Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
babyshark — Flows-first PCAP TUI (Fall-Dateien, wunderschönes UX). Do do do do. | Kitploit
Tools/GitHubGitHub/vignesh07/babyshark
Paket-Sniffing & AnalyseNetzwerkforensikForensikNetzwerksicherheitDienstprogramme & FrameworksDNS-AnalyseAnomalieerkennungLog-Analyse
GitHubvignesh07/babyshark

babyshark

Flows-first PCAP TUI (Fall-Dateien, wunderschönes UX). Do do do do.

Repository anzeigen
565146vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

babyshark

Wireshark leicht gemacht (in Ihrem Terminal).

Babyshark ist eine PCAP-TUI, die Ihnen hilft, Folgendes zu beantworten:

  • Was nutzt das Netzwerk?
  • Was sieht defekt/komisch aus?
  • Was sollte ich als Nächstes auswählen?

Status: v0.3.0 (Alpha).

  • Offline-Ansicht von .pcap / .pcapng funktioniert ohne Wireshark
  • Live-Mitschnitt erfordert tshark (Wireshark CLI)

Übersicht

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

Übersicht ist das „Start here“-Dashboard. Es fasst den Mitschnitt zusammen und schlägt vor, was als Nächstes zu tun ist.

  • Zeigt schnelle Summen (Pakete/Flows), eine Verkehrsmischung und „Top“-Tabellen (Ports/Hosts/Flows).
  • Im Live-Modus zeigt es den Mitschnittstatus (pps + eine letzte Status-/Fehlerzeile von tshark).

So verwenden Sie es:

  • Drücken Sie D, um zu (hostname-zuerst) zu springen.
Domains
  • Drücken Sie W, um zu Was ist seltsam? (kuratierte Detektoren) zu springen.
  • Drücken Sie F (oder f), um zu Flows (roh) zu springen.
  • Viele Zeilen sind Einstiegspunkte für Drill-down: Wählen Sie eine Zeile aus und drücken Sie Enter.
  • Domains

    5E1633E3-0E53-4085-AE98-6656121EAF8B

    Domains gruppiert Verkehr nach Hostname, sodass Sie von Namen statt 5‑Tupeln starten können.

    • Zeigt Domain-Zusammenfassungen (Verbindungen/Bytes + Zähler für Anfrage/Antwort/Fehler).
    • Der Detailbereich zeigt „IP-Hinweise“. Wenn DNS-Antworten nicht sichtbar sind (DoH/DoT/Caching), kann es dennoch Beobachtete IPs (aus Flows) mithilfe von TLS-SNI/HTTP-Host-Hinweisen anzeigen.

    So verwenden Sie es:

    • Wählen Sie eine Domain aus und drücken Sie Enter, um in die relevanten Flows zu bohren.
    • Drücken Sie s, um die Sortierung zu ändern.
    • Drücken Sie c, um einen aktiven Teilmengenfilter zu löschen.

    Was ist seltsam?

    B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

    Was ist seltsam? ist eine kuratierte Sammlung von Detektoren, die die Frage „Was sieht defekt/langsam aus?“ beantworten soll, ohne tiefgehende Wireshark-Kenntnisse zu erfordern.

    • Jeder Detektor enthält eine kurze Erklärung, „warum es wichtig ist“.
    • Drücken Sie Enter auf einem Detektor, um auf die betroffenen Flows zu filtern, sodass Sie in Pakete/Streams bohren können.

    So verwenden Sie es:

    • Wählen Sie einen Detektor aus (Sie können auch 1–9 drücken, um per Sprung auszuwählen) und drücken Sie Enter.
    • Drücken Sie c, um einen aktiven Teilmengenfilter zu löschen.

    Erweitern

    Screenshot 2026-02-23 at 12 09 07 PM

    Erweitern / Erklären (?) bietet einfache englische Erklärungen für das, was Sie gerade betrachten.

    • Öffnen Sie von Flows aus mit Enter Packets, drücken Sie dann ?, um Explain zu öffnen.
    • Explain ist best-effort: Es versucht, den Flow zu klassifizieren und zu zeigen, „warum ich das denke“ + „nächste Schritte“.

    Tipp: Drücken Sie h für Hilfe und g für Glossar.


