tienes que usar el protocolo ARP:
http://www.oxid.it/downloads/apr-intro.swfno necesitas hacer lo que pone en ese tuto pero con ese tuto logras comprender que con ARP sniffing (puedes usar wireshark) podrás conocer las IP "vivas" que hay en tu red.
Entre ellas se encuenta el router.
Si a ello le sumamos que el router será la única (debería) que con cualquier aplicación de escaneo de redes/puertos tendrá el 21, 22, 23, 80 o 443 abiertos, pues ya lo tenemos casi casi hecho.
PS: eso si para poder hacer el ataque necesitas estar en la red aunque no tengas p. enlace..asi que si no se te asigna una automaticamente te pones la que sea de un rango de IP privadas por ejemplo
192.168.0.3 mask 255.255.0.0. Una vez sepas cual es el correcto lo usas, aunque no tengas la puerta de enlace. Finalmente pones la IP del router como puerta de enlace, claro.