nextnet

Outil de découverte de points de pivot qui exploite un hôte compromis pour trouver des références host/IP (certs TLS, DNS, ARP, routes) et révéler des cibles de mouvement latéral. Pivot point discovery tool that mines a compromised host for host/IP references (TLS certs, DNS, ARP, routes) to surface lateral movement targets.

↗ https://github.com/hosom/nextnet

Overview

nextnet is a post-exploitation reconnaissance tool for finding pivot targets from a foothold. Instead of blindly scanning the local subnet, it extracts hostnames and IP addresses embedded in artifacts already reachable from the compromised host — TLS certificate SANs, DNS cache/resolver data, ARP tables, routing tables — turning passive local information into a target list for lateral movement.

Common Usage

Run all extraction modules against the local host

nextnet

Extract hosts from TLS certificates on discovered services

nextnet -m tls

Only pull from the ARP cache and routing table (fully passive, no traffic)

nextnet -m arp,route

Scan a specific CIDR for TLS-exposed hostnames instead of just local artifacts

nextnet -m tls 10.10.20.0/24

Output discovered hosts to a file for feeding into further scans

nextnet -o discovered_hosts.txt

Example Workflow

Step 1: Passive pull of ARP/route/DNS artifacts from the current foothold

nextnet -m arp,route,dns -o passive_hosts.txt

Step 2: Actively probe discovered hosts’ certs for more SANs/hostnames

nextnet -m tls $(cat passive_hosts.txt) -o cert_hosts.txt

Step 3: Feed combined host list into nmap or CrackMapExec for follow-up

sort -u passive_hosts.txt cert_hosts.txt | nmap -sC -sV -iL - -oA lateral_scan

Modules

-m arp      Parse local ARP cache
-m route    Parse local routing table
-m dns      Parse local DNS resolver cache
-m tls      Connect to hosts/ports and extract certificate SANs/CN
-m all      Run every module (default)

Tips

  • Prioritize the passive modules (arp, route, dns) first — they generate no additional network traffic and are unlikely to trip detections.
  • TLS SAN extraction is especially effective inside AD environments where internal CAs issue certs listing internal hostnames.
Help / Man page
nextnet [options] [targets]

  -m, --modules MODULES   comma-separated list of modules to run
                           (arp, route, dns, tls, all) [default: all]
  -o, --output FILE       write discovered hosts to FILE
  -p, --ports PORTS       ports to probe for TLS module [default: 443]
  -t, --timeout SECONDS   connection timeout per probe
  -v, --verbose           verbose output
  -h, --help              display this help and exit

Vue d’ensemble

nextnet est un outil de reconnaissance post-exploitation pour trouver des cibles de pivot à partir d’un point d’ancrage. Plutôt que de scanner aveuglément le sous-réseau local, il extrait les hostnames et adresses IP intégrés dans des artefacts déjà accessibles depuis l’hôte compromis : SAN de certificats TLS, données de cache/résolveur DNS, tables ARP, tables de routage : transformant des informations locales passives en une liste de cibles pour le mouvement latéral.

Utilisation courante

# Lancer tous les modules d'extraction contre l'hôte local
nextnet

# Extraire les hôtes depuis les certificats TLS des services découverts
nextnet -m tls

# Ne récupérer que depuis le cache ARP et la table de routage (entièrement passif, aucun trafic)
nextnet -m arp,route

# Scanner un CIDR spécifique à la recherche de hostnames exposés via TLS plutôt que juste les artefacts locaux
nextnet -m tls 10.10.20.0/24

# Écrire les hôtes découverts dans un fichier pour les injecter dans d'autres scans
nextnet -o discovered_hosts.txt

Exemple de flux de travail

# Étape 1 : récupération passive des artefacts ARP/route/DNS depuis le point d'ancrage actuel
nextnet -m arp,route,dns -o passive_hosts.txt

# Étape 2 : sonder activement les certificats des hôtes découverts pour plus de SAN/hostnames
nextnet -m tls $(cat passive_hosts.txt) -o cert_hosts.txt

# Étape 3 : injecter la liste combinée d'hôtes dans nmap ou CrackMapExec pour un suivi
sort -u passive_hosts.txt cert_hosts.txt | nmap -sC -sV -iL - -oA lateral_scan

Modules

-m arp      Parse local ARP cache
-m route    Parse local routing table
-m dns      Parse local DNS resolver cache
-m tls      Connect to hosts/ports and extract certificate SANs/CN
-m all      Run every module (default)

Conseils

  • Prioriser d’abord les modules passifs (arp, route, dns) : ils ne génèrent aucun trafic réseau supplémentaire et sont peu susceptibles de déclencher des détections.
  • L’extraction des SAN TLS est particulièrement efficace au sein d’environnements AD où les CA internes émettent des certificats listant des hostnames internes.
Aide / Page de manuel
nextnet [options] [targets]

  -m, --modules MODULES   comma-separated list of modules to run
                           (arp, route, dns, tls, all) [default: all]
  -o, --output FILE       write discovered hosts to FILE
  -p, --ports PORTS       ports to probe for TLS module [default: 443]
  -t, --timeout SECONDS   connection timeout per probe
  -v, --verbose           verbose output
  -h, --help              display this help and exit