Interaktive Netzwerkkarte und Schwachstellen-Scanner basierend auf L0p4Map
Wenn Sie an einem neuen Standort ankommen oder sich mit einem unbekannten Office-Subnetz verbinden, ist die Standardroutine immer dieselbe. Sie öffnen ein Terminal, führen nmap -sP oder arp-scan aus und versuchen dann, das Gesamtbild aus Hunderten von Ausgabezeilen zusammenzusetzen. Welcher Host ist hier das Gateway? Wo ist dieser vergessene Drucker mit ungesicherter Weboberfläche? Wer hat seinen Heimrouter in den Patchpanel eingesteckt?

Für die Visualisierung bleibt einem normalerweise nur die manuelle Diagrammerstellung in Draw.io oder die Einrichtung umfangreicher Inventarsysteme wie Zabbix. kürzlich bin ich auf das L0p4Map-Repository gestoßen, entwickelt von HaxL0p4. Dabei handelt es sich um eine Python- und PyQt6-Desktop-Anwendung, die die Grundlagen abdeckt: Hosts werden schnell per ARP erkannt, über Nmap und SNMP abgefragt und sofort als intuitive Topologie-Grafik dargestellt.
Was steckt unter der Haube von L0p4Map
Die Kernidee des Projekts ist einfach: Bewährte Netzwerk-Tools unter einer eleganten Dark-Theme-GUI vereinen. Statt Port-Scanning neu zu erfinden, hat der Autor Nmap-, Scapy- und pcap-Aufrufe in eine Multi-Thread-Anwendung eingebettet, die von vis.js angetrieben wird.

Das Programm läuft plattformübergreifend auf Linux (Debian, Arch), Windows 10/11 und macOS. Die Arbeit mit Low-Level-Paketen erfordert Root- bzw. Administratorrechte, da ARP-Scanning und Raw-Traffic-Capture ohne diese nicht funktionieren.
So funktioniert die Netzwerkarbeit
Statt monoton auf einen vollständigen Range-Scan zu warten, unterteilt L0p4Map den Prozess in mehrere logische Phasen.
1. Schnelle Erkennung und Fingerprinting
Zunächst sendet das Tool schnelle ARP-Anfragen über die Subnetzmaske, die über die ausgewählte Schnittstelle ermittelt wird. Herstellernamen werden direkt aus der lokalen IEEE-OUI-Datenbank abgerufen.
Anschließend versucht das Programm, die Rollen der erkannten Knoten zu bestimmen. Dafür werden vier Datenquellen kombiniert:
- TTL-Werte in Antworten zur Unterscheidung von Linux/macOS gegenüber Windows oder Netzwerkgeräten.
- Reverse DNS, NetBIOS und mDNS/Avahi zur Ermittlung der tatsächlichen Netzwerknamen.
- Direkte
sysDescr-Abfragen über SNMP ohne schwergewichtige Drittanbieter-Bibliotheken. - Schnelles Probing typischer Ports, die für Infrastruktur-Hardware charakteristisch sind.
Als Ergebnis wird ein Host sofort mit einem Icon versehen: Gateway, Switch, Access Point, PC, Telefon oder virtuelle Maschine. Embedded-Management-Server und Drucker (iLO, SATO, Zebra, XPort), die Administratoren oft mit Standard-Anmeldedaten belassen, werden separat erkannt.
2. Live-Netzwerktopologie
Der visuellste Teil des Programms ist die interaktive Karte. Die Engine baut einen Verbindungbaum auf, wobei das Gateway oben platziert wird, Switches und Router auf der zweiten Ebene, und End-Clients unter ihren übergeordneten Knoten gruppiert werden.

Die Grafik bietet zwei Anzeigemodi: strikte Hierarchie (Hierarchical) und den Spring-Algorithmus (Force Atlas). Wenn das Netzwerk mehrere Subnetze enthält, hebt das Programm diese mit gestrichelten Umrissen direkt auf der Canvas hervor.

Verbindungen zwischen Knoten haben ebenfalls eigene Typen: Uplink zum externen Netzwerk, Trunk-Link zwischen Switches und Client-Verbindung. Jeder Knoten kann per Doppelklick umbenannt werden, und das finale Diagramm kann als PNG oder CSV exportiert werden.
3. Bewertung der Angriffsoberfläche und CVE
Sobald das grundlegende Netzwerkgerüst klar ist, können Sie zur detaillierten Überprüfung einer bestimmten IP übergehen. Im Abschnitt Attack Surface führt das Programm einen vollständigen Nmap-Scan mit Banner-Grabbing-Skripten für HTTP, SMB, FTP, SSH und SSL durch.

