文章总结: IVRE是一个开源的网络侦察框架,可作为Shodan等商业服务的自托管替代方案,提供数据自主可控、集成Nmap等主流工具、全流程覆盖从采集到可视化的能力。其核心优势在于开源生态和灵活部署,适合需要自建持续资产测绘系统的用户。 综合评分: 88 文章分类: 红队,渗透测试,安全工具,网络安全,数据安全
内网私有网络空间资产测绘神器 ——IVRE
原创
智安窥豹 智安窥豹
智安窥豹
2026年7月24日 07:50 广东
在小说阅读器读本章
去阅读
一、IVRE 介绍
IVRE(全称:Instrument de veille sur les réseaux extérieurs,法语意为“外部网络监控工具”),又名 DRUNK(Dynamic Recon of UNKnown networks,意为“未知网络动态侦察”)。它是一个开源的网络侦察框架,用 Python 编写,旨在帮助安全人员理解网络的运作方式。
核心定位
IVRE 的核心定位是自建、自托管、完全可控的 Shodan / ZoomEye / Censys / GreyNoise 替代方案。用户可以基于 IVRE 搭建自己的互联网资产测绘系统、被动 DNS 服务或外部攻击面管理(EASM)工具。
主要功能
| 功能维度 | 说明 | | — | — | | 主动侦察 | 集成 Nmap、Masscan、ZGrab2、ZDNS 等工具进行主动扫描 | | 被动侦察 | 通过 Zeek (Bro)、Argus、Nfdump、p0f 等分析网络流量 | | 数据存储 | 以 MongoDB 为推荐后端,存储扫描和流量分析结果 | | 数据分析 | 提供 CLI 命令行工具、Python API 和 Web 界面三种检索分析方式 | | 可视化 | 提供热力图(heatmap)和网络流量图等可视化功能 |
典型应用场景
- 渗透测试与红队行动:快速侦察目标网络
- 事件响应:分析攻击来源和受影响资产
- 自建网络空间搜索引擎:打造私有的 Shodan 式服务
- 被动 DNS 服务:监控 DNS 解析记录
- 钓鱼域名监控:基于 DNS 应答、HTTP Host 头和 X509 证书监测
- X509 证书独立验证
技术生态
IVRE 支持多种主流侦察工具的数据导入:
- 主动工具:Nmap、Masscan、ZGrab2、ZDNS、Nuclei、httpx、dnsx、tlsx、Dismap
- 被动工具:Zeek、Argus、Nfdump、p0f、airodump-ng
IVRE 已被收录于 Kali Linux、Arch Linux 和 BlackArch Linux 等安全发行版的官方仓库中。
二、竞品对比分析
IVRE 的竞品可以按商业模式和产品形态分为两大类:
1. 商业网络空间搜索引擎(SaaS 平台)
这类产品是 IVRE 最主要对标对象——IVRE 官方明确将其定位为它们的自托管开源替代品。
| 产品 | 类型 | 核心特点 | 与 IVRE 的对比 | | — | — | — | — | | Shodan | 商业 SaaS | 全球最大的物联网设备搜索引擎,持续扫描全网 | IVRE 是开源自部署版,数据完全自主可控,但需自行承担扫描基础设施成本 | | Censys | 商业 SaaS | 专注于互联网资产和证书的全面测绘 | 同样为商业平台,IVRE 提供类似能力但数据归用户所有 | | ZoomEye | 商业 SaaS | 中国版的网络空间搜索引擎 | IVRE 无地域限制,数据不出本地 | | GreyNoise | 商业 SaaS | 区分恶意扫描流量与正常互联网背景噪音 | IVRE 可通过 masscanned 组件构建自托管替代方案 |
核心差异:商业平台提供开箱即用的全网数据,但数据不归用户所有且需要付费;IVRE 则是数据完全自主可控的开源框架,但需要用户自行部署和维护扫描基础设施。
2. 开源网络扫描工具
这类工具是 IVRE 的底层引擎和组件,而非直接竞品——实际上 IVRE 本身就集成和依赖它们。
| 工具 | 定位 | 与 IVRE 的关系 | | — | — | — | | Nmap | 功能全面的端口扫描与服务识别工具 | IVRE 的核心扫描引擎之一,可导入 Nmap 的 XML 输出 | | Masscan | 异步高速端口扫描器,适合大规模扫描 | IVRE 的扫描引擎之一,可导入 Masscan 结果 | | ZMap | 单端口大规模扫描,优化全网扫描效率 | IVRE 可用作预扫描器(pre-scanner),也支持 ZGrab2/ZDNS 数据导入 | | Zenmap | Nmap 的官方 GUI 界面 | IVRE 的 Web 界面在大规模扫描数据分析上效率更高 |
核心差异:Nmap/Masscan/ZMap 是单次扫描工具,适合执行具体扫描任务;而 IVRE 是一个完整的侦察框架,提供数据持久化存储、聚合分析、Web 可视化和 API 检索等全流程能力。
3. 其他间接竞品
根据第三方平台(SaaSHub、LibHunt)的归类,以下产品也被视为 IVRE 的竞品或替代品:
| 产品 | 类型 | 与 IVRE 的差异 | | — | — | — | | Rapid7 / Nexpose | 商业漏洞管理平台 | 侧重漏洞扫描与风险管理,非网络侦察框架 | | Nessus | 商业漏洞扫描器 | 侧重漏洞检测而非网络资产测绘 | | ZAP / wapiti | Web 应用安全扫描器 | 侧重 Web 漏洞扫描,非网络层侦察 | | Metasploit | 渗透测试框架 | 侧重漏洞利用,而非信息收集 |
三、总结
IVRE 的核心竞争力在于:
- 开源+自主可控:所有数据归用户所有,无供应商锁定风险
- 集成生态丰富:汇聚了 Nmap、Masscan、Zeek、ProjectDiscovery 等主流工具的数据
- 全流程覆盖:从数据采集、存储到分析和可视化,形成完整闭环
- 灵活部署:支持 Kali/Arch 包管理、Pip、Docker 等多种安装方式
适用场景判断:
- 若需要快速获取全网数据且预算充足 → 选择 Shodan/Censys 等商业平台
- 若需要执行单次扫描任务 → 选择 Nmap/Masscan 等扫描工具
- 若需要自建持续性的网络资产测绘系统,且要求数据完全自主可控 → IVRE 是理想的开源选择
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:智安窥豹 智安窥豹 智安窥豹《内网私有网络空间资产测绘神器 ——IVRE》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论