Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
babyshark — Flows-first PCAP TUI (archivos de casos, magnífica UX). Do do do do. | Kitploit
Herramientas/GitHubGitHub/vignesh07/babyshark
Sniffing y Análisis de PaquetesForensia de RedAnálisis ForenseSeguridad de RedesUtilidades y FrameworksAnálisis de DNSDetección de AnomalíasAnálisis de Registros
GitHubvignesh07/babyshark

babyshark

Flows-first PCAP TUI (archivos de casos, magnífica UX). Do do do do.

Ver Repositorio
565146hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

babyshark

Wireshark hecho fácil (en tu terminal).

Babyshark es una TUI de PCAP que te ayuda a responder:

  • ¿Qué está usando la red?
  • ¿Qué se ve roto/extraño?
  • ¿Qué debería seleccionar a continuación?

Estado: v0.3.0 (alfa).

  • Visualización offline de .pcap / .pcapng funciona sin Wireshark
  • Captura en vivo requiere tshark (CLI de Wireshark)

Resumen

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

El resumen es el panel "empieza aquí". Resume la captura y sugiere qué hacer a continuación.

  • Muestra totales rápidos (paquetes/flujos), una mezcla de tráfico y tablas "top" (puertos/hosts/flujos).
  • En modo en vivo muestra el estado de la captura (pps + una última línea de estado/error de tshark).

Cómo usarlo:

  • Presiona D para saltar a Dominios (primero nombres de host).
  • Presiona W para saltar a ¿Qué es extraño? (detectores seleccionados).
  • Presiona F (o f) para saltar a Flujos (en bruto).
  • Muchas filas son puntos de entrada para profundizar: selecciona una fila y presiona Enter.
  • Dominios

    5E1633E3-0E53-4085-AE98-6656121EAF8B

    Dominios agrupa el tráfico por nombre de host para que puedas empezar desde los nombres en lugar de 5‑tuplas.

    • Muestra resúmenes por dominio (conexiones/bytes + contadores de consulta/respuesta/fallo).
    • El panel de detalles muestra "pistas de IP". Cuando las respuestas DNS no son visibles (DoH/DoT/caché), aún puede mostrar IPs observadas (desde flujos) usando pistas de TLS SNI / HTTP Host.

    Cómo usarlo:

    • Selecciona un dominio y presiona Enter para profundizar en los Flujos relevantes.
    • Presiona s para cambiar el modo de ordenación.
    • Presiona c para limpiar un filtro de subconjunto activo.

    ¿Qué es extraño?

    B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

    ¿Qué es extraño? es un conjunto seleccionado de detectores diseñado para responder "¿qué se ve roto/lento?" sin necesidad de conocimientos profundos de Wireshark.

    • Cada detector incluye un breve "por qué es importante".
    • Al presionar Enter en un detector se filtran los flujos afectados para que puedas profundizar en paquetes/flujos.

    Cómo usarlo:

    • Selecciona un detector (también puedes presionar 1–9 para saltar-seleccionar) y presiona Enter.
    • Presiona c para limpiar un filtro de subconjunto activo.

    Expandir

    Screenshot 2026-02-23 at 12 09 07 PM

    Expandir / Explicar (?) proporciona contexto en lenguaje sencillo para lo que estás viendo.

    • Desde Flujos, presiona Enter para abrir Paquetes, luego presiona ? para abrir Explicar.
    • Explicar es un esfuerzo por hacerlo lo mejor posible: intenta clasificar el flujo y mostrar "por qué pienso eso" + "próximos pasos".

    Consejo: presiona h para ayuda y g para glosario.


    Inicio rápido

    Descargar un lanzamiento (recomendado)

    Obtén un binario de los lanzamientos de GitHub:

    • https://github.com/vignesh07/babyshark/releases

    O compilar desde el código fuente

    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    Características

    • Offline: abre .pcap / .pcapng y navega:
      • lista de flujos → lista de paquetes → seguir flujo
      • búsqueda en flujo con resaltado + navegación n / N
    • En vivo: captura e inspecciona tráfico en la TUI:
      • lista de interfaces de captura
      • captura en vivo con filtro de visualización opcional
      • opcional escribir a archivo mientras se captura
    • Análisis por flujo:
      • Insignias de salud — punto de color (verde/amarillo/rojo) en cada flujo basado en RST, handshakes incompletos, retransmisiones
      • Etiquetas de asimetría — sufijo DL/UL en la lista de flujos + descarga-pesada/subida-pesada/equilibrado en detalles (se usa A>B/B>A cuando el lado local es ambiguo)
      • Tiempos TCP — RTT del handshake, tiempo de pensamiento del servidor, duración de transferencia de datos en el panel de detalles
      • Visualización de versión TLS — muestra la versión negociada desde ServerHello cuando es visible, marca versiones obsoletas (<= TLS 1.1)
    • Detectores extraños:
      • Resets TCP, handshake no completado, fallos DNS, pistas de retransmisión/OOO, flujos de alta latencia
      • TLS obsoleto — marca flujos que usan TLS 1.0 o 1.1
      • Hosts charlatanes — marca ≥10 flujos al mismo destino en 60 segundos
    • Vista de línea de tiempo (T):
      • Gantt — barras horizontales coloreadas por fase (handshake / TLS / datos / cierre) con etiquetas de nombre de host
      • Dispersión — gráfico de puntos por paquete con dirección/retransmisión
      • Leyendas de color, anotaciones de patrones y narrativa en lenguaje sencillo en los detalles
    • Notas/exportación:
      • marcar flujos como favoritos
      • exportar informe en markdown (última copia + copias con marca de tiempo)

