
Fscan 是一款面向内网场景的综合安全工具,把主机发现、端口探测、服务识别、弱密码爆破、漏洞检测与利用、本地信息收集等能力收敛到一条命令里,目标是在授权范围内对目标网段做「一键自动化」、全方位的资产评估。它不是单一功能的扫描器,而是一套覆盖探测到利用的完整链路:从 ICMP 存活探测到大范围网段存活统计,从 TCP 全连接端口扫描到多协议服务指纹识别,再到弱密码爆破和已知漏洞利用,结果统一汇总输出。

Fscan 以 MIT 协议开源,使用 Go 语言编写,是一个跨平台的命令行开源软件,可直接在授权目标环境运行。作为GitHub精选的内网扫描项目,它也适合作为面向网络安全评估的开发者工具使用。需要明确的是,这是一款面向合法授权安全建设的工具,使用前必须取得目标系统的授权,不对非授权目标进行扫描——这一点在 README 的免责声明中也被反复强调。项目主页托管于 GitHub。
场景痛点
在内网安全评估里,工程师常要在短时间内摸清一段地址的资产底细:哪些主机存活、开放了哪些端口、跑着什么服务、是否存在弱密码或未授权访问。过去这一步往往依赖 nmap 搭配各类独立脚本,再手动整理输出,遇到多网段、多服务类型时,信息分散、格式不一,汇总成报告要花不少工夫。弱密码测试和漏洞利用又要切换到不同工具,参数和字典各自为政,漏扫覆盖面容易留下盲区。
对于需要周期性复盘的团队,重复执行同一套探测流程也意味着重复的配置成本。这也是为什么面向内网评估的软件发现与资产梳理会被频繁提起——如果能在一条命令里把存活、端口、服务、爆破、漏洞串起来,并把结果统一落盘,评估效率会明显提升。Fscan 也是一款值得纳入工具推荐清单的项目。