Die Ergebnisse werden über vulners-Skripte mit der Schwachstellendatenbank abgeglichen. L0p4Map zeigt gefundene CVEs direkt in einer Tabelle mit CVSS-Bewertungen und klickbaren Links zur National Vulnerability Database an.

4. Integrierter Traffic Analyzer und passive Überwachung
Wenn Sie nicht ständig mit aktiven Scans im Segment für Aufsehen sorgen möchten, können Sie einen Hintergrund-Daemon aktivieren. Er lauscht passiv auf ARP- und mDNS-Pakete. Sobald ein neues nicht autorisiertes Gerät im Subnetz auftaucht, sendet die Anwendung sofort eine Benachrichtigung.

Der Traffic Analyzer-Tab funktioniert wie eine Mini-Version von Wireshark: zeigt einen Datenstrom von Paketen in Echtzeit, färbt Protokolle unterschiedlich ein und gruppiert Statistiken nach Host. Ihnen fällt verdächtiger Verkehr von einer unbekannten Adresse auf – Doppelklick und sofortige Weiterleitung zur Port-Prüfung.
Installation und Schnellstart
Sie benötigen Python 3.11+, Nmap installiert und Packet-Capture-Bibliotheken (libpcap unter Linux/macOS oder Npcap unter Windows), um es auszuführen.
Installation unter Linux
Arch-Linux-Nutzer können das Paket direkt aus dem AUR installieren:
yay -S l0p4map
Auf Ubuntu, Debian oder anderen Distributionen klonen Sie das Repository manuell:
git clone https://github.com/HaxL0p4/L0p4Map.git
cd L0p4Map
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt
chmod +x L0p4Map.sh
Der Start erfordert Root-Rechte:
sudo ./L0p4Map.sh
Ausführung unter Windows
Unter Windows stellen Sie sicher, dass Npcap im WinPcap-API-Kompatibilitätsmodus installiert ist.
git clone https://github.com/HaxL0p4/L0p4Map.git
cd L0p4Map
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
Starten Sie das Terminal als Administrator und führen Sie dann das Skript aus:
python L0p4Map.py
Praktischer Workflow
Ein typischer Audit-Prozess für ein lokales Segment in L0p4Map sieht folgendermaßen aus:
- Wählen Sie die Arbeitsschnittstelle aus dem Dropdown in der Toolbar.
- Klicken Sie auf die Scan-Schaltfläche für eine schnelle ARP-Nachbarerkennung.
- Öffnen Sie den Graph-Tab und betrachten Sie das resultierende Diagramm. Wenn die Topologie komplex ist, wechseln Sie zwischen Hierarchical und Force Atlas.
- Wählen Sie verdächtige Knoten aus und nutzen Sie den Attack Surface-Tab, um nach offenen Diensten und CVE zu suchen.
- Aktivieren Sie den Live- oder Continuous-Monitoring-Schalter, damit die Anwendung während Ihrer Arbeit auf neue Hosts achtet.
Eindrücke und Fazit
L0p4Map gewinnt Sympathien, weil es nicht versucht, eine All-in-One-Lösung wie Enterprise-SIEM-Systeme zu sein, sondern ein spezifisches praktisches Problem für Pentester oder Netzwerkingenieure löst. Das Programm vereint Konsolen-Tool-Aufrufe, parst deren Ausgabe und organisiert alles übersichtlich auf einer interaktiven Karte.
Für wen ist dieses Projekt nützlich:
- Systemadministratoren für schnelle Bestandsaufnahme kleiner Büronetzwerke.
- Sicherheitsspezialisten während der ersten Reconnaissance bei Einsätzen.
- Home-Lab-Enthusiasten, die ihre Server- und IoT-Geräte-Zoo visualisieren möchten.
Ein Punkt, der zu beachten ist, ist die Anforderung, als Root zu laufen, aber für Software dieser Klasse ist das eine Standardanforderung. Der Quellcode ist unter der GPLv3-Lizenz offen, das Projekt wird aktiv weiterentwickelt, sodass ein Fork und eine Anpassung der Parsing-Logik für Ihre eigenen Bedürfnisse nicht schwierig sein wird.
Ähnliche Projekte