seconden time-out.

Voor elke open poort registreren we de ruwe banner, ons geparste oordeel over het product (bijv. nginx/1.25.3, OpenSSH_8.9p1, vsFTPd 3.0.5) en hoe lang de dial duurde. HTTP en HTTPS worden onderzocht met een echte HEAD /-aanvraag zodat we de Server-header kunnen vastleggen in plaats van te raden op basis van het poortnummer; HTTPS gebruikt TLS zonder certificaatvalidatie zodat zelf-ondertekende ontwikkelhosts toch rapporteren.

Wat u ermee kunt doen

  • Zien wat werkelijk is blootgesteld. Een poort kan open zijn op een poortscanner, maar de servercheck vertelt u precies welke daemon luistert — wat vaak het verschil is tussen "verwacht" en "schurkachtig".
  • Verouderde versies in seconden opsporen. Als uw nginx nog steeds Server: nginx/1.18.0 antwoordt na de security advisory die u las, heeft u een CI/CD-probleem om op te lossen.
  • Een hardening-wijziging verifiëren. ServerTokens verstrakt op Apache of server_tokens off ingesteld op nginx? Een herhaling zou nu alleen nginx of Apache zonder versie moeten rapporteren — bewijs dat de directive is doorgevoerd.

Het resultaat lezen

"Open + banner" is het gouden geval: een dienst sprak en wij herkenden hem. "Open + geen banner" is normaal voor binaire protocollen (RDP, MySQL-handshake, PostgreSQL-startup) — we rapporteren dat de poort bereikbaar is maar kunnen het niet fingerprinten zonder het wire-formaat te spreken. "Closed" betekent dat de kernel RST zei — de dienst draait niet. "Filtered" betekent dat een firewall het SYN at — veel van deze zijn met opzet (gesloten admin-VPN), sommige duiden op een misconfiguratie. Resultaten worden 15 minuten per host gecachet, dus herladen dial-t niet de wereld opnieuw.

Veelgestelde vragen

Hoe verschilt dit van de port checker?

De port checker vraagt alleen "voltooit de TCP-handshake?". Servercheck gaat verder: het doet een echte banner-grab — leest de begroeting die SSH/FTP/SMTP/POP3/IMAP bij verbinding sturen, plus een echte HEAD-aanvraag voor HTTP/HTTPS — zodat we het product en (indien niet verwijderd) de versie kunnen benoemen. Port checker is sneller voor een lange aangepaste poortlijst; servercheck is de juiste tool wanneer u wilt weten wat er op elke poort staat, niet alleen dat er iets staat.

Waarom hebben sommige open poorten geen banner?

Binaire protocollen — RDP, MySQL pre-auth-handshake, PostgreSQL-startup, raw Redis zonder RESP-begroeting — sturen geen menselijk leesbare regel bij verbinding. We markeren deze als open zonder fingerprint. Om versies van deze diensten te identificeren heeft u een protocol-bewuste client nodig (bijv. mysqladmin, nmap -sV met het juiste script). Configuratie die banners verbergt (Apache ServerTokens Prod, nginx server_tokens off) verschijnt evenzo als "open, alleen product, geen versie".

Worden privé-IP's ondersteund?

Nee. RFC 1918 privé-reeksen, loopback, link-local (169.254/16), CGN (100.64/10) en cloud-metadata-endpoints worden geweigerd — hetzelfde SSRF-beleid als de rest van onze tools. Servercheck is voor hosts die publiek bereikbaar zijn. Om een interne host te auditen draait u een banner-grab-tool vanuit uw netwerk.

Waarom wordt HTTPS gerapporteerd zelfs met een slecht certificaat?

We schakelen certificaatvalidatie bewust uit. Het doel van de check is uitzoeken wat er op de poort staat, niet vertrouwen valideren — veel ontwikkel- en zelf-ondertekende hosts hebben geen geldige openbare keten maar zijn nog steeds legitieme scan-doelen. Als u een vertrouwens-oordeel wilt, draait de aankomende SSL Checker-tool volledige keten-validatie, vervaldatum en uitgever-controles; deze tool leest alleen de Server:-header.

Hoe lang duurt een scan?

Worst case ongeveer 45 seconden — 15 diensten × 3-seconden time-out — wanneer elke poort gefirewalld is. In de praktijk reageren typische hosts op een handvol poorten binnen 5 seconden in totaal. Resultaten streamen binnen zodra elke dienst antwoordt, dus u wacht niet op de trage om over de snelle te leren; het resultaat wordt 15 minuten per host gecachet, dus een verversing is direct.