
منصة تحقيق واستجابة شبكية تعمل دون اتصال أولاً (Offline-first) لنظام Windows. تحوّل ملف pcap أو التقاطًا مباشرًا إلى حكم جنائي رقمي كامل — قصة الهجوم، ومؤشرات الاختراق (IOCs)، وبيانات الاعتماد المستخرجة، واستجابة بنقرة واحدة — محليًا بالكامل، دون سحابة، ودون مفاتيح API.
منصة تحقيق واستجابة لشبكات الحاسوب تعمل دون اتصال، مخصصة لنظام ويندوز.
NetScope هو تطبيق سطح مكتب لمحللي الأمن، وفرق الاستجابة للحوادث، ولاعبي CTF. يأخذ ملف التقاط الحزم (.pcap / .pcapng) أو واجهة شبكة حية ويحوّله إلى تحقيق كامل مدعوم بالأدلة — حكم نهائي، وقصة الهجوم، ومؤشرات الاختراق، والغنائم المستخرجة، وإجراءات استجابة بنقرة واحدة — بالكامل على جهازك، دون أي خدمات سحابية أو واجهات برمجية مدفوعة.
يمكنك الحصول على معظم هذا يدويًا باستخدام Wireshark وSuricata وبعض البرامج النصية — مهمة NetScope هي القيام بهذا الربط تلقائيًا، في تمريرة واحدة، دون إرسال أي شيء خارج جهازك:
إعادة تجميع التدفقات مع لافتة حكم مباشرة — جلسة FTP أعيد بناؤها من ملف الالتقاط، وبيانات اعتماد نصية مكشوفة، وإثراء تلقائي من tshark وSuricata في الأعلى:

تبويب الغنائم — بيانات اعتماد وتجزئات ومفاتيح ورموز مستخرجة من الالتقاط، مع نسخ بنقرة واحدة:

يتم إرفاق ملفات ويندوز الثنائية الجاهزة بكل إصدار:
| الملف | ما هو |
|---|---|
NetScope-Setup-<version>.exe | مثبّت. ينشئ اختصارات في قائمة ابدأ وسطح المكتب. موصى به. |
NetScope-Portable-<version>.exe | ملف تنفيذي محمول واحد. لا يحتاج تثبيتًا — فقط شغّله. |
NetScope-<version>-win.zip | مجلد تطبيق مضغوط. فك الضغط وشغّل . |
التعليمات الكاملة للتثبيت والتشغيل — بما في ذلك التشغيل من المصدر — موجودة في INSTALL.md.
يطلب NetScope صلاحيات المسؤول عند الإطلاق. هذا الارتفاع في الصلاحيات مطلوب لإجراءات الاستجابة الخاصة به (قواعد جدار حماية المضيف، إنهاء العمليات، التقاط الذاكرة). ستظهر لك نافذة UAC واحدة من ويندوز عند بدء التشغيل.
لدى NetScope نقطتا دخول تغذّيان محرك التحليل نفسه:
dumpcap) والتحليل بنفس الطريقة، مع مراقبة ARP مباشرة ودفاع DNS.كل شيء يعمل محليًا. المحلل اللغوي والمحلل البرمجي مكتوبان بلغة TypeScript خالصة ولا يتطلبان أي أدوات خارجية؛ وعند تثبيت أدوات مجانية مثل tshark أو Suricata أو Zeek أو yara، يضيف NetScope اكتشافاتها في الأعلى تلقائيًا.
انظر INSTALL.md للدليل الكامل. النسخة المختصرة:
استخدم التطبيق: نزّل المثبّت أو البناء المحمول من صفحة الإصدارات وشغّله.
التشغيل من المصدر:
npm install
npm run dev
بناء ملفات ويندوز الثنائية بنفسك:
npm run build:win
تكتب المخرجات إلى release/.
.pcap / .pcapng، أو اختر واجهة حية للالتقاط منها.(سيوضع هنا تسجيل شاشة قصير لهذه العملية لاحقًا.)
NetScope هو تطبيق Electron مع حدود عملية صارمة.
src/
main/ عملية Electron الرئيسية — محرك التحليل، الخدمات، معالجات IPC
services/pcap/ محلل PCAP بلغة TypeScript خالصة، وأجهزة فك ترميز، ومحللات، وخيط عامل
preload/ جسر معزول بالسياق (window.netscope) — لا Node في العارض
renderer/ واجهة React 19 (Vite)
shared/ عقد IPC ونموذج البيانات المشترك بين الرئيسي والعارض
src/shared/ipc.ts).وصف تقني كامل موجود في docs/FULL_REPORT.md.
يعمل NetScope دون أيٍّ من هذه الأدوات، لكنه سيستخدمها عند توفرها:
tshark / dumpcap (Wireshark) — تشريح أعمق والتقاط مباشر.Suricata — اكتشافات IDS بجودة التوقيعات.Zeek — سجلات البروتوكولات وقطع أثرية طبقة التطبيقات.yara — مطابقة أنماط البرمجيات الخبيثة على الملفات المنحوتة والتدفقات.procdump — التقاط الذاكرة أثناء الاستجابة.كلها مجانية ومفتوحة المصدر. شاشة الإعداد داخل التطبيق تكتشف ما هو مثبّت.
المحلل داخل التطبيق يحمّل الملف كاملًا في الذاكرة، لذلك يوجد سقف عملي. الملفات حتى حوالي 500 MB تُحلل بشكل مريح؛ و500 MB – 1.7 GB تعمل لكنها تستهلك ذاكرة كبيرة؛ وفوق 1.7 GB يرفض NetScope بأدب ويقترح التقسيم باستخدام editcap أو تشغيل tshark / Zeek خارجيًا. الملفات الكبيرة تُقيَّد بعدد الحزم وتُعلَّم بوضوح على أنها جزئية.
NetScope مجاني، ومرخص برخصة MIT، وليس له أي تمويل خلفه سوى الوقت الشخصي. إذا كان يوفر عليك وقتًا في تحقيق ما، ففكّر في رعاية التطوير — فهذا يمول مباشرةً الساعات التي تُستثمر في محللات بروتوكولات واكتشافات جديدة.
صدر بموجب رخصة MIT.
NetScope.exe