
Offline-first-Plattform zur Netzwerkuntersuchung und -reaktion für Windows. Verwandelt einen pcap- oder Live-Capture in ein vollständiges forensisches Urteil — Angriffsgeschichte, IOCs, extrahierte Anmeldedaten und Reaktion mit einem Klick — vollständig lokal, keine Cloud, keine API-Schlüssel.
Offline-First-Plattform für Netzwerkuntersuchung und Incident-Response für Windows.
NetScope ist eine Desktop-Anwendung für Sicherheitsanalysten, Incident-Responder und CTF-Spieler. Sie nimmt eine Paketaufzeichnung (.pcap / .pcapng) oder eine Live-Schnittstelle entgegen und verwandelt sie in eine vollständige, evidenzbasierte Untersuchung — Befund, Angriffsgeschichte, Kompromittierungsindikatoren, extrahierter Loot und Ein-Klick-Reaktionsaktionen — vollständig auf Ihrem Rechner, ohne Cloud-Dienste und ohne kostenpflichtige APIs.
Sie können das meiste davon auch von Hand mit Wireshark, Suricata und ein paar Skripten bekommen — NetScopes Aufgabe ist es, diese Korrelation automatisch in einem Durchgang durchzuführen, ohne irgendetwas von Ihrem Rechner zu senden:
Stream-Rekonstruktion mit einem Live-Befundbanner — eine aus der Aufzeichnung rekonstruierte FTP-Sitzung, offengelegte Klartext-Zugangsdaten und automatisch darübergelegte tshark- und Suricata-Anreicherung:

Der Loot-Tab — Zugangsdaten, Hashes, Schlüssel und Token, die aus der Aufzeichnung extrahiert wurden, jeweils mit Kopieren per Klick:

Vorgefertigte Windows-Binärdateien sind jeder Veröffentlichung beigefügt:
→ Neueste Version herunterladen
| Datei | Was es ist |
|---|---|
NetScope-Setup-<version>.exe | Installationsprogramm. Erstellt Startmenü- und Desktopverknüpfungen. Empfohlen. |
NetScope-Portable-<version>.exe | Ein einzelnes portables Programm. Keine Installation nötig — einfach ausführen. |
Vollständige Installations- und Ausführungsanleitungen — einschließlich der Ausführung aus dem Quellcode — finden Sie in INSTALL.md.
NetScope fordert beim Start Administratorrechte an. Die Rechteerweiterung ist für die Reaktionsaktionen erforderlich (Host-Firewall-Regeln, Prozessbeendigung, Speichererfassung). Beim Start erscheint eine Windows-UAC-Eingabeaufforderung.
NetScope hat zwei Einstiegspunkte, die dieselbe Analyse-Engine speisen:
dumpcap) und auf dieselbe Weise analysieren, mit Live-ARP-Watch und DNS-Abwehr.Alles läuft lokal. Der Parser und die Analyse-Engine sind reines TypeScript und benötigen keine externen Tools; wenn kostenlose Tools wie tshark, Suricata, Zeek oder yara installiert sind, ergänzt NetScope seine Analysen automatisch um deren Erkennungen.
Die vollständige Anleitung finden Sie in INSTALL.md. Die Kurzfassung:
App verwenden: Laden Sie das Installationsprogramm oder den portablen Build von der Releases-Seite herunter und führen Sie die Datei aus.
Aus dem Quellcode ausführen:
npm install
npm run dev
Eigene Windows-Binärdateien erstellen:
npm run build:win
Die Artefakte werden nach release/ geschrieben.
.pcap- / .pcapng-Datei hinein, oder wählen Sie eine Live-Schnittstelle für die Aufzeichnung aus.(Eine kurze Bildschirmaufnahme dieses Ablaufs folgt hier.)
NetScope ist eine Electron-Anwendung mit einer strikten Prozessgrenze.
src/
main/ Electron main process — analysis engine, services, IPC handlers
services/pcap/ pure-TS PCAP parser, decoders, analyzers, worker thread
preload/ context-isolated bridge (window.netscope) — no Node in the renderer
renderer/ React 19 UI (Vite)
shared/ IPC contract and data model shared by main and renderer
src/shared/ipc.ts) erreicht.Eine vollständige technische Ausarbeitung finden Sie in docs/FULL_REPORT.md.
NetScope funktioniert ohne alle diese Tools, verwendet sie aber, wenn sie vorhanden sind:
tshark / dumpcap (Wireshark) — tiefere Analyse und Live-Aufzeichnung.Suricata — IDS-Erkennungen in Signaturqualität.Zeek — Protokoll-Logs und Artefakte der Anwendungsschicht.yara — Musterabgleich für Malware über geschnittene Dateien und Streams.procdump — Speichererfassung während der Reaktion.Alle sind kostenlos und Open Source. Der Einrichtungsbildschirm in der App erkennt, was installiert ist.
Der integrierte Parser lädt die gesamte Datei in den Arbeitsspeicher, daher gibt es eine praktische Obergrenze. Dateien bis etwa 500 MB lassen sich komfortabel analysieren; 500 MB–1,7 GB funktioniert, ist aber speicherintensiv; über 1,7 GB lehnt NetScope sauber ab und empfiehlt, die Datei mit editcap zu teilen oder tshark / Zeek extern auszuführen. Große Dateien werden paketbegrenzt und ausdrücklich als unvollständig gekennzeichnet.
NetScope ist kostenlos, unter MIT-Lizenz und hat keine Finanzierung außer Freizeit. Wenn es Ihnen bei einer Untersuchung Zeit spart, erwägen Sie, die Entwicklung zu sponsern — es finanziert direkt die Stunden, die in neue Protokoll-Parser und Erkennungen fließen.
Veröffentlicht unter der MIT-Lizenz.
NetScope-<version>-win.zip | Gezippter Anwendungsordner. Entpacken und NetScope.exe ausführen. |