>_ DevTrendsit

Lingua

Home

Linguaggi

Sezioni

Frontend Backend Mobile DevOps AI / ML GameDev Blockchain Embedded Sicurezza
Python

Mappa di Rete Interattiva e Scanner di Vulnerabilità Basato su L0p4Map

Quando arrivi in un nuovo sito o ti connetti a una subnet d'ufficio sconosciuta, la routine standard è sempre la stessa. Apri un terminale, esegui nmap -sP o arp-scan, e poi cerchi di ricostruire il quadro generale da centinaia di righe di output. Quale host è il gateway qui? Dov'è quella stampante dimenticata con un'interfaccia web non protetta? Chi ha collegato il proprio router di casa al pannello di connessione?

Traffic Analyzer

Di solito, per la visualizzazione devi disegnare diagrammi manualmente in Draw.io oppure configurare sistemi di inventario complessi come Zabbix. Recentemente ho scoperto il repository L0p4Map, creato dallo sviluppatore HaxL0p4. È un'applicazione desktop Python e PyQt6 che gestisce il lavoro di base: scopre rapidamente gli host tramite ARP, li interroga attraverso Nmap e SNMP, e poi rendering immediatamente un grafo topologico intuitivo.


Cosa c'è sotto il cofano di L0p4Map

L'idea fondamentale dietro il progetto è semplice: combinare utility di rete collaudate sotto un'elegante GUI con tema scuro. Invece di reinventare la scansione delle porte, l'autore ha wrappato le chiamate Nmap, Scapy e pcap in un'applicazione multi-threaded con un motore interattivo alimentato da vis.js.

Home

Il programma funziona su più piattaforme su Linux (Debian, Arch), Windows 10/11 e macOS. Lavorare con pacchetti di basso livello richiede diritti di superuser o amministratore, poiché la scansione ARP e la cattura del traffico raw non funzioneranno senza di essi.


Come funzionano le operazioni di rete

invece di aspettare monotonamente una scansione completa del range, L0p4Map suddivide il processo in diverse fasi logiche.

1. Scoperta rapida e fingerprinting

Per prima cosa, l'utility invia richieste ARP rapide attraverso la subnet mask selezionata dall'interfaccia. I nomi dei vendor vengono estratti direttamente dal database IEEE OUI locale.

Successivamente, il programma tenta di determinare i ruoli dei nodi scoperti. Combina quattro fonti di dati per questo:

  • Valori TTL nelle risposte per distinguere Linux/macOS da Windows o apparecchiature di rete.
  • DNS inverso, NetBIOS e mDNS/Avahi per trovare i nomi di rete effettivi.
  • Query dirette sysDescr tramite SNMP senza librerie di terze parti pesanti.
  • Probe rapido di porte tipiche caratteristiche dell'hardware infrastrutturale.

Di conseguenza, un host viene immediatamente etichettato con un'icona: gateway, switch, punto di accesso, PC, telefono o macchina virtuale. I server di gestione embedded e le stampanti (iLO, SATO, Zebra, XPort) che gli admin spesso lasciano con credenziali predefinite vengono rilevati separatamente.

2. Topologia di rete live

La parte più visiva del programma è la mappa interattiva. Il motore costruisce un albero di connessioni, posizionando il gateway in alto, switch e router al secondo livello, e raggruppando i client finali sotto i loro nodi padre.

Network Topology Graph | Hierarchical

Il grafo ha due modalità di visualizzazione: gerarchia rigorosa (Hierarchical) e algoritmo spring (Force Atlas). Se la rete ha più subnet configurate, il programma le evidenzia con contorni tratteggiati direttamente sulla canvas.

Network Topology Graph | Force Atlas

I link tra i nodi hanno anche il loro proprio tipo: uplink verso rete esterna, link trunk tra switch e connessione client. Qualsiasi nodo può essere rinominato con un doppio click, e il diagramma finale può essere esportato in PNG o CSV.

3. Valutazione della superficie d'attacco e CVE

Una volta che il framework di rete base è chiaro, puoi passare all'audit dettagliato di uno specifico IP. Nella sezione Attack Surface, il programma esegue un Nmap completo con script di banner grabbing per HTTP, SMB, FTP, SSH e SSL.

Port Scan

I risultati vengono incrociati con il database delle vulnerabilità tramite script vulners. L0p4Map mostra le CVE trovate direttamente in una tabella con punteggi CVSS e link cliccabili al National Vulnerability Database.

Attack surface section

4. Analizzatore di traffico integrato e monitoraggio passivo

Se non vuoi fare costantemente rumore con scansioni attive nel segmento, puoi abilitare un demone in background. Ascolta passivamente i pacchetti ARP e mDNS. Non appena un nuovo dispositivo non autorizzato appare sulla subnet, l'applicazione invia immediatamente una notifica.

Traffic Analyzer

La scheda Traffic Analyzer funziona come una versione mini di Wireshark: mostra uno stream di pacchetti in tempo reale, colora diversamente i protocolli e raggruppa le statistiche per host. Noti traffico sospetto da un indirizzo sconosciuto — doppio click e immediatamente invialo per la scansione delle porte.


Installazione e avvio rapido

Avrai bisogno di Python 3.11+, Nmap installato e librerie di cattura pacchetti (libpcap su Linux/macOS o Npcap su Windows) per eseguirlo.

Installazione su Linux

Gli utenti Arch Linux possono installare il pacchetto direttamente da AUR:

yay -S l0p4map

Su Ubuntu, Debian o altre distribuzioni, clona manualmente il repository:

git clone https://github.com/HaxL0p4/L0p4Map.git
cd L0p4Map
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt
chmod +x L0p4Map.sh

L'avvio richiede privilegi root:

sudo ./L0p4Map.sh

Esecuzione su Windows

Su Windows, assicurati che Npcap sia installato in modalità compatibilità WinPcap API.

git clone https://github.com/HaxL0p4/L0p4Map.git
cd L0p4Map
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt

Avvia il terminale come Amministratore, poi avvia lo script:

python L0p4Map.py

Flusso di lavoro pratico

Un tipico processo di audit di un segmento locale in L0p4Map funziona così:

  1. Seleziona l'interfaccia di lavoro dal dropdown sulla toolbar.
  2. Clicca il pulsante Scan per la rapida scoperta dei vicini ARP.
  3. Apri la scheda Graph e visualizza il diagramma risultante. Se la topologia è complessa, passa tra Hierarchical e Force Atlas.
  4. Seleziona i nodi sospetti e usa la scheda Attack Surface per cercare servizi aperti e CVE.
  5. Abilita il toggle Live o Continuous Monitoring così l'applicazione osserva nuovi host durante il tuo lavoro.

Impressioni e conclusioni

L0p4Map si guadagna favore non cercando di essere una soluzione all-in-one come i sistemi SIEM enterprise, ma risolvendo un problema pratico specifico per pentester o ingegneri di rete. Il programma riunisce le chiamate alle utility della console, analizza il loro output e organizza tutto ordinatamente su una mappa interattiva.

Chi troverà utile questo progetto:

  • Amministratori di sistema per un rapido inventario di piccole reti d'ufficio.
  • Specialisti di sicurezza durante il riconoscimento iniziale negli engagement.
  • Appassionati di home lab che vogliono visualizzare il loro zoo di server e dispositivi IoT.

Una sfumatura da notare è il requisito di esecuzione come root, ma per software di questa classe è un requisito standard. Il codice sorgente è aperto sotto licenza GPLv3, il progetto è attivamente sviluppato, quindi fare un fork e adattare la logica di parsing per le tue esigenze non sarà difficile.

Progetti correlati