
Flows-first PCAP TUI (Fall-Dateien, wunderschönes UX). Do do do do.
Wireshark leicht gemacht (in Ihrem Terminal).
Babyshark ist eine PCAP-TUI, die Ihnen hilft, Folgendes zu beantworten:
Status: v0.3.0 (Alpha).
.pcap / .pcapng funktioniert ohne Wiresharktshark (Wireshark CLI)
Übersicht ist das „Start here“-Dashboard. Es fasst den Mitschnitt zusammen und schlägt vor, was als Nächstes zu tun ist.
tshark).So verwenden Sie es:
D, um zu Domains (hostname-zuerst) zu springen.W, um zu Was ist seltsam? (kuratierte Detektoren) zu springen.F (oder f), um zu Flows (roh) zu springen.
Domains gruppiert Verkehr nach Hostname, sodass Sie von Namen statt 5‑Tupeln starten können.
So verwenden Sie es:
s, um die Sortierung zu ändern.c, um einen aktiven Teilmengenfilter zu löschen.
Was ist seltsam? ist eine kuratierte Sammlung von Detektoren, die die Frage „Was sieht defekt/langsam aus?“ beantworten soll, ohne tiefgehende Wireshark-Kenntnisse zu erfordern.
So verwenden Sie es:
1–9 drücken, um per Sprung auszuwählen) und drücken Sie Enter.c, um einen aktiven Teilmengenfilter zu löschen.
Erweitern / Erklären (?) bietet einfache englische Erklärungen für das, was Sie gerade betrachten.
?, um Explain zu öffnen.Tipp: Drücken Sie h für Hilfe und g für Glossar.
Holen Sie sich eine Binärdatei von GitHub Releases:
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help
.pcap / .pcapng und durchsuchen Sie:
n / NDL/UL-Suffix in der Flow-Liste + download-heavy/upload-heavy/balanced in den Details (fällt auf A>B/B>A zurück, wenn die lokale Seite mehrdeutig ist)T):
Laden Sie eine vorgebaute Binärdatei herunter:
Voraussetzungen:
tsharkgit clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help
cargo install --git https://github.com/vignesh07/babyshark --bin babyshark
tshark installieren (erforderlich für --live)tshark ist die offizielle Wireshark CLI.
# macOS (Homebrew)
brew install wireshark
Debian/Ubuntu:
sudo apt-get update
sudo apt-get install -y tshark
Fedora:
sudo dnf install -y wireshark-cli
Arch:
sudo pacman -S wireshark-cli
Überprüfen:
tshark --version
tshark -D
Hinweis zu Berechtigungen: Live-Mitschnitt kann erhöhte Berechtigungen erfordern (sudo, dumpcap-Caps oder Mitglied der wireshark-Gruppe). Wenn babyshark eine Berechtigungsfehlermeldung ausgibt, befolgen Sie die ausgegebenen Hinweise.
babyshark in git aktualisiert, aber mein Befehl führt noch das alte Verhalten ausWenn Sie mit cargo install installiert haben, müssen Sie nach dem Pull neu installieren:
cd babyshark/rust
cargo install --path . --force
Versuchen Sie es mit sudo auszuführen:
sudo babyshark --live en0
Wenn das funktioniert, müssen Sie wahrscheinlich die Mitschnittsberechtigungen (dumpcap, wireshark-Gruppe usw.) auf Ihrem Betriebssystem konfigurieren.
ips=0 für allesDies passiert oft, wenn DNS-Antworten nicht sichtbar sind (DoH/DoT oder zwischengespeichert). Babyshark zeigt dennoch Beobachtete IPs (aus Flows) mithilfe von TLS-SNI/HTTP-Host-Hinweisen, wenn verfügbar.
babyshark --pcap ./capture.pcap
babyshark --list-ifaces
babyshark --live en0
babyshark --live en0 --dfilter "tcp.port==443"
babyshark --live en0 --write-pcap /tmp/live.pcapng
Dies sind reine Textbeispiele dessen, was Sie in der TUI sehen werden. IPs/Domains sind anonymisiert.