    Schnellstart

    Version herunterladen (empfohlen)

    Holen Sie sich eine Binärdatei von GitHub Releases:

    • https://github.com/vignesh07/babyshark/releases

    Oder aus dem Quellcode bauen

    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    Funktionen

    • Offline: Öffnen Sie .pcap / .pcapng und durchsuchen Sie:
      • Flow-Liste → Paketliste → Stream folgen
      • Stream-Suche mit Hervorhebung + Navigation mit n / N
    • Live: Mitschnitt und Inspektion von Verkehr in der TUI:
      • Mitschnittsschnittstellen auflisten
      • Live-Mitschnitt mit optionalem Anzeigefilter
      • Optionales Schreiben in eine Datei während des Mitschnitts
    • Pro-Flow-Analyse:
      • Health-Badges — farbiger Punkt (grün/gelb/rot) auf jedem Flow basierend auf RST, unvollständigen Handshakes, Wiederholungen
      • Asymmetrie-Label — DL/UL-Suffix in der Flow-Liste + download-heavy/upload-heavy/balanced in den Details (fällt auf A>B/B>A zurück, wenn die lokale Seite mehrdeutig ist)
      • TCP-Timing — Handshake-RTT, Server-Denkzeit, Datenübertragungsdauer im Detailbereich
      • TLS-Versionsanzeige — zeigt die ausgehandelte Version aus ServerHello, wenn sichtbar, und kennzeichnet veraltete Versionen (≤ TLS 1.1)
    • Seltsame Detektoren:
      • TCP-Reset, Handshake nicht abgeschlossen, DNS-Fehler, Hinweise auf Wiederholungen/OOO, Hochlatenz-Flows
      • Veraltetes TLS — kennzeichnet Flows, die TLS 1.0 oder 1.1 verwenden
      • Redselige Hosts — kennzeichnet ≥10 Flows zum selben Ziel innerhalb von 60 Sekunden
    • Zeitachsenansicht (T):
      • Gantt — phasenfarbige horizontale Balken (Handshake / TLS / Daten / Schließen) mit Hostname-Labels
      • Scatter — paketweises Richtungs-/Wiederholungs-Punktdiagramm
      • Farblegenden, Musterhinweise und einfache englische Erzählung in den Details
    • Notizen/Export:
      • Lesezeichen für Flows
      • Markdown-Bericht exportieren (neueste + zeitgestempelte Kopien)

    Installation

    Option A: GitHub Release (empfohlen)

    Laden Sie eine vorgebaute Binärdatei herunter:

    • https://github.com/vignesh07/babyshark/releases

    Option B: Aus dem Quellcode bauen

    Voraussetzungen:

    • Rust-Toolchain (stable)
    • (Nur Live-Modus) tshark
    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    Option C: cargo install (entwicklerfreundlich)

    root@kitploit:~
    cargo install --git https://github.com/vignesh07/babyshark --bin babyshark
    

    tshark installieren (erforderlich für --live)

    tshark ist die offizielle Wireshark CLI.

    macOS

    root@kitploit:~
    # macOS (Homebrew)
    brew install wireshark
    

    Linux

    Debian/Ubuntu:

    root@kitploit:~
    sudo apt-get update
    sudo apt-get install -y tshark
    

    Fedora:

    root@kitploit:~
    sudo dnf install -y wireshark-cli
    

    Arch:

    root@kitploit:~
    sudo pacman -S wireshark-cli
    

    Überprüfen:

    root@kitploit:~
    tshark --version
    tshark -D
    

    Hinweis zu Berechtigungen: Live-Mitschnitt kann erhöhte Berechtigungen erfordern (sudo, dumpcap-Caps oder Mitglied der wireshark-Gruppe). Wenn babyshark eine Berechtigungsfehlermeldung ausgibt, befolgen Sie die ausgegebenen Hinweise.


    Fehlerbehebung

    babyshark in git aktualisiert, aber mein Befehl führt noch das alte Verhalten aus

    Wenn Sie mit cargo install installiert haben, müssen Sie nach dem Pull neu installieren:

    root@kitploit:~
    cd babyshark/rust
    cargo install --path . --force
    

    Live-Mitschnitt schlägt fehl (Berechtigungen)

    Versuchen Sie es mit sudo auszuführen:

    root@kitploit:~
    sudo babyshark --live en0
    

    Wenn das funktioniert, müssen Sie wahrscheinlich die Mitschnittsberechtigungen (dumpcap, wireshark-Gruppe usw.) auf Ihrem Betriebssystem konfigurieren.

