
🌐 También en: English · Deutsch · Français
Es el primer domingo de Adviento, o sea, la temporada de luces cálidas, olor a canela, jerséis cuestionables y…
paquetes TCP disfrazados de árbol de Navidad.
Porque mientras la gente normal enciende velas,
nosotros — los benditos y sobrecafeinados nerds de internet —
encendemos flags.
🎄 ¿Qué demonios navideños es un escaneo XMAS?
Imagina que Papá Noel se aburre, hackea el mainframe del Polo Norte y decide colarse por todas partes sin hacer ruido.
En lugar de llamar a las puertas (paquetes SYN), envía paquetitos decorados con TODOS los flags más brillantes:
- FIN — «Ya he terminado, pero no del todo 🎁»
- PSH — «Abre, que traigo galletas 🍪»
- URG — «Esto es superimportante. Importante nivel entrega-prioritaria-de-golosinas 🔔»
Juntos, estos flags se iluminan como el árbol de Navidad de un nerd después de un pedido al por mayor de LED RGB.
De ahí el nombre:
escaneo XMAS — porque brilla de forma rara y nadie normal entiende por qué.
🎅 ¿Cómo funciona en realidad?
La comunicación TCP normal es educada. Dice:
«Hola, ¿puedo establecer una conexión?»
«Pues claro, querido paquete, adelante.»
Los paquetes XMAS, en cambio, llegan cubiertos de lucecitas parpadeantes y gritando:
«¡ENTREGA SORPRESA! 🎁🎁🎁»
Y según cómo reaccione el host, puedes saber:
- Si el puerto está abierto:
→ El sistema se queda callado, fingiendo que no hay nadie en casa.
(Igual que tu vecino cuando le pides ayuda para subir los muebles de IKEA.) - Si el puerto está cerrado:
→ Devuelve un RST («Reset»), que viene a decir:
«¡Largo de aquí, paquete raro!»
Elegante. Festivo. De dudoso cumplimiento con los RFC.
🧦 ¿Por qué se usan los escaneos XMAS?
Porque a los nerds nos encanta hacer las cosas de la forma más enrevesada posible.
Tradicionalmente, los escaneos XMAS se usaban para:
- colarse entre cortafuegos antiguos
- confundir sistemas IDS prehistóricos
- hacer reconocimiento sigiloso
Hoy, la mayoría de los sistemas modernos responden con el equivalente digital de:
«Buen intento, Rudolph.» 🚫🦌
🔥 Cómo lanzar uno (¡para pruebas legales, éticas y aprobadas por Papá Noel!)
nmap -sX your.target.here
Básicamente es como mandar al Grinch por la chimenea de alguien, pero de una forma socialmente aceptable en clave de ciberseguridad.
🕯️ Un cálido recordatorio de Adviento…
Mientras encendemos la primera vela de Adviento, recordemos también:
- parchear nuestros servidores
- revisar nuestros cortafuegos
- vigilar el tráfico inusual
- y reírnos de los bots que lanzan paquetes raros al puerto 80 como renos desorientados
Porque nada dice «espíritu navideño» tanto como:
\x16\x03\x02\x01\xA0\x00\xFF\xPSH\xFIN\xURG
Un escaneo XMAS enciende todos los flags TCP como un árbol de Navidad friki, lo que lo convierte en un truco clásico para sondear puertos sigilosamente con nmap.
Para que tu servidor no reciba escaneos de puertos con temática navideña, basta con descartar cualquier paquete que tenga todos los flags activados.
La siguiente regla de iptables hace de Grinch y bloquea al instante esas intrusiones festivas:
/sbin/iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP
Limpia, eficaz y perfecta para quien prefiere las luces de Navidad en el árbol, no en las cabeceras de sus paquetes.
Paz en la Tierra.
Buena voluntad para los sysadmins.
Que vuestros logs estén limpios y vuestros paquetes, festivos.
🎄✨ ¡Feliz Nerdidad a todos! ✨🎄





