NetBlade 并行探测你所连子网的每个地址,为每台设备显示 IP、MAC 和厂商(能获取到时)、主机名、延迟和角色(网关或“本机”)。同时它会监听 Bonjour(mDNS)和 UPnP(SSDP),收集设备自行广播的名称、型号和操作系统;对每台发现的主机,还会自动检查常用端口、若干 UDP 服务(DNS、NTP、TFTP、mDNS、NetBIOS、SNMP)以及 NetBIOS 名称。厂商信息来自内置的约 40,000 个 MAC 前缀数据库,无需联网查询。
使用方法
- 打开“LAN”标签页,点按雷达图标(“扫描网络”)。
- 查看进度;点按“停止”可中断。
- 扫描结束后阅读“扫描摘要”:发现的设备、新设备、耗时、开放端口、没有 MAC 的设备,以及“通过 SNMP 恢复 MAC”的结果。端口检查陆续完成时,摘要会持续更新。
- 按“IP”“名称”或“延迟”排序,并用“全部”“新增”“开放端口”筛选标签过滤。
- 在 ⋮ 菜单中可以“保存”扫描、“分享”结果,或输入
10.0.0.0/24 这样的 CIDR 来“扫描其他子网”。
限制
- 自 Android 10 起,系统限制应用访问 ARP 表:部分 MAC 可能显示为“未获取”。NetBlade 会尝试多种途径,包括在你配置后通过 SNMP 查询路由器。
- 不响应 ping 且不是网关的设备不会出现。
- 扫描其他子网时要经过路由器:没有 MAC,也没有网关或“本机”角色。
- Ping 超时、线程数、反向 DNS 和厂商查询在“设置”→“LAN 扫描”中设置。
给网络命名(“家”“公司”……)后,NetBlade 会记住其中的设备:从未见过的设备会带上“新”标记,你还可以开启监控。在同一个对话框中,可以让 NetBlade 通过 SNMP(v1、v2c 或 v3)只读地读取路由器的 ARP 表,找回 Android 隐藏的 MAC。
使用方法
- “LAN”标签页 → ⋮ →“命名网络”。
- 输入名称。
- 如需提醒,开启“监控此网络”。
- 如果路由器支持 SNMP,开启“来自路由器的设备 (SNMP)”,选择版本并输入 community(通常是
public)或 v3 凭据。 - 点按“保存”。如果获取结果为空,用 ⋮ →“重试 SNMP MAC 查询”再试一次。
前提条件
- 路由器已启用 SNMP(仅用于获取 MAC)。
- 位置权限(可选),用于把网络标注到“网络地图”上。
限制
- 许多运营商提供的路由器不开放 SNMP。
- SNMP community 和凭据以未加密形式保存在应用数据库中,因此也会进入你的 Google 账号备份。
点按设备会打开其详情:IP、MAC、厂商、型号和操作系统(如果设备有广播)、主机名、延迟、角色以及“首次发现”日期。顶部的两个图标可以分享文本摘要或将其显示为二维码。底部的“个性化”中可以设置名称、备注、从三十多种类型中选择图标,以及标签或分组。
使用方法
- 在列表或地图上点按一台设备。
- 依次浏览各部分:安全评估、端口、共享和服务、身份信息、SNMP、清单。
- 在“个性化”中设置名称、“描述 / 备注”、“图标”和“标签 / 分组”,然后点“保存”;“忘记”会将它从已记住的设备中移除。
- 如果不想收到该设备上线和离线的通知,开启“静音此设备”。
- 如果 MAC 已知,“唤醒”会向它发送 Wake-on-LAN 数据包,“加入唤醒列表”会把它放进“要唤醒的设备”。
每台设备根据其开放的端口获得 0 到 100 的评分,等级从“良好”到“严重”。每项发现都会说明风险和应对办法:暴露的 Telnet、RDP、SMB、VNC、网络 ADB、Redis、数据库和 Docker API,明文 FTP 和 HTTP,SNMP,攻击面过大。当横幅暴露了软件版本时,“搜索 CVE”链接会在浏览器中打开 NVD 网站的搜索。
