NBTscan

S0590

Tool.View on attack.mitre.org

About this tool

NBTscan is an open source tool that has been used by state groups to conduct internal reconnaissance within a compromised network.

Techniques used5

Procedure examples5

TechniqueProcedure example
T1016
System Network Configuration Discovery

NBTscan can be used to collect MAC addresses.

T1018
Remote System Discovery

NBTscan can list NetBIOS computer names.

T1033
System Owner/User Discovery

NBTscan can list active users on the system.

T1040
Network Sniffing

NBTscan can dump and print whole packet content.

T1046
Network Service Discovery

NBTscan can be used to scan IP networks.

Groups that use it10

Campaigns0

None recorded.

References4

  1. Debian nbtscan Nov 2019 Open source
    Bezroutchko, A. (2019, November 19). NBTscan man page. Retrieved March 17, 2021.
  2. FireEye APT39 Jan 2019 Open source
    Hawley et al. (2019, January 29). APT39: An Iranian Cyber Espionage Group Focused on Personal Information. Retrieved February 19, 2019.
  3. SecTools nbtscan June 2003 Open source
    SecTools. (2003, June 11). NBTscan. Retrieved March 17, 2021.
  4. Symantec Waterbug Jun 2019 Open source
    Symantec DeepSight Adversary Intelligence Team. (2019, June 20). Waterbug: Espionage Group Rolls Out Brand-New Toolset in Attacks Against Governments. Retrieved July 8, 2019.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.