
Abra a lista de clientes DHCP em um roteador com cinco anos de idade e a quantidade costuma ser ridícula. A nossa tinha 47 entradas, e conseguimos identificar apenas cerca de 12 delas. Algumas eram óbvias em retrospectiva: a TV inteligente que faz ping para o Netflix periodicamente, um Chromecast que nunca dorme, um termostato Ecobee que mudou seu nome de host após uma atualização de firmware. Outras eram menos óbvias, como um telefone marcado como android-xxxx que se mostrou ser um Pixel de um amigo lembrado desde uma festa em abril. Este é o caso para os melhores aplicativos para detectar dispositivos de rede desconhecidos: um scanner de desktop apropriado transforma uma parede de endereços MAC em um inventário rotulado, e então nos avisa no momento em que algo novo se conecta.
Executamos sete scanners no Windows 11, macOS Sonoma e Fedora 40 contra a mesma LAN doméstica com 47 dispositivos durante dez dias. As opções abaixo cobrem varreduras únicas gratuitas, monitoramento contínuo, caça de dispositivos maliciosos no nível de pacotes, e uma opção auto-hospedada para quem executa um homelab.
O que procurar em um scanner de rede
A interface do roteador é um bom ponto de partida. Ela conhece cada dispositivo que solicitou uma concessão DHCP, e a maioria do firmware moderno mostra o endereço MAC e a hora da última visualização. É aqui que os scanners começam. Os que vale a pena instalar adicionam:
- Busca de fabricante OUI. Os três primeiros bytes de um endereço MAC mapeiam para um fabricante. Um bom scanner converte
A4:CF:12:xx:xx:xxem “Espressif” e nos dá a primeira pista de que a entrada misteriosa é uma tomada inteligente. - Resolução de nomes de host. mDNS, NetBIOS e DNS reverso combinados geralmente revelam um nome de dispositivo que o roteador sozinho não encontraria.
- Fingerprinting de portas. Uma porta TCP 8009 aberta é quase sempre um Chromecast. Uma porta 5353 aberta com
_hap._tcpé um acessório HomeKit. Os fingerprints transformam um endereço MAC em uma função. - Rastreamento histórico. O scanner deve lembrar de cada endereço MAC que já viu para que possamos detectar o telefone que só aparece quando o adolescente está em casa.
- Alertas sobre novos dispositivos. O ponto de todo este exercício é saber em questão de segundos quando algo novo se conecta que não adicionamos.
Comparação rápida
| Aplicativo | Melhor para | Plataformas | Nível gratuito | Monitoramento |
|---|---|---|---|---|
| Fing Desktop | Inventário contínuo com alertas de novos dispositivos | Windows, macOS | Sim | Contínuo, alertas de novas chegadas |
| Angry IP Scanner | Uma auditoria rápida e única | Windows, macOS, Linux | Sim (código aberto) | Sob demanda apenas |
| Advanced IP Scanner | Varredura LAN do Windows com pastas compartilhadas | Windows | Sim (gratuito) | Sob demanda apenas |
| Nmap (Zenmap) | Fingerprinting profundo de portas e serviços | Windows, macOS, Linux | Sim (código aberto) | Sob demanda, programável |
| Wireshark | Capturar um dispositivo malicioso pelo seu tráfego | Windows, macOS, Linux | Sim (código aberto) | Captura ao vivo |
| Netdisco | Inventário auto-hospedado que se comunica com switches | Linux, Docker | Sim (código aberto) | Contínuo, sondagem SNMP |
| SoftPerfect Network Scanner | Tabelas de resultados ricas com sondas WMI e SSH | Windows, macOS | Nível gratuito, pagamento desbloqueia | Sob demanda apenas |
| arp-scan | CLI leve para uma varredura programável | Linux, macOS | Sim (código aberto) | Sob demanda, compatível com cron |
Os aplicativos
1. Fing Desktop, melhor para inventário contínuo com alertas de novos dispositivos
Fing Desktop é o aplicativo que instalamos primeiro em qualquer máquina Windows ou macOS que permanecerá na LAN. Ela escaneia em um cronograma, lembra de cada dispositivo que viu, e envia uma notificação de desktop no momento em que um novo MAC se conecta. Os cartões de dispositivo combinam fabricante OUI, nome mDNS, portas abertas e (para qualquer coisa que Fing tenha visto antes em sua base de dados de usuários) uma suposição de modelo específica como “Amazon Echo Dot (3rd Gen)”.
O nível gratuito cobre o inventário e alertas de chegada, que é exatamente o que a maioria das pessoas precisa. Premium adiciona rastreamento de interrupções de Internet, alertas de mudança de porta e histórico de varredura mais longo.