使用方法
- 扫描后打开某台设备的详情。
- 阅读“安全评估”以及每项发现下的建议。
- 点按检测到的版本旁的“搜索 CVE”,查找已知漏洞。
限制
- 评分基于网络上能得到的响应:丢弃探测包的设备会显示为“可能位于防火墙之后”,对它能下的结论不多。
设备详情会显示常用端口自动检查的结果,可以用“扫描”或“重新扫描”重做。每个开放端口都有“连接”菜单:网页在浏览器中打开,SSH 在 NetBlade 内置终端中打开,RDP、VNC、Telnet、FTP 和 SMB 在合适的外部应用中打开,也可以复制地址。
使用方法
- 在设备详情中找到“常用端口”。
- 点按一个开放端口 →“连接”。
- 选择“用…打开”或“复制地址”。如果没有安装合适的应用,NetBlade 会提议到 Play 商店搜索。
“共享和服务”列出设备通过 Bonjour 和 UPnP 广播的内容。“识别”按钮会向设备询问 NetBIOS 名称、工作组、可能的操作系统和 Web 服务器,并在本地推断结果,不会把数据发出手机。“共享文件夹 (SMB)”以访客身份或通过“使用凭据”列出电脑或 NAS 的共享名称。
使用方法
- 在设备详情中点按“识别”。
- 在“共享文件夹 (SMB)”中查看访客可见的共享。
- 如果一个也看不到,点按“使用凭据”,输入“用户名(或 DOMAIN\user)”和“密码”后重试。
限制
- NetBlade 只列出共享名称,不浏览其中的内容。
- 此处使用的凭据只保存在内存中,从不存储。
对于支持 SNMP 的打印机、NAS、交换机和路由器,“SNMP 详情”会显示名称、位置、联系人、运行时间和描述,以及该类设备特有的信息:打印机的碳粉、页数和序列号;NAS 和服务器的 CPU、内存、存储、进程和用户;交换机和路由器的接口、交换机端口、VLAN、IP 地址和 IP 转发;硬件和固件。点按某个接口可查看其实时流量图,每 2 秒刷新一次。
使用方法
- 在设备详情中打开“SNMP 详情”。
- 如果该设备使用的凭据与网络不同,点按 ⚙ 图标并设置“此设备的 SNMP”。
- 点按一个接口查看流量图。
前提条件
- 设备已启用 SNMP。
- 这是一项高级功能(见“免费功能与高级功能”)。
限制
- 如果设备不响应,会显示“无 SNMP 响应”;有些接口不提供流量计数器。
“地图视图”把网络画成一棵树:网关,然后是交换机和接入点,再往下是设备。如果可网管交换机响应 SNMP,结构会根据它们的表重建;否则网络显示为单一网段,你可以自己画出结构。
使用方法
- 扫描后,在“LAN”标签页中从“列表视图”切换到“地图视图”。
- 点按一个节点,选择“打开详情”“标记为交换机”“连接到…”或“断开”。
- 点按“重建”从头重新生成拓扑图。
限制
- 没有 MAC 的设备无法放到地图上。
- 交换机没有 SNMP 时,拓扑只能靠你手动搭建。
有了本地管理员凭据,NetBlade 无需在 Windows 电脑上安装任何东西就能读取它的信息。通过文件共享(SMB),它获取确切的 Windows 版本和内部版本号、磁盘及可用空间、用户配置文件、共享、本地管理员和组,以及已安装程序(版本号直接从可执行文件内部读取)。如果电脑启用了 WinRM,还会补充型号、处理器、内存、BIOS 序列号、上次启动时间、当前登录用户、时钟偏差、服务、近期更新、本地账户、启动项、网络适配器,以及防护状态:杀毒软件及其病毒库、各配置文件的防火墙、BitLocker 加密、TPM 和 SMB1。结果分为“系统”“硬件”“软件”“安全”和“账户”几部分。
使用方法
- 扫描 LAN 并打开这台电脑的详情:当设备看起来像 Windows 电脑时,会出现“Windows 清单”部分。
