nbtscan
Scanner de noms NetBIOS. Interroge les tables de noms NetBIOS pour découvrir les machines Windows sur un réseau, révélant hostnames, appartenance workgroup/domaine, et adresses MAC. NetBIOS name scanner. Queries NetBIOS name tables to discover Windows machines on a network, revealing hostnames, workgroup/domain membership, and MAC addresses.
↗ http://www.inetcat.net/software/nbtscan.htmlOverview
nbtscan scans IP ranges for NetBIOS name information. It sends NetBIOS Name Service queries and collects responses including computer names, logged-on users, domain/workgroup names, and MAC addresses. Fast way to discover Windows hosts on a network.
Basic Usage
Scan a single IP
nbtscan 192.168.1.1
Scan a subnet
nbtscan 192.168.1.0/24
Scan a range
nbtscan 10.10.10.1-10.10.10.254
Verbose output
nbtscan -v 192.168.1.0/24
Output Format
nbtscan 192.168.1.0/24
→ IP address NetBIOS Name Server User MAC address 192.168.1.1 WORKSTATION01
Scan Options
Verbose (show all names per host)
nbtscan -v 192.168.1.0/24
Show MAC addresses
nbtscan -v 192.168.1.0/24 | grep -i "MAC"
Full list of name types
nbtscan -f 192.168.1.0/24
Set timeout (ms)
nbtscan -t 1000 192.168.1.0/24
Retransmit count
nbtscan -r 3 192.168.1.0/24
Dump to file
nbtscan 192.168.1.0/24 > nbtscan_results.txt
NetBIOS Name Types
# Name types (appended to names in verbose mode):
# <00> Workstation Service (computer name)
# <03> Messenger Service (user name)
# <06> RAS Server Service
# <1F> NetDDE Service
# <20> File Server Service (SMB shares)
# <1D> Master Browser
# <1E> Browser Election Service
A host with <20> has SMB shares:
nbtscan -v 192.168.1.0/24 | grep "<20>"
Finding Domain Controllers
DCs often have specific NetBIOS registrations
nbtscan -v 10.10.10.0/24 | grep "1B\|1C"
→ <1B> = Domain Master Browser = Primary DC <1C> = Domain Controllers (group)
Tips
- NetBIOS queries go to UDP port 137 — often allowed within internal networks
- Combine with nmap for comprehensive Windows host discovery
- The
<20>name type confirms SMB file sharing is active — target for share enumeration - Use enum4linux on discovered Windows hosts for deeper enumeration
- nbtscan-unixwiz is an alternate variant with slightly different output format
Help / Man page
nbtscan [options] target
target: IP, CIDR, or IP range (start-end)
-v Verbose (all registered names)
-f Full listing of names
-t MS Timeout in milliseconds
-r N Retransmit count
-q Quiet (suppress errors)
-m RATE Maximum rate (packets/sec)
Vue d’ensemble
nbtscan scanne des plages IP à la recherche d’informations de noms NetBIOS. Il envoie des requêtes NetBIOS Name Service et collecte les réponses incluant les noms de machine, les utilisateurs connectés, les noms de domaine/workgroup, et les adresses MAC. Moyen rapide de découvrir des hôtes Windows sur un réseau.
Utilisation de base
# Scanner une seule IP
nbtscan 192.168.1.1
# Scanner un sous-réseau
nbtscan 192.168.1.0/24
# Scanner une plage
nbtscan 10.10.10.1-10.10.10.254
# Sortie verbeuse
nbtscan -v 192.168.1.0/24
Format de sortie
nbtscan 192.168.1.0/24
IP address NetBIOS Name Server User MAC address
192.168.1.1 WORKSTATION01 <server> username 00:11:22:33:44:55
192.168.1.5 DC01 <server> <unknown> AA:BB:CC:DD:EE:FF
192.168.1.10 FILESERVER <server> DOMAIN\user 11:22:33:44:55:66
Options de scan
# Verbeux (afficher tous les noms par hôte)
nbtscan -v 192.168.1.0/24
# Afficher les adresses MAC
nbtscan -v 192.168.1.0/24 | grep -i "MAC"
# Liste complète des types de noms
nbtscan -f 192.168.1.0/24
# Définir le timeout (ms)
nbtscan -t 1000 192.168.1.0/24
# Nombre de retransmissions
nbtscan -r 3 192.168.1.0/24
# Sauvegarder dans un fichier
nbtscan 192.168.1.0/24 > nbtscan_results.txt
Types de noms NetBIOS
# Types de noms (ajoutés aux noms en mode verbeux) :
# <00> Service Workstation (nom de la machine)
# <03> Service Messenger (nom d'utilisateur)
# <06> Service RAS Server
# <1F> Service NetDDE
# <20> Service File Server (partages SMB)
# <1D> Master Browser
# <1E> Service d'élection Browser
Un hôte avec <20> a des partages SMB :
nbtscan -v 192.168.1.0/24 | grep "<20>"
Trouver les contrôleurs de domaine
Les DC ont souvent des enregistrements NetBIOS spécifiques
nbtscan -v 10.10.10.0/24 | grep "1B\|1C"
<1B> = Domain Master Browser = PDC principal
<1C> = Domain Controllers (groupe)
Conseils
- Les requêtes NetBIOS passent par le port UDP 137 : souvent autorisé au sein des réseaux internes
- Combiner avec nmap pour une découverte complète des hôtes Windows
- Le type de nom
<20>confirme que le partage de fichiers SMB est actif : cible pour l’énumération de partages - Utiliser enum4linux sur les hôtes Windows découverts pour une énumération plus poussée
- nbtscan-unixwiz est une variante alternative avec un format de sortie légèrement différent
Aide / Page de manuel
nbtscan [options] target
target: IP, CIDR, or IP range (start-end)
-v Verbose (all registered names)
-f Full listing of names
-t MS Timeout in milliseconds
-r N Retransmit count
-q Quiet (suppress errors)
-m RATE Maximum rate (packets/sec)