核心功能
扫描能力
- 主机发现 – ICMP/Ping存活探测,支持大网段B/C段存活统计
- 端口扫描 – TCP全连接扫描,内置133个常用端口,支持端口组(web/db/service/all)
- 服务识别 – 智能协议识别,支持20+种服务指纹匹配
- Web探测 – 网站标题、CMS指纹、Web中间件、WAF/CDN识别(40+指纹)
爆破能力
- 弱密码爆破 – 28种服务爆破(SSH/RDP/SMB/FTP/MySQL/MSSQL/Oracle/Redis等)
- Hash碰撞 – 支持NTLM Hash认证(SMB/WMI)
- SSH密钥登录 – 支持私钥认证方式
- 智能字典 – 内置100+常见弱密码,支持{user}变量替换
漏洞检测
- 高危漏洞 – MS17-010(永恒之蓝)、SMBGhost(CVE-2020-0796)
- 未授权访问 – Redis/MongoDB/Memcached/Elasticsearch等未授权检测
- POC扫描 – 集成Web漏洞POC,支持Xray POC格式
- DNSLog – 支持DNSLog外带检测
漏洞利用
- Redis利用 – 写公钥、写计划任务、写WebShell、主从复制RCE
- MS17-010利用 – ShellCode注入,支持添加用户、执行命令
- SSH命令执行 – 认证成功后自动执行命令
本地模块
- 信息收集 – 系统信息、环境变量、域控信息、网卡配置
- 凭据获取 – 内存转储(MiniDump)、键盘记录、注册表导出
- 权限维持 – Systemd服务、Windows服务、计划任务、启动项、LD_PRELOAD
- 反弹Shell – 正向Shell、反向Shell、SOCKS5代理服务
- 杀软检测 – 识别目标主机安装的安全软件
- 痕迹清理 – 日志清理工具
输入输出
- 目标输入 – IP/CIDR/域名/URL,支持文件批量导入
- 排除规则 – 支持排除特定主机、端口
- 输出格式 – TXT/JSON/CSV多格式输出
- 静默模式 – 无Banner、无进度条、无颜色输出
网络控制
- 代理支持 – HTTP/SOCKS5代理,支持指定网卡
- 发包控制 – 速率限制、最大发包数量控制
- 超时控制 – 端口超时、Web超时、全局超时独立配置
- 并发控制 – 端口扫描线程、服务扫描线程独立配置
扩展功能
- SDK嵌入 –
pkg/fscan提供Go SDK,可嵌入Agent或安全平台,支持任务控制(Pause/Resume)、实时进度回调、TaskID追溯 - Web管理界面 – 可视化扫描任务管理(条件编译 -tags web)
- Lab靶场环境 – 内置Docker靶场用于测试学习
- 插件化架构 – 服务插件/Web插件/本地插件分离,易于扩展
- 多语言支持 – 中英文界面切换(-lang zh/en)
- 性能统计 – JSON格式性能报告(-perf)
扫描与探测
主机发现支持 ICMP/Ping 存活探测,并能对 B 段、C 段等大网段做存活统计。端口扫描采用 TCP 全连接方式,内置 133 个常用端口,也支持按 web、db、service、all 等端口组快速选择。服务识别模块提供 20+ 种协议指纹匹配;Web 探测覆盖网站标题、CMS 指纹、Web 中间件以及 WAF/CDN 识别,内置 40+ 指纹。
弱密码爆破与凭据
弱密码爆破支持 28 种服务,涵盖 SSH、RDP、SMB、FTP、MySQL、MSSQL、Oracle、Redis 等常见协议。内置 100+ 常见弱密码字典,并支持 {user} 变量替换以构造组合。除了明文口令,它还支持 NTLM Hash 认证(SMB/WMI)和 SSH 私钥登录,覆盖凭据测试的多种形态。
漏洞检测与利用
漏洞检测侧集成了高危漏洞规则,包括 MS17-010(永恒之蓝)、SMBGhost(CVE-2020-0796),以及对 Redis、MongoDB、Memcached、Elasticsearch 等服务的未授权访问检测。POC 扫描支持 Xray、afrog 等格式的漏洞 POC,并可通过 DNSLog 做外带检测。利用能力覆盖 Redis 写公钥、写计划任务、写 WebShell 与主从复制 RCE,以及 MS17-010 的 ShellCode 注入(支持添加用户、执行命令),SSH 认证成功后还可自动执行命令。
本地信息收集与权限
本地模块面向已获取权限的主机,提供系统信息、环境变量、域控信息、网卡配置等信息收集;凭据获取涵盖内存转储(MiniDump)、键盘记录与注册表导出;权限维持支持 Systemd 服务、Windows 服务、计划任务、启动项与 LD_PRELOAD;反弹 Shell 支持正向、反向 Shell 以及 SOCKS5 代理服务。工具还提供杀软检测与日志清理能力。
输出、网络与生产集成
目标输入支持 IP、CIDR、域名、URL,并可从文件批量导入,也能按主机或端口配置排除规则。输出兼容 TXT、JSON、CSV 多格式,并提供无 Banner、无进度条、无颜色的静默模式,便于脚本化集成。网络控制上,支持 HTTP/SOCKS5 代理与指定网卡,发包速率、最大发包数、端口/Web/全局超时、扫描线程均可独立配置。扩展能力包括可嵌入 Agent 或安全平台的 Go SDK(支持任务暂停/恢复、实时进度回调、TaskID 追溯)、条件编译 -tags web 的可视化 Web 管理界面、内置 Docker 靶场,以及中英文界面切换(-lang zh/en)和 JSON 性能报告(-perf)。

安装与使用
以下使用教程覆盖从编译到高频命令。
前置条件
- 目标系统为授权范围内的内网环境,并已取得明确的测试授权。
- 本地编译需要 Go 工具链(README 注明已保持 Go 1.20 兼容性);也可直接使用发布页提供的预编译二进制。
安装
从源码编译:
如需附带 Web 管理界面,使用条件编译:
在 Arch Linux 上也可通过 AUR 安装:
日常使用
常用命令示例(均来自 README):
参数场景建议:
| 场景 | 推荐参数 | 说明 |
| 快速资产摸清 | -h 192.168.1.1/24 | 默认开启存活、端口、服务、爆破、POC |
| 只做存活统计 | -h 192.168.1.1/24 -ao | 关闭端口/服务/爆破,仅 ICMP/Ping |
| 避免触发告警 | 配合速率、超时与代理参数 | 控制发包速率与并发,适配脆弱网络 |
| 单目标 Web 评估 | -u http://目标 | 聚焦 Web 探测与 POC |
我的使用感受
从 README 展示的能力看,Fscan 把内网评估中最常用的探测、爆破与利用动作收敛进统一命令,覆盖从存活到 RCE 的完整链路,对需要快速摸清授权内网资产的安全工程师很有价值。内置 100+ 弱密码字典、Xray/afrog 格式 POC,以及对 FingerprintHub 3139 条指纹的集成,降低了凑工具、找字典的门槛;TXT/JSON/CSV 多格式输出与静默模式,也让它便于嵌入自动化流水线。需要强调的是,它的能力同时包含未授权访问检测与漏洞利用,这类工具本质上只应服务于合法授权的测试,使用前务必确认授权边界与合规要求。
官方网站
https://github.com/shadow1ng/fscan
下载地址
https://pan.quark.cn/s/a7790ac6b2bd