    Domains zeigt ips=0 für alles

    Dies passiert oft, wenn DNS-Antworten nicht sichtbar sind (DoH/DoT oder zwischengespeichert). Babyshark zeigt dennoch Beobachtete IPs (aus Flows) mithilfe von TLS-SNI/HTTP-Host-Hinweisen, wenn verfügbar.


    Verwendung

    Offline-PCAP

    root@kitploit:~
    babyshark --pcap ./capture.pcap
    

    Live-Schnittstellen auflisten

    root@kitploit:~
    babyshark --list-ifaces
    

    Live-Mitschnitt

    root@kitploit:~
    babyshark --live en0
    

    Live-Mitschnitt mit Wireshark-Anzeigefilter

    root@kitploit:~
    babyshark --live en0 --dfilter "tcp.port==443"
    

    Live-Mitschnitt und in Datei schreiben

    root@kitploit:~
    babyshark --live en0 --write-pcap /tmp/live.pcapng
    

    Beispielbildschirme (unkenntlich)

    Dies sind reine Textbeispiele dessen, was Sie in der TUI sehen werden. IPs/Domains sind anonymisiert.

    Übersicht (live)

    root@kitploit:~
    PCAP Viewer
    babyshark   Übersicht  flows:114 packets:4227  tcp:on udp:on q=—
    
    Übersicht  (D Domains, W seltsames, F Flows)
    In einfachem Englisch
    Pakete: 4227   Flows: 114   Top Talker: 10.0.0.6 (2711.9KB)   Top Talker (Pkts): 10.0.0.6 (4046 Pkts)
    Live: 88s   pps~14.6   dropped~0   | letzte: Mitschnitt auf 'Wi‑Fi: en0'
    
    pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/Eimer)
    
    Top Flow (Bytes): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
    Top Flow (Pkts):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 Pkts)
    
    Was soll ich anklicken?
    • Domains (menschliche Ansicht)  (Drücken Sie D)
    • Seltsames (Fehlerbehebung)  (Drücken Sie W)
    • Flows (roh)  (Drücken Sie F)
    • Zeitachse (Gantt + Scatter)  (Drücken Sie T)
      ↳ Erkannt: Hochlatenz-Flows (grob) (29 flows)
    

    Domains

    root@kitploit:~
    Domains  (Enter zeigt Flows, s Sortierung (verb/bytes/fail), c löschen, Esc zurück)
    
      1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
    ❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2
    
    Domain-Details
    chat.openai.com
    
    queries=5 responses=3 failures=0
    
    Beobachtete IPs (aus Flows):
    10.0.0.6
    198.51.100.42
    
    Tipp: Enter wendet einen Teilmengenfilter an (bevorzugt beobachtete IPs; DNS-IPs falls verfügbar).
    

    Seltsames

    root@kitploit:~
    Seltsames  (Enter zeigt Flows, c löschen, Esc zurück)
    
    ❯ 1 Hochlatenz-Flows (grob)                            flows=42
      2 Redselige Hosts (Burst-Verbindungen)               flows=28
      3 TCP-Zuverlässigkeitshinweise (Wiederholungen / Out-of-Order)  flows=16
      4 TCP-Reset (RST)                                    flows=11
      5 Veraltete TLS-Versionen (≤ 1.1)                    flows=3
      6 Handshake nicht abgeschlossen                      flows=0
      7 DNS-Fehler (NXDOMAIN/SERVFAIL)                     flows=0
    
    Warum es wichtig ist
    Hochlatenz-Flows (grob)
    
    Wenn ein Flow viel Zeit in Anspruch nimmt und viele Pakete hat, kann dies auf Latenz,
    Überlastung oder Wiederholungen hindeuten. Dies ist eine grobe Heuristik und hängt von korrekten Zeitstempeln ab.
    

