
Plataforma de investigación y respuesta de red offline-first para Windows. Convierte una captura pcap o en vivo en un veredicto forense completo — historia del ataque, IOCs, credenciales extraídas y respuesta con un clic — totalmente local, sin nube, sin claves de API.
Plataforma offline-first de investigación y respuesta de red para Windows.
NetScope es una aplicación de escritorio para analistas de seguridad, respondedores de incidentes y
jugadores de CTF. Toma una captura de paquetes (.pcap / .pcapng) o una interfaz en vivo
y la convierte en una investigación completa y respaldada por evidencia: veredicto, historia del
ataque, indicadores de compromiso, botín extraído y acciones de respuesta con un clic,
íntegramente en tu máquina, sin servicios en la nube ni APIs de pago.
Puedes conseguir casi todo esto manualmente con Wireshark, Suricata y algunos scripts; el trabajo de NetScope es hacer esa correlación automáticamente, en una sola pasada y sin enviar nada fuera de tu máquina:
Reensamblado de flujos con un banner de veredicto en vivo: una sesión FTP reconstruida a partir de la captura, credenciales en texto claro expuestas y enriquecimiento de tshark + Suricata superpuesto automáticamente:

La pestaña Loot: credenciales, hashes, claves y tokens extraídos de la captura, cada uno con copia con un clic:

Los binarios precompilados para Windows se adjuntan a cada versión:
| Archivo | Qué es |
|---|---|
NetScope-Setup-<version>.exe | Instalador. Crea accesos directos en el menú Inicio y en el escritorio. Recomendado. |
NetScope-Portable-<version>.exe | Ejecutable portátil único. Sin instalación, solo ejecútalo. |
Las instrucciones completas de instalación y ejecución, incluido cómo ejecutar desde el código fuente, están en INSTALL.md.
NetScope solicita derechos de administrador al iniciarse. La elevación es necesaria para sus acciones de respuesta (reglas de firewall del host, terminación de procesos, captura de memoria). Verás un aviso de UAC de Windows cuando se inicie.
NetScope tiene dos puntos de entrada que alimentan el mismo motor de análisis:
dumpcap) y analiza
de la misma manera, con vigilancia ARP en vivo y defensa DNS.Todo se ejecuta localmente. El analizador y el parser son TypeScript puro y no requieren
herramientas externas; cuando hay herramientas gratuitas como tshark, Suricata, Zeek o yara
instaladas, NetScope superpone sus detecciones automáticamente.
Consulta INSTALL.md para la guía completa. La versión breve:
Usar la aplicación: descarga el instalador o la versión portátil desde la página de Releases y ejecútala.
Ejecutar desde el código fuente:
npm install
npm run dev
Compilar tus propios binarios de Windows:
npm run build:win
Los artefactos se escriben en release/.
.pcap / .pcapng, o selecciona una interfaz
en vivo para capturar.(Aquí se incluirá una breve grabación de pantalla de este flujo.)
NetScope es una aplicación Electron con un límite de procesos estricto.
src/
main/ Proceso principal de Electron — motor de análisis, servicios, manejadores IPC
services/pcap/ parser PCAP en TS puro, decodificadores, analizadores, hilo worker
preload/ puente aislado por contexto (window.netscope) — sin Node en el renderer
renderer/ UI React 19 (Vite)
shared/ contrato IPC y modelo de datos compartidos entre main y renderer
src/shared/ipc.ts).Un análisis técnico completo está en docs/FULL_REPORT.md.
NetScope funciona sin ninguna de ellas, pero las usa cuando están presentes:
tshark / dumpcap (Wireshark) — disección más profunda y captura en vivo.Suricata — detecciones IDS de nivel de firmas.Zeek — registros de protocolos y artefactos de capa de aplicación.yara — coincidencia de patrones de malware sobre archivos y flujos extraídos.procdump — captura de memoria durante la respuesta.Todas son gratuitas y de código abierto. La pantalla de configuración dentro de la aplicación detecta qué está instalado.
El parser interno carga el archivo completo en memoria, por lo que hay un techo
práctico. Los archivos de hasta aproximadamente 500 MB se analizan cómodamente; de 500 MB a 1.7 GB funciona pero
consume mucha memoria; por encima de 1.7 GB NetScope se niega limpiamente y sugiere dividir con
editcap o ejecutar tshark / Zeek externamente. Los archivos grandes se limitan en paquetes
y se marcan claramente como parciales.
NetScope es gratuito, tiene licencia MIT y no cuenta con financiación más allá del tiempo libre de sus autores. Si te ahorra tiempo en una investigación, considera patrocinar el desarrollo: financia directamente las horas que se invierten en nuevos parsers de protocolos y detecciones.
Publicado bajo la Licencia MIT.
NetScope-<version>-win.zip |
Carpeta de la aplicación comprimida. Descomprime y ejecuta NetScope.exe. |