内网私有网络空间资产测绘神器——IVRE

admin 2026-08-27 06:05:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: IVRE是一个开源的网络侦察框架,可作为Shodan等商业服务的自托管替代方案,提供数据自主可控、集成Nmap等主流工具、全流程覆盖从采集到可视化的能力。其核心优势在于开源生态和灵活部署,适合需要自建持续资产测绘系统的用户。 综合评分: 88 文章分类: 红队,渗透测试,安全工具,网络安全,数据安全


内网私有网络空间资产测绘神器 ——IVRE

原创

智安窥豹 智安窥豹

智安窥豹

2026年7月24日 07:50 广东

在小说阅读器读本章

去阅读

一、IVRE 介绍

IVRE(全称:Instrument de veille sur les réseaux extérieurs,法语意为“外部网络监控工具”),又名 DRUNKDynamic Recon of UNKnown networks,意为“未知网络动态侦察”)。它是一个开源的网络侦察框架,用 Python 编写,旨在帮助安全人员理解网络的运作方式。

核心定位

IVRE 的核心定位是自建、自托管、完全可控的 Shodan / ZoomEye / Censys / GreyNoise 替代方案。用户可以基于 IVRE 搭建自己的互联网资产测绘系统、被动 DNS 服务或外部攻击面管理(EASM)工具。

主要功能

| 功能维度 | 说明 | | — | — | | 主动侦察 | 集成 Nmap、Masscan、ZGrab2、ZDNS 等工具进行主动扫描 | | 被动侦察 | 通过 Zeek (Bro)、Argus、Nfdump、p0f 等分析网络流量 | | 数据存储 | 以 MongoDB 为推荐后端,存储扫描和流量分析结果 | | 数据分析 | 提供 CLI 命令行工具、Python API 和 Web 界面三种检索分析方式 | | 可视化 | 提供热力图(heatmap)和网络流量图等可视化功能 |

典型应用场景

  • 渗透测试与红队行动:快速侦察目标网络
  • 事件响应:分析攻击来源和受影响资产
  • 自建网络空间搜索引擎:打造私有的 Shodan 式服务
  • 被动 DNS 服务:监控 DNS 解析记录
  • 钓鱼域名监控:基于 DNS 应答、HTTP Host 头和 X509 证书监测
  • X509 证书独立验证

技术生态

IVRE 支持多种主流侦察工具的数据导入:

  • 主动工具:Nmap、Masscan、ZGrab2、ZDNS、Nuclei、httpx、dnsx、tlsx、Dismap
  • 被动工具:Zeek、Argus、Nfdump、p0f、airodump-ng

IVRE 已被收录于 Kali LinuxArch Linux 和 BlackArch Linux 等安全发行版的官方仓库中。


二、竞品对比分析

IVRE 的竞品可以按商业模式产品形态分为两大类:

1. 商业网络空间搜索引擎(SaaS 平台)

这类产品是 IVRE 最主要对标对象——IVRE 官方明确将其定位为它们的自托管开源替代品

| 产品 | 类型 | 核心特点 | 与 IVRE 的对比 | | — | — | — | — | | Shodan | 商业 SaaS | 全球最大的物联网设备搜索引擎,持续扫描全网 | IVRE 是开源自部署版,数据完全自主可控,但需自行承担扫描基础设施成本 | | Censys | 商业 SaaS | 专注于互联网资产和证书的全面测绘 | 同样为商业平台,IVRE 提供类似能力但数据归用户所有 | | ZoomEye | 商业 SaaS | 中国版的网络空间搜索引擎 | IVRE 无地域限制,数据不出本地 | | GreyNoise | 商业 SaaS | 区分恶意扫描流量与正常互联网背景噪音 | IVRE 可通过 masscanned 组件构建自托管替代方案 |

核心差异:商业平台提供开箱即用的全网数据,但数据不归用户所有需要付费;IVRE 则是数据完全自主可控的开源框架,但需要用户自行部署和维护扫描基础设施


2. 开源网络扫描工具

这类工具是 IVRE 的底层引擎和组件,而非直接竞品——实际上 IVRE 本身就集成和依赖它们。

| 工具 | 定位 | 与 IVRE 的关系 | | — | — | — | | Nmap | 功能全面的端口扫描与服务识别工具 | IVRE 的核心扫描引擎之一,可导入 Nmap 的 XML 输出 | | Masscan | 异步高速端口扫描器,适合大规模扫描 | IVRE 的扫描引擎之一,可导入 Masscan 结果 | | ZMap | 单端口大规模扫描,优化全网扫描效率 | IVRE 可用作预扫描器(pre-scanner),也支持 ZGrab2/ZDNS 数据导入 | | Zenmap | Nmap 的官方 GUI 界面 | IVRE 的 Web 界面在大规模扫描数据分析上效率更高 |

核心差异:Nmap/Masscan/ZMap 是单次扫描工具,适合执行具体扫描任务;而 IVRE 是一个完整的侦察框架,提供数据持久化存储、聚合分析、Web 可视化和 API 检索等全流程能力。


3. 其他间接竞品

根据第三方平台(SaaSHub、LibHunt)的归类,以下产品也被视为 IVRE 的竞品或替代品:

| 产品 | 类型 | 与 IVRE 的差异 | | — | — | — | | Rapid7 / Nexpose | 商业漏洞管理平台 | 侧重漏洞扫描与风险管理,非网络侦察框架 | | Nessus | 商业漏洞扫描器 | 侧重漏洞检测而非网络资产测绘 | | ZAP / wapiti | Web 应用安全扫描器 | 侧重 Web 漏洞扫描,非网络层侦察 | | Metasploit | 渗透测试框架 | 侧重漏洞利用,而非信息收集 |


三、总结

IVRE 的核心竞争力在于:

  1. 开源+自主可控:所有数据归用户所有,无供应商锁定风险
  2. 集成生态丰富:汇聚了 Nmap、Masscan、Zeek、ProjectDiscovery 等主流工具的数据
  3. 全流程覆盖:从数据采集、存储到分析和可视化,形成完整闭环
  4. 灵活部署:支持 Kali/Arch 包管理、Pip、Docker 等多种安装方式

适用场景判断

  • 若需要快速获取全网数据且预算充足 → 选择 Shodan/Censys 等商业平台
  • 若需要执行单次扫描任务 → 选择 Nmap/Masscan 等扫描工具
  • 若需要自建持续性的网络资产测绘系统,且要求数据完全自主可控 → IVRE 是理想的开源选择

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:智安窥豹 智安窥豹 智安窥豹《内网私有网络空间资产测绘神器 ——IVRE》

评论:0   参与:  0