nextnet
Outil de découverte de points de pivot qui exploite un hôte compromis pour trouver des références host/IP (certs TLS, DNS, ARP, routes) et révéler des cibles de mouvement latéral. Pivot point discovery tool that mines a compromised host for host/IP references (TLS certs, DNS, ARP, routes) to surface lateral movement targets.
↗ https://github.com/hosom/nextnetOverview
nextnet is a post-exploitation reconnaissance tool for finding pivot targets from a foothold. Instead of blindly scanning the local subnet, it extracts hostnames and IP addresses embedded in artifacts already reachable from the compromised host — TLS certificate SANs, DNS cache/resolver data, ARP tables, routing tables — turning passive local information into a target list for lateral movement.
Common Usage
Run all extraction modules against the local host
nextnet
Extract hosts from TLS certificates on discovered services
nextnet -m tls
Only pull from the ARP cache and routing table (fully passive, no traffic)
nextnet -m arp,route
Scan a specific CIDR for TLS-exposed hostnames instead of just local artifacts
nextnet -m tls 10.10.20.0/24
Output discovered hosts to a file for feeding into further scans
nextnet -o discovered_hosts.txt
Example Workflow
Step 1: Passive pull of ARP/route/DNS artifacts from the current foothold
nextnet -m arp,route,dns -o passive_hosts.txt
Step 2: Actively probe discovered hosts’ certs for more SANs/hostnames
nextnet -m tls $(cat passive_hosts.txt) -o cert_hosts.txt
Step 3: Feed combined host list into nmap or CrackMapExec for follow-up
sort -u passive_hosts.txt cert_hosts.txt | nmap -sC -sV -iL - -oA lateral_scan
Modules
-m arp Parse local ARP cache
-m route Parse local routing table
-m dns Parse local DNS resolver cache
-m tls Connect to hosts/ports and extract certificate SANs/CN
-m all Run every module (default)
Tips
- Prioritize the passive modules (
arp,route,dns) first — they generate no additional network traffic and are unlikely to trip detections. - TLS SAN extraction is especially effective inside AD environments where internal CAs issue certs listing internal hostnames.
Help / Man page
nextnet [options] [targets]
-m, --modules MODULES comma-separated list of modules to run
(arp, route, dns, tls, all) [default: all]
-o, --output FILE write discovered hosts to FILE
-p, --ports PORTS ports to probe for TLS module [default: 443]
-t, --timeout SECONDS connection timeout per probe
-v, --verbose verbose output
-h, --help display this help and exit
Vue d’ensemble
nextnet est un outil de reconnaissance post-exploitation pour trouver des cibles de pivot à partir d’un point d’ancrage. Plutôt que de scanner aveuglément le sous-réseau local, il extrait les hostnames et adresses IP intégrés dans des artefacts déjà accessibles depuis l’hôte compromis : SAN de certificats TLS, données de cache/résolveur DNS, tables ARP, tables de routage : transformant des informations locales passives en une liste de cibles pour le mouvement latéral.
Utilisation courante
# Lancer tous les modules d'extraction contre l'hôte local
nextnet
# Extraire les hôtes depuis les certificats TLS des services découverts
nextnet -m tls
# Ne récupérer que depuis le cache ARP et la table de routage (entièrement passif, aucun trafic)
nextnet -m arp,route
# Scanner un CIDR spécifique à la recherche de hostnames exposés via TLS plutôt que juste les artefacts locaux
nextnet -m tls 10.10.20.0/24
# Écrire les hôtes découverts dans un fichier pour les injecter dans d'autres scans
nextnet -o discovered_hosts.txt
Exemple de flux de travail
# Étape 1 : récupération passive des artefacts ARP/route/DNS depuis le point d'ancrage actuel
nextnet -m arp,route,dns -o passive_hosts.txt
# Étape 2 : sonder activement les certificats des hôtes découverts pour plus de SAN/hostnames
nextnet -m tls $(cat passive_hosts.txt) -o cert_hosts.txt
# Étape 3 : injecter la liste combinée d'hôtes dans nmap ou CrackMapExec pour un suivi
sort -u passive_hosts.txt cert_hosts.txt | nmap -sC -sV -iL - -oA lateral_scan
Modules
-m arp Parse local ARP cache
-m route Parse local routing table
-m dns Parse local DNS resolver cache
-m tls Connect to hosts/ports and extract certificate SANs/CN
-m all Run every module (default)
Conseils
- Prioriser d’abord les modules passifs (
arp,route,dns) : ils ne génèrent aucun trafic réseau supplémentaire et sont peu susceptibles de déclencher des détections. - L’extraction des SAN TLS est particulièrement efficace au sein d’environnements AD où les CA internes émettent des certificats listant des hostnames internes.
Aide / Page de manuel
nextnet [options] [targets]
-m, --modules MODULES comma-separated list of modules to run
(arp, route, dns, tls, all) [default: all]
-o, --output FILE write discovered hosts to FILE
-p, --ports PORTS ports to probe for TLS module [default: 443]
-t, --timeout SECONDS connection timeout per probe
-v, --verbose verbose output
-h, --help display this help and exit