nbtscan

Scanner de noms NetBIOS. Interroge les tables de noms NetBIOS pour découvrir les machines Windows sur un réseau, révélant hostnames, appartenance workgroup/domaine, et adresses MAC. NetBIOS name scanner. Queries NetBIOS name tables to discover Windows machines on a network, revealing hostnames, workgroup/domain membership, and MAC addresses.

↗ http://www.inetcat.net/software/nbtscan.html

Overview

nbtscan scans IP ranges for NetBIOS name information. It sends NetBIOS Name Service queries and collects responses including computer names, logged-on users, domain/workgroup names, and MAC addresses. Fast way to discover Windows hosts on a network.

Basic Usage

Scan a single IP

nbtscan 192.168.1.1

Scan a subnet

nbtscan 192.168.1.0/24

Scan a range

nbtscan 10.10.10.1-10.10.10.254

Verbose output

nbtscan -v 192.168.1.0/24

Output Format

nbtscan 192.168.1.0/24

→ IP address NetBIOS Name Server User MAC address 192.168.1.1 WORKSTATION01 username 00:11:22:33:44:55 192.168.1.5 DC01 AA:BB:CC:DD:EE:FF 192.168.1.10 FILESERVER DOMAIN\user 11:22:33:44:55:66

Scan Options

Verbose (show all names per host)

nbtscan -v 192.168.1.0/24

Show MAC addresses

nbtscan -v 192.168.1.0/24 | grep -i "MAC"

Full list of name types

nbtscan -f 192.168.1.0/24

Set timeout (ms)

nbtscan -t 1000 192.168.1.0/24

Retransmit count

nbtscan -r 3 192.168.1.0/24

Dump to file

nbtscan 192.168.1.0/24 > nbtscan_results.txt

NetBIOS Name Types

# Name types (appended to names in verbose mode):
# <00>  Workstation Service (computer name)
# <03>  Messenger Service (user name)
# <06>  RAS Server Service
# <1F>  NetDDE Service
# <20>  File Server Service (SMB shares)
# <1D>  Master Browser
# <1E>  Browser Election Service

A host with <20> has SMB shares:

nbtscan -v 192.168.1.0/24 | grep "<20>"

Finding Domain Controllers

DCs often have specific NetBIOS registrations

nbtscan -v 10.10.10.0/24 | grep "1B\|1C"

→ <1B> = Domain Master Browser = Primary DC <1C> = Domain Controllers (group)

Tips

  • NetBIOS queries go to UDP port 137 — often allowed within internal networks
  • Combine with nmap for comprehensive Windows host discovery
  • The <20> name type confirms SMB file sharing is active — target for share enumeration
  • Use enum4linux on discovered Windows hosts for deeper enumeration
  • nbtscan-unixwiz is an alternate variant with slightly different output format
Help / Man page
nbtscan [options] target

target: IP, CIDR, or IP range (start-end)

-v          Verbose (all registered names)
-f          Full listing of names
-t MS       Timeout in milliseconds
-r N        Retransmit count
-q          Quiet (suppress errors)
-m RATE     Maximum rate (packets/sec)

Vue d’ensemble

nbtscan scanne des plages IP à la recherche d’informations de noms NetBIOS. Il envoie des requêtes NetBIOS Name Service et collecte les réponses incluant les noms de machine, les utilisateurs connectés, les noms de domaine/workgroup, et les adresses MAC. Moyen rapide de découvrir des hôtes Windows sur un réseau.

Utilisation de base

# Scanner une seule IP
nbtscan 192.168.1.1

# Scanner un sous-réseau
nbtscan 192.168.1.0/24

# Scanner une plage
nbtscan 10.10.10.1-10.10.10.254

# Sortie verbeuse
nbtscan -v 192.168.1.0/24

Format de sortie

nbtscan 192.168.1.0/24
IP address       NetBIOS Name     Server    User             MAC address
192.168.1.1      WORKSTATION01    <server>  username         00:11:22:33:44:55
192.168.1.5      DC01             <server>  <unknown>        AA:BB:CC:DD:EE:FF
192.168.1.10     FILESERVER       <server>  DOMAIN\user      11:22:33:44:55:66

Options de scan

# Verbeux (afficher tous les noms par hôte)
nbtscan -v 192.168.1.0/24

# Afficher les adresses MAC
nbtscan -v 192.168.1.0/24 | grep -i "MAC"

# Liste complète des types de noms
nbtscan -f 192.168.1.0/24

# Définir le timeout (ms)
nbtscan -t 1000 192.168.1.0/24

# Nombre de retransmissions
nbtscan -r 3 192.168.1.0/24

# Sauvegarder dans un fichier
nbtscan 192.168.1.0/24 > nbtscan_results.txt

Types de noms NetBIOS

# Types de noms (ajoutés aux noms en mode verbeux) :
# <00>  Service Workstation (nom de la machine)
# <03>  Service Messenger (nom d'utilisateur)
# <06>  Service RAS Server
# <1F>  Service NetDDE
# <20>  Service File Server (partages SMB)
# <1D>  Master Browser
# <1E>  Service d'élection Browser

Un hôte avec <20> a des partages SMB :

nbtscan -v 192.168.1.0/24 | grep "<20>"

Trouver les contrôleurs de domaine

Les DC ont souvent des enregistrements NetBIOS spécifiques

nbtscan -v 10.10.10.0/24 | grep "1B\|1C"
<1B> = Domain Master Browser = PDC principal
<1C> = Domain Controllers (groupe)

Conseils

  • Les requêtes NetBIOS passent par le port UDP 137 : souvent autorisé au sein des réseaux internes
  • Combiner avec nmap pour une découverte complète des hôtes Windows
  • Le type de nom <20> confirme que le partage de fichiers SMB est actif : cible pour l’énumération de partages
  • Utiliser enum4linux sur les hôtes Windows découverts pour une énumération plus poussée
  • nbtscan-unixwiz est une variante alternative avec un format de sortie légèrement différent
Aide / Page de manuel
nbtscan [options] target

target: IP, CIDR, or IP range (start-end)

-v          Verbose (all registered names)
-f          Full listing of names
-t MS       Timeout in milliseconds
-r N        Retransmit count
-q          Quiet (suppress errors)
-m RATE     Maximum rate (packets/sec)