- 点按钥匙图标,输入“用户”“密码”和“域(工作组留空)”。也可以在已保存网络的“本网络的 Windows 电脑”中一次性设置凭据。
- 点按“运行清单”。
- 如果失败,“原因与处理”会说明原因:445 端口关闭、凭据被拒绝、管理共享被拒绝等。
- “如何获取更多数据”列出需要你在电脑上以管理员身份在 PowerShell 中运行的命令:
winrm quickconfig 用于启用 WinRM;仅限工作组电脑,还需运行 New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -PropertyType DWord -Value 1 -Force。NetBlade 不会替你运行这些命令。
前提条件
- 电脑上的一个本地管理员账户。
- 已启用文件和打印机共享,并且在 Windows 防火墙中将网络设为专用网络。
- 获取扩展数据需要 WinRM(端口 5985)。
- 这是一项高级功能。
限制
- 在工作组电脑上,本地账户通过网络登录时,Windows 会剥夺其管理员权限:如果没有设置上面的注册表项(或使用内置 Administrator 账户),磁盘和管理员信息会缺失。
- 没有密码的账户无法通过网络登录。
- 某些配置会限制读取本地组。
- WinRM 使用端口 5985(HTTP + NTLM 身份验证),而不是 5986。
- Windows 凭据在手机上加密保存,且不包含在任何备份中:恢复后需要重新输入。
完成 Windows 清单后,NetBlade 可以向美国国家漏洞数据库(NVD)查询它识别出的程序在确切版本下已公布的漏洞,覆盖约七十款常用产品。结果按严重程度从高到低排列,附 CVSS 评分和 NVD 条目链接。计数如实呈现:检查了多少程序、多少未被识别、多少因数据库无响应而无法检查,绝不笼统地说成“一切正常”。
使用方法
- 在电脑详情中,完成清单后进入“已知漏洞”。
- 点按“联网检查”。
- 首次使用时,阅读并同意相关说明。
- 点按某个 CVE,在 nvd.nist.gov 上打开。
限制
- 离开手机的只有被识别程序的名称和版本:绝不包括电脑名称、完整程序列表或凭据。
- 不在字典中的程序不会得到结论。
- 查询结果缓存一周,因此今天公布的 CVE 可能要几天后才显示。
- 该检查覆盖 Windows 程序;Linux 清单不包含此项。
NetBlade 通过 SSH 以任意账户连接,无需 sudo,不写入任何内容,只运行一个只读脚本,并在开始前把脚本内容展示给你。它收集发行版、内核、架构、虚拟化、SELinux 或 AppArmor、防火墙、包管理器和已安装软件包、监听端口、容器以及待安装更新(并标明其中多少是安全更新)。
使用方法
- 打开一台响应 SSH 的主机的详情,进入“Linux 清单”。
- 点按钥匙图标,输入“用户名”和“密码”,或粘贴“私钥(可选)”及其“密钥口令”。
- 阅读“NetBlade 在这台机器上执行的内容”,然后开始读取。
前提条件
- 正在运行的 SSH 服务器和一个用户账户。
- 这是一项高级功能。
限制
- 需要 root 才能获取的信息(端口背后的进程、完整的防火墙规则、硬件数据)会留空。
- 如果服务器的主机密钥自首次连接以来发生了变化,NetBlade 会在发送凭据之前停止。
- 受限 shell 不会返回任何内容。
你命名过的网络列表,显示设备数量、监控状态、多少台电脑已读取或拒绝了清单,以及已知漏洞摘要(“N 个 CVE · M 台电脑”,并注明每个漏洞所在的机器)。可以为每个网络设置共享凭据和定时清单。
使用方法
- 点按顶栏中的路由器图标(“已保存的网络”)。
- 在“我的设备”中查看已记住的设备,用“忘记”将其移除。