Seus pontos fracos: sem cliente Linux, e as suposições de modelo dependem da base de dados em nuvem do Fing, portanto a precisão depende se alguém já identificou esse dispositivo.
Preços:
- Gratuito: inventário completo, alertas de novos dispositivos, varredura de porta sob demanda.
- Pago: aproximadamente 8 USD por mês para Premium.
Plataformas: Windows, macOS.
Baixar: fing.com/products/fing-desktop
Resumo: a escolha quando o objetivo é um inventário em funcionamento que nos avisa no momento em que um dispositivo desconhecido se conecta.
2. Angry IP Scanner, melhor para uma auditoria rápida e única
Angry IP Scanner é a ferramenta que usamos quando alguém nos dá um roteador e pergunta “o que está nesta LAN agora?”. Uma única execução contra 192.168.1.0/24 retorna cada host ativo com nome de host, fabricante MAC, tempo de ping e uma lista configurável de portas abertas em menos de um minuto em uma rede doméstica. É um download Java de 12 MB, código aberto sob GPLv2, e idêntico no Windows, macOS e Linux.
O sistema de plugins adiciona nomes NetBIOS, títulos de servidor web e uma busca de fabricante MAC que lê o arquivo OUI atual de IEEE.
Seus pontos fracos: não rastreia histórico, então não pode nos dizer o que é novo desde ontem. Angry IP é uma ferramenta de varredura e esquecimento.
Preços:
- Gratuito, código aberto.
Plataformas: Windows, macOS, Linux.
Baixar: angryip.org
Resumo: a escolha quando precisamos de um snapshot da LAN em um minuto e não nos importamos com rastreamento de longo prazo.
3. Advanced IP Scanner, melhor para varredura LAN do Windows com pastas compartilhadas
Advanced IP Scanner é um produto Famatech que foi a escolha preferida para ferramentas LAN do Windows por um longo tempo. Ela escaneia uma sub-rede, resolve nomes NetBIOS, lista pastas compartilhadas e oferece ações remotas de um clique (controle remoto Radmin, RDP, desligamento) para qualquer host que as aceite. Para uma pequena LAN de escritório, geralmente é mais rápido encontrar “qual máquina tem a unidade compartilhada que perdemos” do que abrir o File Explorer.
O instalador é um único MSI e a ferramenta inteira tem cerca de 20 MB.
Seus pontos fracos: apenas Windows. É software gratuito de código fechado de uma empresa russa, o que é importante saber antes de implantá-lo em redes sensíveis.
Preços:
- Gratuito.
Plataformas: Windows.
Baixar: advanced-ip-scanner.com
Resumo: a escolha em uma LAN apenas Windows quando a auditoria se duplica como busca de compartilhamentos e impressoras perdidas.
4. Nmap com Zenmap, melhor para fingerprinting profundo de portas e serviços
Nmap é o scanner de rede de referência e a ferramenta que os outros sete envolvem ou emprestam. Aponte-a para 192.168.1.0/24 com nmap -sS -sV -O e ela retorna cada host, cada porta aberta, o banner de serviço exato e versão, e a melhor suposição sobre o sistema operacional. Zenmap é a GUI multiplataforma que transforma a mesma linha de comando em mapas de topologia clicáveis e perfis salvos.
Para a busca de dispositivos desconhecidos, nmap -A --script=broadcast é a combinação vencedora: ela faz o fingerprinting do alvo e executa scripts de descoberta que revelam acessórios HomeKit, renderizadores DLNA, dispositivos Chromecast e serviços mDNS que a interface do roteador nunca menciona.
Seus pontos fracos: uma varredura completa -A é agressiva e lenta. Em uma rede ocupada pode levar 15 minutos, e alguns dispositivos inteligentes reiniciam sob uma varredura pesada.
Preços:
- Gratuito, código aberto.
Plataformas: Windows, macOS, Linux.
Baixar: nmap.org/download.html
Resumo: a escolha quando um endereço MAC não é suficiente e precisamos saber exatamente que versão de qual serviço está ouvindo na porta 8080.
5. Wireshark, melhor para capturar um dispositivo malicioso pelo seu tráfego
Wireshark é a ferramenta para o caso em que um dispositivo está na LAN, sabemos o endereço MAC, e ainda assim não conseguimos descobrir o que é. Defina um filtro de captura para o MAC suspeito, deixe-o funcionar por uma hora, e o tráfego conta a história: uma solicitação DHCP com uma string Vendor class específica, um anúncio mDNS para _googlecast._tcp, uma chamada para logs.tuya.com, ou um aperto de mão TLS para um bucket S3 em uma região específica da AWS. Qualquer um deles transforma uma entrada sem nome em uma entrada rotulada.
