应用介绍
路由器后台那个「已连接设备」列表你敢信吗?一堆 android-xxxx 和 unknown,谁是谁看不出来,家里到底几台设备在线、哪台是上个月装的智能插座、哪台压根不认识,全靠猜。nmap 扫一遍能出结果,但那是一屏文本,谁挂在谁下面还是看不出来。
L0p4Map 把这件事画成了一张能点能拖的拓扑图:网关在最上面,中间一层是路由器、AP、交换机,客户端挂在各自的父节点下面。每个节点按角色上色——网关、路由、AP、交换机、PC、Apple 设备、手机、树莓派、虚拟机,认不出来的标成 unknown。子网用虚线框圈出来标上 CIDR,连线还分上行、骨干和客户端三种样式。
底层是高速 ARP 扫描配本地 IEEE OUI 库做主机发现,再用 TTL、端口探测和 SNMP sysDescr 三路信息给设备定角色;主机名走反向 DNS、NetBIOS 和 mDNS 三种方式凑。nmap 是整套接进来的——SYN、UDP、OS 识别、服务版本、NSE 脚本,攻击面页面直接跑 vulners 拉 CVE,带 CVSS 评分和 NVD 链接,能导 CSV。
开着持续监控之后它就在后台被动听 ARP 和 mDNS,不用反复全网重扫,有新设备摸进来立刻告警。Python 3.11+ 加 PyQt6,GPL-3.0,Linux(Debian/Arch,AUR 有包)、Windows 10/11、macOS 都能跑。
ARP 主机发现:高速 ARP 扫描配本地 IEEE OUI 数据库查厂商,不联网也能认出牌子。
拓扑图:基于 vis.js 的分层图,网关在顶、中间设备第二层、客户端归到父节点下;可在 Hierarchical 和 Force Atlas 两种布局间切换,子网画虚线框标 CIDR,连线分上行/骨干/客户端三类,双击节点能自己改名,图可导出 CSV 或 PNG。
设备指纹与角色判定:TTL 推测系统类型,探测拓扑相关端口,直接发原始 SNMP sysDescr 查询(不依赖外部库),再结合厂商和主机名,自动分成网关、路由、AP、交换机、PC、Apple、手机、树莓派、虚拟机等类别。
默认口令设备提醒:被动抓 banner 识别 iLO、InfoPrint、XPort、SATO、Zebra 这些出厂常带默认凭据的嵌入式服务,在图上单独标出来提示你去手工核实。
完整 nmap 集成:SYN 扫描、UDP、OS 识别、服务版本、NSE 脚本,HTTP/SMB/FTP/SSH/SSL 的 banner 抓取,扫描结果可存成 txt。
攻击面视图:按主机列出暴露的服务和开放端口,用 vulners、vuln、malware 脚本查 CVE,带 CVSS 评分和直达 NVD 的链接,可导出 CSV。
流量分析器:实时抓包,按设备统计,协议用颜色区分,有过滤栏,双击某条记录直接对该设备做端口扫描,结果导 CSV。
持续监控与告警:轻量守护进程被动监听 ARP 和 mDNS,无需全网重扫;有未授权的新设备上线立即通知,另有周期性 SNMP 轮询保持状态新鲜。
范围测绘:不限于本地网段,任意 IP、CIDR 或范围都能扫,跨路由的段用 traceroute 归到各自的末跳路由器下面。
其他:ICMP traceroute 实时输出、网卡选择、30/60/120 秒自动刷新拓扑、PyQt6 深色界面。
使用前提:需要 Python 3.11+ 和已装好的 nmap,抓包要 Npcap/libpcap,ARP 扫描和抓包都得 root 或管理员权限。作者在 README 里写明只可用于你自己拥有或已获授权的网络,未经许可的扫描是违法的。
L0p4Map 把这件事画成了一张能点能拖的拓扑图:网关在最上面,中间一层是路由器、AP、交换机,客户端挂在各自的父节点下面。每个节点按角色上色——网关、路由、AP、交换机、PC、Apple 设备、手机、树莓派、虚拟机,认不出来的标成 unknown。子网用虚线框圈出来标上 CIDR,连线还分上行、骨干和客户端三种样式。
底层是高速 ARP 扫描配本地 IEEE OUI 库做主机发现,再用 TTL、端口探测和 SNMP sysDescr 三路信息给设备定角色;主机名走反向 DNS、NetBIOS 和 mDNS 三种方式凑。nmap 是整套接进来的——SYN、UDP、OS 识别、服务版本、NSE 脚本,攻击面页面直接跑 vulners 拉 CVE,带 CVSS 评分和 NVD 链接,能导 CSV。
开着持续监控之后它就在后台被动听 ARP 和 mDNS,不用反复全网重扫,有新设备摸进来立刻告警。Python 3.11+ 加 PyQt6,GPL-3.0,Linux(Debian/Arch,AUR 有包)、Windows 10/11、macOS 都能跑。
软件功能
ARP 主机发现:高速 ARP 扫描配本地 IEEE OUI 数据库查厂商,不联网也能认出牌子。
拓扑图:基于 vis.js 的分层图,网关在顶、中间设备第二层、客户端归到父节点下;可在 Hierarchical 和 Force Atlas 两种布局间切换,子网画虚线框标 CIDR,连线分上行/骨干/客户端三类,双击节点能自己改名,图可导出 CSV 或 PNG。
设备指纹与角色判定:TTL 推测系统类型,探测拓扑相关端口,直接发原始 SNMP sysDescr 查询(不依赖外部库),再结合厂商和主机名,自动分成网关、路由、AP、交换机、PC、Apple、手机、树莓派、虚拟机等类别。
默认口令设备提醒:被动抓 banner 识别 iLO、InfoPrint、XPort、SATO、Zebra 这些出厂常带默认凭据的嵌入式服务,在图上单独标出来提示你去手工核实。
完整 nmap 集成:SYN 扫描、UDP、OS 识别、服务版本、NSE 脚本,HTTP/SMB/FTP/SSH/SSL 的 banner 抓取,扫描结果可存成 txt。
攻击面视图:按主机列出暴露的服务和开放端口,用 vulners、vuln、malware 脚本查 CVE,带 CVSS 评分和直达 NVD 的链接,可导出 CSV。
流量分析器:实时抓包,按设备统计,协议用颜色区分,有过滤栏,双击某条记录直接对该设备做端口扫描,结果导 CSV。
持续监控与告警:轻量守护进程被动监听 ARP 和 mDNS,无需全网重扫;有未授权的新设备上线立即通知,另有周期性 SNMP 轮询保持状态新鲜。
范围测绘:不限于本地网段,任意 IP、CIDR 或范围都能扫,跨路由的段用 traceroute 归到各自的末跳路由器下面。
其他:ICMP traceroute 实时输出、网卡选择、30/60/120 秒自动刷新拓扑、PyQt6 深色界面。
使用前提:需要 Python 3.11+ 和已装好的 nmap,抓包要 Npcap/libpcap,ARP 扫描和抓包都得 root 或管理员权限。作者在 README 里写明只可用于你自己拥有或已获授权的网络,未经许可的扫描是违法的。