- 编辑时可以设置:名称、“监控此网络”、“打开应用时扫描此网络”、“来自路由器的设备 (SNMP)”、“本网络的 Windows 电脑”(所有电脑通用的凭据)、“此网络中的 Linux 机器”(共享的 SSH 凭据)以及“定时清单”:“关闭”或每 6、12、24 小时一次。
- 顶部的地图图标会打开“网络地图”,显示已知位置的网络。
前提条件
- 至少有一个已命名的网络(“LAN”标签页 → ⋮ →“命名网络”)。
限制
- 定时清单只作用于手机当时所连接的网络;如果为多个网络设置了不同的间隔,以最短的为准。
NetBlade 会定期扫描已开启监控的已保存网络,在出现新设备时提醒你;如果需要,也可以在已知设备上线和离线时提醒。高优先级的“安全提醒”会在新设备看起来像摄像头或暴露了危险服务时触发。它还会记录互联网可用性和“主机监控”中各主机的状态;配合定时清单,还能在你的电脑防护下降时通知你(杀毒软件、防火墙或加密被关闭、新增管理员、磁盘快满)。
使用方法
- 为网络命名并开启“监控此网络”。
- “设置”→“监控”→ 开启“后台监控”并选择“检查频率”:1、3、6、12 或 24 小时。
- 按需开启:“已知网络通知”“在线状态提醒”“安全提醒”“免打扰时段”(安全提醒仍会响铃)。
- “立即检查”会马上执行一次检查,并告诉你某项功能为什么没有启动,例如网络未保存或未受监控。
- 如果只想让某一台设备安静,在其详情中使用“静音此设备”。
前提条件
- 通知权限(Android 13+);如果通知被关闭,应用会提示并打开相应的设置。
- 手机已连接到受监控的网络。
限制
- Android 可能为了省电而推迟或跳过后台检查:将 NetBlade 排除在电池优化之外会有帮助。
- 提醒只覆盖你当前所连接的网络。
- 如果在后台时 NetBlade 无法确定你连的是哪个已保存网络,它会跳过此次检查,而不是把事件记到错误的网络上。
当前在线或离线状态、延迟、过去 24 小时和 7 天的连接可用率,以及最近的检查记录。
前提条件
- 已开启后台监控,或“主机监控”中至少有一台主机:样本正是由它们收集的。
所发生事件的时间线:新设备、设备上线和离线、主机在线和宕机、互联网中断和恢复、连接到网络,以及已做清单的电脑上的事件(清单被拒绝、新增本地管理员、磁盘快满、有待安装的安全更新、防火墙、杀毒软件或加密被关闭、新增共享、新增启动项、账户被启用、新增监听端口)。
使用方法
- ⓘ“我的网络”图标 →“网络时间线”。
- “清除”会清空时间线。
从 LAN、端口和 WiFi 保存下来的扫描存档。可以在这里将其导出为 CSV、JSON,或包含摘要、发现和详情的分页 PDF 报告,也可以删除。
使用方法
- “设置”→“已保存的扫描”。
- 点按扫描上的分享图标并选择格式。
“导出备份”把你的所有数据(扫描、网络、设备、设置)保存到一个文件,“从文件恢复”再把它们还原,例如还原到另一部手机上。“自动备份”会按每天、每 3 天或每周的频率自动保存到你选择的文件夹,保留你设定的份数,并显示最近一次的结果。
使用方法
- “设置”→“备份与恢复”→“导出备份”。
- 恢复:“从文件恢复”,选择文件并确认。当前所有数据都会被替换,应用随后重启。
- 自动备份:“选择文件夹”,然后设置“频率”和“最多保留备份数”。
限制
- 备份文件不包含 Windows、SSH 和 FTP 密码:恢复后需要重新输入。SNMP 凭据会包含在内。
每次打开 NetBlade 时要求验证指纹、面部或手机的 PIN 码或图案,应用离开屏幕后会再次锁定。