Fazer com que Wireshark veja o tráfego de outros dispositivos requer um espelho de porta no switch ou um adaptador Wi-Fi em modo monitor. Em uma rede doméstica plana com um switch não gerenciado, ferramentas de ARP spoofing como Ettercap podem forçar o tráfego através do host de captura, mas é um compromisso maior.
Seus pontos fracos: a curva de aprendizado é real, e uma rede comutada esconde a maioria do tráfego de um ouvinte passivo por padrão.
Preços:
- Gratuito, código aberto, GPLv2.
Plataformas: Windows, macOS, Linux.
Baixar: wireshark.org
Resumo: a escolha quando o MAC não é suficiente e a única maneira de avançar é ler os pacotes que o dispositivo realmente envia.
6. Netdisco, melhor para inventário auto-hospedado que se comunica com switches
Netdisco é a opção para quem executa um homelab ou um pequeno escritório com switches gerenciados. Ela é executada como um contêiner Docker (ou uma instalação Perl em uma VM Linux), sonda switches e roteadores através de SNMP, e constrói um banco de dados de cada endereço MAC que já viu, em qual porta estava e qual era seu vizinho do outro lado. A interface web nos permite buscar um MAC, ver cada porta de switch em que foi conectado e ir para o inventário histórico.
Para uma rede com fio mesmo com alguns switches PoE, Netdisco responde perguntas que a lista DHCP não pode: em qual porta está o dispositivo misterioso e como se parecia nas últimas cinco vezes que o vimos.
Seus pontos fracos: requer switches gerenciados com SNMP habilitado. Em uma rede doméstica com um único switch não gerenciado, Netdisco não pode fazer seu truque principal.
Preços:
- Gratuito, código aberto.
Plataformas: Linux, Docker.
Baixar: netdisco.org
Resumo: a escolha quando a LAN tem switches gerenciados e a pergunta de inventário é “em qual porta está essa coisa”.
7. SoftPerfect Network Scanner, melhor para tabelas de resultados ricas com sondas WMI e SSH
SoftPerfect Network Scanner é a alternativa paga para Advanced IP Scanner e um passo à frente em profundidade de resultados. Ela escaneia uma sub-rede, resolve nomes de host e, em seguida, acessa cada host através de WMI (Windows), SNMP ou SSH para extrair o usuário atual, tempo de atividade, patches instalados e serviços em execução. O resultado é uma tabela estilo planilha que responde a maioria das perguntas de auditoria sem uma segunda ferramenta.
O nível gratuito é limitado a 10 dispositivos, o que é suficiente para tentar a interface, mas não para uma LAN doméstica média. A licença paga única desbloqueia a varredura completa.
Seus pontos fracos: o limite gratuito de 10 dispositivos a torna uma ferramenta paga na prática para qualquer rede real. No Linux a ferramenta funciona em Wine em vez de nativamente.
Preços:
- Nível gratuito limitado a 10 dispositivos.
- Pago: aproximadamente 39 USD uma única vez para a licença pessoal.
Plataformas: Windows, macOS.
Baixar: softperfect.com/products/networkscanner
Resumo: a escolha quando a auditoria precisa extrair detalhes reais do host, não apenas presença e portas abertas.
8. arp-scan, melhor para CLI leve no Linux e macOS
arp-scan é a resposta de duas linhas para “o que está nesta LAN”. Um único sudo arp-scan --localnet envia uma solicitação ARP para cada endereço na sub-rede da interface e imprime cada resposta com MAC, IP e nome do fabricante do arquivo OUI IEEE. Ela é executada em questão de segundos, não se importa qual firewall está em frente aos hosts (ARP funciona na camada 2), e se adequa trivialmente em um script de shell ou trabalho cron.
Para uma caixa Linux sem interface gráfica ou uma Raspberry Pi sentada na LAN, arp-scan em um cron de cinco minutos com um diff contra a saída de ontem é um sistema de alerta de novos dispositivos caseiro que não custa nada.
Seus pontos fracos: ARP funciona apenas na sub-rede local, portanto não pode ver através de um roteador. Sem GUI e sem histórico sem scripts adicionais.
Preços:
- Gratuito, código aberto, GPLv3.
Plataformas: Linux, macOS (via Homebrew).
Baixar: github.com/royhills/arp-scan
Resumo: a escolha para quem se sente à vontade em um terminal e quer um device-diff programável sem instalar um aplicativo completo.
Como escolher o correto
Combine a ferramenta ao trabalho, não ao contrário.
