Saltar al contenido
OPS // KITitspentest.sh

R-FPI

fping

Barredor ICMP paralelo y rápido para descubrir hosts vivos en rangos grandes.

Sitio oficialVolver al catálogo

RESUMEN

fping (fping.org, schweikert/fping en GitHub) envía peticiones ICMP echo a una lista o rango de hosts y reporta cuáles responden, la misma tarea que ping, pero construido desde cero para manejar muchos objetivos a la vez en vez de un host por invocación: intercala las sondas a todos los objetivos, así que un barrido de cientos de hosts termina casi tan rápido como el más lento de ellos, no la suma de todos.

Es una utilidad estándar de diagnóstico de red desde 1992, y en un engagement suele correr antes de Nmap o masscan, simplemente para reducir un rango CIDR grande al subconjunto de hosts que realmente vale la pena escanear.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Reducir un rango CIDR grande a solo los hosts que realmente responden antes de correr Nmap o masscan.

  • 02

    Confirmar que un host concreto está vivo y alcanzable antes de investigar por qué un escaneo contra él no devolvió nada.

  • 03

    Monitorear la disponibilidad de hosts durante un engagement para detectar sistemas que suben o bajan a mitad del testing.

  • 04

    Construir un inventario de red rápido y de bajo overhead como primer paso en un alcance nuevo.

PRIMEROS PASOS

Al inicio de un engagement con alcance de red, para obtener rápido una lista de qué hosts del rango realmente responden antes de correr algo más pesado.

  1. Confirma que sondear ICMP en el rango objetivo está dentro del alcance acordado.
  2. Instala fping (la mayoría de gestores de paquetes lo incluyen, por ejemplo apt/brew install fping).
  3. Ejecútalo contra el rango con -a para imprimir solo hosts que responden, y -g para generar el rango.
  4. Alimenta la lista de hosts vivos resultante a Nmap, masscan o tu siguiente paso de enumeración.
fping -a -g 10.10.10.0/24 2>/dev/null

ANTES DE USARLA

Qué revisar antes de lanzarla

Muchos hosts y dispositivos de red bloquean o limitan ICMP por defecto, así que un host que no responde a fping puede seguir muy vivo — nunca trates un barrido silencioso como un inventario completo.

Un barrido ICMP rápido sobre un rango completo es fácil de detectar para cualquier IDS que vigile patrones de escaneo, aunque no lleve ningún payload de escaneo de puertos.

Solo confirma alcanzabilidad básica, no qué puertos o servicios están abiertos — síguelo siempre con un escaneo de puertos real antes de sacar conclusiones.

SIGUE EXPLORANDO

Ver toda la fase →