从 43 种语言中选择应用语言,或保持“系统默认”;主题可选“跟随系统”“浅色”或“深色”;Android 12+ 上可用“动态取色 (Material You)”,也可以选择“强调色”。再往下可以调整扫描:LAN 的 ping 超时(100–2000 毫秒)、并行度(8–128 个线程)、反向 DNS 和厂商查询;端口的连接超时(100–1500 毫秒)和默认范围;导出的默认格式 CSV 或 JSON。“清空存档”会删除所有已保存的扫描。
使用方法
- 打开“设置”,依次浏览“语言”“外观”“LAN 扫描”“端口扫描”“导出”和“数据”。
限制
- 更短的超时和更多线程能让扫描更快,但可能漏掉响应较慢的设备。
你可以在主屏幕上添加“快速扫描”微件(打开 NetBlade 并开始 LAN 扫描),以及“网络信息”微件(显示本地 IP、子网、网关、DNS 和公网 IP,在网络变化时、每 30 分钟以及点按时刷新)。快捷设置中有“快速扫描”图块,已保存的 SSH 和 FTP 连接也可以变成快捷方式。
使用方法
- 长按主屏幕 → 微件 → NetBlade。
- 如需图块,编辑快捷设置并将“快速扫描”拖入。
限制
- “网络信息”微件从 ipinfo.io 获取公网 IP。
在“设置”→“信息”中可以找到应用版本、“报告问题”(一封预填了设备信息的电子邮件)、“为 NetBlade 评分”、“开源许可证”和“隐私政策”。
14 隐私
哪些留在手机上,哪些会发出去,以及何时发出。
扫描、设备、已保存的网络、清单和时间线只存储在你手机上的应用数据库中。没有账户,NetBlade 也不会把你的数据发送给开发者:我们没有自己的服务器。
有些工具必须向外部询问你的连接情况,而且只在你使用它们时才会这样做。ipinfo.io 会在“互联网”“我的网络”“网络信息”微件、“网络评分”和“陌生网络检查”中收到你的公网 IP,在“路由追踪地图”中还会收到各跃点的公网 IP。Shodan InternetDB(internetdb.shodan.io)会在“网络评分”和“陌生网络检查”中收到你的公网 IP,这两项还会向 cloudflare.com、dns.google 和 one.one.one.one 发起测试连接。
“DNS 查询”“WHOIS 和 DNS”和“域名侦察”会把你查询的域名发送给 1.1.1.1 解析器、WHOIS 服务器和 crt.sh。“在 Have I Been Pwned 检查”只发送密码 SHA‑1 指纹的前几个字符,绝不发送密码本身。“已知漏洞”检查只向 NVD 发送被识别程序的名称和版本,并且只在你同意之后;而“搜索 CVE”链接则是在你的浏览器中打开搜索。
“测速”(包括你开启的自动测速)会与 Cloudflare 的服务器(speed.cloudflare.com)交换测试流量。地图会从 OpenStreetMap 下载你查看的图块。你让工具指向的主机(用于 ping、SSH、文件传输、证书或“主机监控”)会收到发往它们的普通流量。
如果你看到广告,Google AdMob 会根据 Google 的规则和你给出的同意接收广告标识符,你可以在“隐私选项”中更改同意设置。如果你购买了“移除广告”,购买及其验证通过 Google Play 完成,此后不再加载广告。
你选择记住的 Windows、SSH 和 FTP 密码使用 Android Keystore 加密,绝不离开手机,即使在备份中也不会。用于列出 SMB 共享的凭据只保存在内存中。而 SNMP community 和凭据则以未加密形式存储在数据库中,因此恢复后无需重新输入即可使用。
应用数据库包含在你的 Google 账号备份中(云端备份和迁移到新手机),因此你的扫描、网络和设备会跟着你走。它保留在你的 Google 账号中,由 Google 加密,并包含 SNMP 凭据;使用 Keystore 加密的密码不包含在内。你在设置中导出的备份文件遵循同样的规则。