Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
babyshark — Flows-first PCAP TUI (Fall-Dateien, wunderschönes UX). Do do do do. | Kitploit
Tools/GitHubGitHub/vignesh07/babyshark
Paket-Sniffing & AnalyseNetzwerkforensikForensikNetzwerksicherheitDienstprogramme & FrameworksDNS-AnalyseAnomalieerkennungLog-Analyse
GitHubvignesh07/babyshark

babyshark

Flows-first PCAP TUI (Fall-Dateien, wunderschönes UX). Do do do do.

Repository anzeigen
56514vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

babyshark

Wireshark leicht gemacht (in Ihrem Terminal).

Babyshark ist eine PCAP-TUI, die Ihnen hilft, Folgendes zu beantworten:

  • Was nutzt das Netzwerk?
  • Was sieht defekt/komisch aus?
  • Was sollte ich als Nächstes auswählen?

Status: v0.3.0 (Alpha).

  • Offline-Ansicht von .pcap / .pcapng funktioniert ohne Wireshark
  • Live-Mitschnitt erfordert tshark (Wireshark CLI)

Übersicht

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

Übersicht ist das „Start here“-Dashboard. Es fasst den Mitschnitt zusammen und schlägt vor, was als Nächstes zu tun ist.

  • Zeigt schnelle Summen (Pakete/Flows), eine Verkehrsmischung und „Top“-Tabellen (Ports/Hosts/Flows).
  • Im Live-Modus zeigt es den Mitschnittstatus (pps + eine letzte Status-/Fehlerzeile von tshark).

So verwenden Sie es:

  • Drücken Sie D, um zu Domains (hostname-zuerst) zu springen.
  • Drücken Sie W, um zu Was ist seltsam? (kuratierte Detektoren) zu springen.
  • Drücken Sie F (oder f), um zu Flows (roh) zu springen.
  • Viele Zeilen sind Einstiegspunkte für Drill-down: Wählen Sie eine Zeile aus und drücken Sie Enter.

Domains

5E1633E3-0E53-4085-AE98-6656121EAF8B

Domains gruppiert Verkehr nach Hostname, sodass Sie von Namen statt 5‑Tupeln starten können.

  • Zeigt Domain-Zusammenfassungen (Verbindungen/Bytes + Zähler für Anfrage/Antwort/Fehler).
  • Der Detailbereich zeigt „IP-Hinweise“. Wenn DNS-Antworten nicht sichtbar sind (DoH/DoT/Caching), kann es dennoch Beobachtete IPs (aus Flows) mithilfe von TLS-SNI/HTTP-Host-Hinweisen anzeigen.

So verwenden Sie es:

  • Wählen Sie eine Domain aus und drücken Sie Enter, um in die relevanten Flows zu bohren.
  • Drücken Sie s, um die Sortierung zu ändern.
  • Drücken Sie c, um einen aktiven Teilmengenfilter zu löschen.

Was ist seltsam?

B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

Was ist seltsam? ist eine kuratierte Sammlung von Detektoren, die die Frage „Was sieht defekt/langsam aus?“ beantworten soll, ohne tiefgehende Wireshark-Kenntnisse zu erfordern.

  • Jeder Detektor enthält eine kurze Erklärung, „warum es wichtig ist“.
  • Drücken Sie Enter auf einem Detektor, um auf die betroffenen Flows zu filtern, sodass Sie in Pakete/Streams bohren können.

So verwenden Sie es:

  • Wählen Sie einen Detektor aus (Sie können auch 1–9 drücken, um per Sprung auszuwählen) und drücken Sie Enter.
  • Drücken Sie c, um einen aktiven Teilmengenfilter zu löschen.

Erweitern

Screenshot 2026-02-23 at 12 09 07 PM

Erweitern / Erklären (?) bietet einfache englische Erklärungen für das, was Sie gerade betrachten.

  • Öffnen Sie von Flows aus mit Enter Packets, drücken Sie dann ?, um Explain zu öffnen.
  • Explain ist best-effort: Es versucht, den Flow zu klassifizieren und zu zeigen, „warum ich das denke“ + „nächste Schritte“.

Tipp: Drücken Sie h für Hilfe und g für Glossar.