    Zeitachse

    root@kitploit:~
    Zeitachse: Gantt  (Tab wechseln, ↑/↓ bewegen, Enter Pakete, Esc zurück)
    █ Handshake  █ TLS  █ Daten  █ Schließen  █ UDP
    09:31:02        09:31:10        09:31:18        09:31:26
    
      google.com (HTTPS)   ● ██████████████████████████████████
      chat.openai.com (HT… ● ████████████████
      wikipedia.org (HTTPS) ●  ██████████████████████████
      DNS 10.0.0.1:53      ● ██
    Muster: 3 Verbindungen gleichzeitig geöffnet — wahrscheinlich ein Seitenaufruf
    Muster: 2 DNS-Abfragen gingen 3 verschlüsselten Verbindungen zu passenden Hosts voraus
    
    Details
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    Was passierte
    
    1. Mit google.com verbunden (TCP-Handshake dauerte 12.5ms)
    2. Verschlüsselung ausgehandelt (TLS 1.3)
    3. 28.2KB in 89ms übertragen (40 Pakete)
    4. Meist heruntergeladen (Server sendete mehr Daten)
    5. Verbindung sauber geschlossen (FIN)
    

    Die Zeitachse ist die visuelle Geschichte Ihres Mitschnitts. Sie zeigt, wann jede Verbindung gestartet wurde, welche Phasen sie durchlief (Handshake, TLS, Datenübertragung, Schließen) und wie sie sich überlappen.

    • Gantt — horizontale Balken, gefärbt nach TCP-Phase, mit Hostname-Labels
    • Scatter — paketweise Punkte, gefärbt nach Richtung (Sie→Server, Server→Sie, Wiederholung)
    • Muster — automatische Hinweise auf gleichzeitige Öffnungen, DNS→TLS-Hostname/Zeit-Korrelationen, Wiederholungswarnungen
    • Erzählung — einfaches Englisches „Was passierte“ im Detailbereich (verwendet Upload/Download-Wortlaut nur, wenn die lokale Seite ableitbar ist)

    Flows

    root@kitploit:~
    Flows [LIVE en0] (63.8 pps)  (Enter Pakete, / Filter, t/u umschalten, b Lesezeichen, E Export, o Übersicht)  subset=domain:chat.openai.com
    
    ● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
    ❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL
    
    Details
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    A→B: 14 Pkts / 1386 Bytes
    B→A: 26 Pkts / 26307 Bytes
    Richtung: download-heavy
    
    Handshake-RTT: 12.450ms
    Server denken:  3.200ms
    Datenübertragung: 89.100ms
    
    TLS-Version: TLS 1.2
    
    Lesezeichen: 1
    

    Tastenkombinationen (TUI)

    Top-Level:

    • o Übersicht
    • D Domains
    • W Seltsames
    • F Flows
    • T Zeitachse (Gantt + Scatter)
    • h Hilfe
    • g Glossar
    • q Beenden

    In Ansichten:

    • Enter Drill-down (Domains/seltsam → Flows, Flows → Pakete)
    • Esc zurück
    • c aktiven Teilmengenfilter löschen
    • ? ausgewählten Flow erklären
    • x Einführungshinweis schließen (Übersicht)

    Flows-Ansicht:

    • ↑/↓ oder j/k bewegen
    • / Filter
    • t / u TCP / UDP umschalten
    • b Flow mit Lesezeichen versehen
    • E Bericht exportieren

    Zeitachsenansicht:

    • Tab / Shift-Tab Gantt / Scatter wechseln
    • ↑/↓ oder j/k bewegen
    • PgUp/PgDn Seite
    • Enter in Pakete bohren

    Paketansicht:

    • f Stream folgen

    Streamansicht:

    • / Suche
    • n / N nächste / vorherige Übereinstimmung
    • Tab / Shift-Tab Streamrichtung durchlaufen
    • ↑/↓ scrollen

    Ausgabedateien

    Wenn Sie Lesezeichen setzen/exportieren, schreibt babyshark neben die PCAP in ein verstecktes Verzeichnis:

    • .babyshark/case.json — Lesezeichen
    • .babyshark/report.md — neuester Bericht (überschrieben)
    • .babyshark/report-YYYYMMDD-HHMMSS.md — versionierte Berichte

    Roadmap

    • Hübschere Einführung + Dokumentation (Screenshots/Gifs)
    • --bpf-Mitschnittfilter-Durchleitung für den Live-Modus
    • Noch bessere Protokollhinweise + Flow-Klassifizierung
    • Verbesserte TCP-Wiederzusammenführung (Lücken-/Wiederholungsmarkierungen)
    • Paketverbesserungen (noch offen)

    Lizenz

    MIT © 2026 Vignesh Natarajan

    Tool herunterladen