- Para uma auditoria única: execute Angry IP Scanner e termine em um minuto. É a forma mais rápida de transformar a lista DHCP do seu roteador em um inventário rotulado com nomes de fabricantes e portas abertas.
- Para monitoramento contínuo: instale Fing Desktop em uma máquina que permaneça ligada. Os alertas de chegada são a razão completa da existência do aplicativo, e o nível gratuito os cobre.
- Para fingerprinting profundo: recorra ao Nmap com um perfil Zenmap salvo. Quando o fabricante OUI e nomes mDNS ainda nos deixam adivinhando,
nmap -Ano IP suspeito geralmente fecha o caso. - Para uma caça séria de dispositivos maliciosos: abra Wireshark com um filtro de captura para o MAC de destino. Ver um dispositivo desconhecido chamando
logs.tuya.comou anunciando_hue._tcpé o caminho mais rápido de “sem ideia” para “é a lâmpada inteligente no corredor”. - Para um homelab ou pequeno escritório: hospede automaticamente Netdisco. Quando a rede tem switches gerenciados, os dados de histórico de portas que ela coleta valem muito mais que uma varredura nmap noturna.
- Em uma rede apenas Windows: Advanced IP Scanner e SoftPerfect Network Scanner cobrem os casos de compartilhamentos e sondas WMI que as ferramentas multiplataforma não podem igualar.
- Em uma caixa Linux ou Raspberry Pi: cron diff arp-scan e envie o delta. São 30 linhas de shell e supera a maioria dos alertadores pagos em velocidade.
FAQ
Como encontro todos os dispositivos em minha rede doméstica?
Abra a página de administração do seu roteador e procure primeiro uma lista “Clientes DHCP” ou “Dispositivos conectados”. Isso cobre dispositivos que atualmente possuem uma concessão. Para capturar dispositivos que usam IPs estáticos ou se desconectaram recentemente, execute um scanner de uma máquina na mesma LAN. Angry IP Scanner ou Fing Desktop é suficiente para a maioria dos lares; arp-scan faz o mesmo trabalho de um terminal Linux em um comando.
Como identifico um dispositivo desconhecido no meu roteador?
Comece com o endereço MAC. Os três primeiros bytes (o OUI) apontam para um fabricante, e cada scanner acima o procura automaticamente. Combine o fabricante com o nome de host que o dispositivo anuncia sobre mDNS ou NetBIOS, então verifique suas portas abertas. Um dispositivo de Espressif com nome mDNS smart-plug-xxxx e nenhuma porta aberta é uma tomada Wi-Fi inteligente. Se isso ainda não for suficiente, execute Nmap com -A contra seu IP, ou capture dez minutos de seu tráfego em Wireshark para ver com quem está se comunicando.
Qual é a diferença entre Fing e Nmap?
Fing é uma ferramenta de inventário polida que funciona em um cronograma, lembra do que viu e alerta sobre novas chegadas. Nmap é um scanner de baixo nível que responde a perguntas precisas sobre um host específico: quais portas estão abertas, quais serviços estão por trás delas e qual é provavelmente o sistema operacional. Fing nos diz que um novo dispositivo se conectou; Nmap nos diz exatamente o que está executando. A maioria do trabalho de rede séria usa ambos.
Alguém pode usar meu Wi-Fi sem eu saber?
Sim, e acontece mais frequentemente do que a maioria das pessoas pensa. Senhas de Wi-Fi fracas ou compartilhadas, redes de convidados que nunca foram desativadas e PIN de WPS antigos são caminhos comuns de entrada. Uma varredura contra a LAN mostra cada dispositivo atual, e comparar essa lista com dispositivos domésticos conhecidos é a forma mais rápida de detectar um parasita. Altere sua senha de Wi-Fi e ative WPA3 se seu roteador suportar; isso tira todos offline, e as reconexões nos dizem quais dispositivos realmente possuímos.
É legal usar Nmap em minha rede doméstica?
Sim. Varrer uma rede que possuímos é legal em cada jurisdição que conhecemos. A zona cinzenta legal é varrer uma rede que não possuímos sem permissão. Em uma LAN doméstica, na rede do escritório no trabalho com aprovação da TI, ou contra uma máquina que controlamos na Internet, Nmap é tudo bem. Varreduras agressivas contra uma rede aleatória de terceiros não.
Qual scanner devo instalar primeiro?
Fing Desktop se planejarmos manter uma máquina ligada e queremos alertas. Angry IP Scanner se apenas queremos responder a uma pergunta sobre a LAN hoje e seguir em frente. Ambos são gratuitos, e instalar ambos leva cerca de cinco minutos.