Schnellstart

Version herunterladen (empfohlen)

Holen Sie sich eine Binärdatei von GitHub Releases:

  • https://github.com/vignesh07/babyshark/releases

Oder aus dem Quellcode bauen

root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

Funktionen

  • Offline: Öffnen Sie .pcap / .pcapng und durchsuchen Sie:
    • Flow-Liste → Paketliste → Stream folgen
    • Stream-Suche mit Hervorhebung + Navigation mit n / N
  • Live: Mitschnitt und Inspektion von Verkehr in der TUI:
    • Mitschnittsschnittstellen auflisten
    • Live-Mitschnitt mit optionalem Anzeigefilter
    • Optionales Schreiben in eine Datei während des Mitschnitts
  • Pro-Flow-Analyse:
    • Health-Badges — farbiger Punkt (grün/gelb/rot) auf jedem Flow basierend auf RST, unvollständigen Handshakes, Wiederholungen
    • Asymmetrie-Label — DL/UL-Suffix in der Flow-Liste + download-heavy/upload-heavy/balanced in den Details (fällt auf A>B/B>A zurück, wenn die lokale Seite mehrdeutig ist)
    • TCP-Timing — Handshake-RTT, Server-Denkzeit, Datenübertragungsdauer im Detailbereich
    • TLS-Versionsanzeige — zeigt die ausgehandelte Version aus ServerHello, wenn sichtbar, und kennzeichnet veraltete Versionen (≤ TLS 1.1)
  • Seltsame Detektoren:
    • TCP-Reset, Handshake nicht abgeschlossen, DNS-Fehler, Hinweise auf Wiederholungen/OOO, Hochlatenz-Flows
    • Veraltetes TLS — kennzeichnet Flows, die TLS 1.0 oder 1.1 verwenden
    • Redselige Hosts — kennzeichnet ≥10 Flows zum selben Ziel innerhalb von 60 Sekunden
  • Zeitachsenansicht (T):

Installation

Option A: GitHub Release (empfohlen)

Laden Sie eine vorgebaute Binärdatei herunter:

  • https://github.com/vignesh07/babyshark/releases

Option B: Aus dem Quellcode bauen

Voraussetzungen:

  • Rust-Toolchain (stable)
  • (Nur Live-Modus) tshark
root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

Option C: cargo install (entwicklerfreundlich)

root@kitploit:~
cargo install --git https://github.com/vignesh07/babyshark --bin babyshark

tshark installieren (erforderlich für --live)

tshark ist die offizielle Wireshark CLI.

macOS

root@kitploit:~
# macOS (Homebrew)
brew install wireshark

Linux

Debian/Ubuntu:

root@kitploit:~
sudo apt-get update
sudo apt-get install -y tshark

Fedora:

root@kitploit:~
sudo dnf install -y wireshark-cli

Arch:

root@kitploit:~
sudo pacman -S wireshark-cli

Überprüfen:

root@kitploit:~
tshark --version
tshark -D

Hinweis zu Berechtigungen: Live-Mitschnitt kann erhöhte Berechtigungen erfordern (sudo, dumpcap-Caps oder Mitglied der wireshark-Gruppe). Wenn babyshark eine Berechtigungsfehlermeldung ausgibt, befolgen Sie die ausgegebenen Hinweise.


Fehlerbehebung

babyshark in git aktualisiert, aber mein Befehl führt noch das alte Verhalten aus

Wenn Sie mit cargo install installiert haben, müssen Sie nach dem Pull neu installieren:

root@kitploit:~
cd babyshark/rust
cargo install --path . --force

Live-Mitschnitt schlägt fehl (Berechtigungen)

Versuchen Sie es mit sudo auszuführen:

root@kitploit:~
sudo babyshark --live en0

Wenn das funktioniert, müssen Sie wahrscheinlich die Mitschnittsberechtigungen (dumpcap, wireshark-Gruppe usw.) auf Ihrem Betriebssystem konfigurieren.

Domains zeigt ips=0 für alles

Dies passiert oft, wenn DNS-Antworten nicht sichtbar sind (DoH/DoT oder zwischengespeichert). Babyshark zeigt dennoch Beobachtete IPs (aus Flows) mithilfe von TLS-SNI/HTTP-Host-Hinweisen, wenn verfügbar.


Verwendung

Offline-PCAP

root@kitploit:~
babyshark --pcap ./capture.pcap

Live-Schnittstellen auflisten

root@kitploit:~
babyshark --list-ifaces

Live-Mitschnitt

root@kitploit:~
babyshark --live en0

Live-Mitschnitt mit Wireshark-Anzeigefilter

root@kitploit:~
babyshark --live en0 --dfilter "tcp.port==443"

Live-Mitschnitt und in Datei schreiben

root@kitploit:~
babyshark --live en0 --write-pcap /tmp/live.pcapng

Beispielbildschirme (unkenntlich)

Dies sind reine Textbeispiele dessen, was Sie in der TUI sehen werden. IPs/Domains sind anonymisiert.

Übersicht (live)

root@kitploit:~
PCAP Viewer
babyshark   Übersicht  flows:114 packets:4227  tcp:on udp:on q=—

Übersicht  (D Domains, W seltsames, F Flows)
In einfachem Englisch
Pakete: 4227   Flows: 114   Top Talker: 10.0.0.6 (2711.9KB)   Top Talker (Pkts): 10.0.0.6 (4046 Pkts)
Live: 88s   pps~14.6   dropped~0   | letzte: Mitschnitt auf 'Wi‑Fi: en0'

pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/Eimer)

Top Flow (Bytes): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
Top Flow (Pkts):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 Pkts)

Was soll ich anklicken?
• Domains (menschliche Ansicht)  (Drücken Sie D)
• Seltsames (Fehlerbehebung)  (Drücken Sie W)
• Flows (roh)  (Drücken Sie F)
• Zeitachse (Gantt + Scatter)  (Drücken Sie T)
  ↳ Erkannt: Hochlatenz-Flows (grob) (29 flows)

Domains

root@kitploit:~
Domains  (Enter zeigt Flows, s Sortierung (verb/bytes/fail), c löschen, Esc zurück)

  1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2

Domain-Details
chat.openai.com

queries=5 responses=3 failures=0

Beobachtete IPs (aus Flows):
10.0.0.6
198.51.100.42

Tipp: Enter wendet einen Teilmengenfilter an (bevorzugt beobachtete IPs; DNS-IPs falls verfügbar).

Seltsames

root@kitploit:~
Seltsames  (Enter zeigt Flows, c löschen, Esc zurück)

❯ 1 Hochlatenz-Flows (grob)                            flows=42
  2 Redselige Hosts (Burst-Verbindungen)               flows=28
  3 TCP-Zuverlässigkeitshinweise (Wiederholungen / Out-of-Order)  flows=16
  4 TCP-Reset (RST)                                    flows=11
  5 Veraltete TLS-Versionen (≤ 1.1)                    flows=3
  6 Handshake nicht abgeschlossen                      flows=0
  7 DNS-Fehler (NXDOMAIN/SERVFAIL)                     flows=0

Warum es wichtig ist
Hochlatenz-Flows (grob)

Wenn ein Flow viel Zeit in Anspruch nimmt und viele Pakete hat, kann dies auf Latenz,
Überlastung oder Wiederholungen hindeuten. Dies ist eine grobe Heuristik und hängt von korrekten Zeitstempeln ab.

Zeitachse

root@kitploit:~
Zeitachse: Gantt  (Tab wechseln, ↑/↓ bewegen, Enter Pakete, Esc zurück)
█ Handshake  █ TLS  █ Daten  █ Schließen  █ UDP
09:31:02        09:31:10        09:31:18        09:31:26

  google.com (HTTPS)   ● ██████████████████████████████████
  chat.openai.com (HT… ● ████████████████
  wikipedia.org (HTTPS) ●  ██████████████████████████
  DNS 10.0.0.1:53      ● ██
Muster: 3 Verbindungen gleichzeitig geöffnet — wahrscheinlich ein Seitenaufruf
Muster: 2 DNS-Abfragen gingen 3 verschlüsselten Verbindungen zu passenden Hosts voraus

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

Was passierte

1. Mit google.com verbunden (TCP-Handshake dauerte 12.5ms)
2. Verschlüsselung ausgehandelt (TLS 1.3)
3. 28.2KB in 89ms übertragen (40 Pakete)
4. Meist heruntergeladen (Server sendete mehr Daten)
5. Verbindung sauber geschlossen (FIN)

Die Zeitachse ist die visuelle Geschichte Ihres Mitschnitts. Sie zeigt, wann jede Verbindung gestartet wurde, welche Phasen sie durchlief (Handshake, TLS, Datenübertragung, Schließen) und wie sie sich überlappen.

  • Gantt — horizontale Balken, gefärbt nach TCP-Phase, mit Hostname-Labels
  • Scatter — paketweise Punkte, gefärbt nach Richtung (Sie→Server, Server→Sie, Wiederholung)
  • Muster — automatische Hinweise auf gleichzeitige Öffnungen, DNS→TLS-Hostname/Zeit-Korrelationen, Wiederholungswarnungen
  • Erzählung — einfaches Englisches „Was passierte“ im Detailbereich (verwendet Upload/Download-Wortlaut nur, wenn die lokale Seite ableitbar ist)

Flows

root@kitploit:~
Flows [LIVE en0] (63.8 pps)  (Enter Pakete, / Filter, t/u umschalten, b Lesezeichen, E Export, o Übersicht)  subset=domain:chat.openai.com

● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

A→B: 14 Pkts / 1386 Bytes
B→A: 26 Pkts / 26307 Bytes
Richtung: download-heavy

Handshake-RTT: 12.450ms
Server denken:  3.200ms
Datenübertragung: 89.100ms

TLS-Version: TLS 1.2

Lesezeichen: 1

Tastenkombinationen (TUI)

Top-Level:

  • o Übersicht
  • D Domains
  • W Seltsames
  • F Flows
  • T Zeitachse (Gantt + Scatter)
  • h Hilfe
  • g Glossar
  • q Beenden

In Ansichten:

  • Enter Drill-down (Domains/seltsam → Flows, Flows → Pakete)
  • Esc zurück
  • c aktiven Teilmengenfilter löschen
  • ? ausgewählten Flow erklären
  • x Einführungshinweis schließen (Übersicht)

Flows-Ansicht:

  • ↑/↓ oder j/k bewegen
  • / Filter
  • t / u TCP / UDP umschalten
  • b Flow mit Lesezeichen versehen
  • E Bericht exportieren

Zeitachsenansicht:

  • Tab / Shift-Tab Gantt / Scatter wechseln
  • ↑/↓ oder j/k bewegen
  • PgUp/PgDn Seite
  • Enter in Pakete bohren

Paketansicht:

  • f Stream folgen

Streamansicht:

  • / Suche
  • n / N nächste / vorherige Übereinstimmung
  • Tab / Shift-Tab Streamrichtung durchlaufen
  • ↑/↓ scrollen

Ausgabedateien

Wenn Sie Lesezeichen setzen/exportieren, schreibt babyshark neben die PCAP in ein verstecktes Verzeichnis:

  • .babyshark/case.json — Lesezeichen
  • .babyshark/report.md — neuester Bericht (überschrieben)
  • .babyshark/report-YYYYMMDD-HHMMSS.md — versionierte Berichte

Roadmap

  • Hübschere Einführung + Dokumentation (Screenshots/Gifs)
  • --bpf-Mitschnittfilter-Durchleitung für den Live-Modus
  • Noch bessere Protokollhinweise + Flow-Klassifizierung
  • Verbesserte TCP-Wiederzusammenführung (Lücken-/Wiederholungsmarkierungen)
  • Paketverbesserungen (noch offen)

Lizenz

MIT © 2026 Vignesh Natarajan

Tool herunterladen
  • Gantt — phasenfarbige horizontale Balken (Handshake / TLS / Daten / Schließen) mit Hostname-Labels
  • Scatter — paketweises Richtungs-/Wiederholungs-Punktdiagramm
  • Farblegenden, Musterhinweise und einfache englische Erzählung in den Details
  • Notizen/Export:
    • Lesezeichen für Flows
    • Markdown-Bericht exportieren (neueste + zeitgestempelte Kopien)