    Instalación

    Opción A: Lanzamiento de GitHub (recomendado)

    Descarga un binario precompilado:

    • https://github.com/vignesh07/babyshark/releases

    Opción B: compilar desde el código fuente

    Requisitos previos:

    • Rust toolchain (estable)
    • (Solo modo en vivo) tshark
    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    Opción C: cargo install (amigable para desarrolladores)

    root@kitploit:~
    cargo install --git https://github.com/vignesh07/babyshark --bin babyshark
    

    Instalar tshark (requerido para --live)

    tshark es la CLI oficial de Wireshark.

    macOS

    root@kitploit:~
    # macOS (Homebrew)
    brew install wireshark
    

    Linux

    Debian/Ubuntu:

    root@kitploit:~
    sudo apt-get update
    sudo apt-get install -y tshark
    

    Fedora:

    root@kitploit:~
    sudo dnf install -y wireshark-cli
    

    Arch:

    root@kitploit:~
    sudo pacman -S wireshark-cli
    

    Verifica:

    root@kitploit:~
    tshark --version
    tshark -D
    

    Nota sobre permisos: la captura en vivo puede requerir permisos elevados (sudo, capacidades de dumpcap, o estar en el grupo wireshark). Si babyshark imprime un error de permisos, sigue la guía que muestra.


    Solución de problemas

    babyshark se actualizó en git pero mi comando sigue ejecutando el comportamiento antiguo

    Si instalaste con cargo install, necesitas reinstalar después de hacer pull:

    root@kitploit:~
    cd babyshark/rust
    cargo install --path . --force
    

    La captura en vivo falla (permisos)

    Intenta ejecutar con sudo:

    root@kitploit:~
    sudo babyshark --live en0
    

    Si eso funciona, probablemente necesitas configurar los permisos de captura (dumpcap, grupo wireshark, etc.) en tu sistema operativo.

    Dominios muestra ips=0 para todo

    Esto sucede a menudo cuando las respuestas DNS no son visibles (DoH/DoT o en caché). Babyshark aún mostrará IPs observadas (desde flujos) usando pistas de TLS SNI / HTTP Host cuando estén disponibles.


    Uso

    PCAP offline

    root@kitploit:~
    babyshark --pcap ./capture.pcap
    

    Listar interfaces en vivo

    root@kitploit:~
    babyshark --list-ifaces
    

    Captura en vivo

    root@kitploit:~
    babyshark --live en0
    

    Captura en vivo con filtro de visualización de Wireshark

    root@kitploit:~
    babyshark --live en0 --dfilter "tcp.port==443"
    

    Captura en vivo y escribir a archivo

    root@kitploit:~
    babyshark --live en0 --write-pcap /tmp/live.pcapng
    

    Ejemplos de pantalla (anonimizados)

    Estos son ejemplos solo texto de lo que verás en la TUI. Las IPs/dominios están anonimizados.

    Resumen (en vivo)

    root@kitploit:~
    PCAP Viewer
    babyshark   Resumen  flujos:114 paquetes:4227  tcp:on udp:on q=—
    
    Resumen  (D dominios, W extraño, F flujos)
    En lenguaje sencillo
    Paquetes: 4227   Flujos: 114   Mayor interlocutor: 10.0.0.6 (2711.9KB)   Mayor interlocutor (pqs): 10.0.0.6 (4046 pqs)
    En vivo: 88s   pps~14.6   perdidos~0   | último: Capturando en 'Wi‑Fi: en0'
    
    pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (máx 1372/cubo)
    
    Flujo superior (bytes): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
    Flujo superior (pqs):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 pqs)
    
    ¿Qué debería hacer clic?
    • Dominios (vista humana)  (presiona D)
    • Cosas extrañas (solución de problemas)  (presiona W)
    • Flujos (en bruto)  (presiona F)
    • Línea de tiempo (Gantt + Dispersión)  (presiona T)
      ↳ Detectado: Flujos de alta latencia (aproximado) (29 flujos)
    

    Dominios

    root@kitploit:~
    Dominios  (Enter muestra flujos, s ordenar (conn/bytes/fallo), c limpiar, Esc atrás)
    
      1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
    ❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2
    
    Detalles del dominio
    chat.openai.com
    
    consultas=5 respuestas=3 fallos=0
    
    IPs observadas (desde flujos):
    10.0.0.6
    198.51.100.42
    
    Consejo: Enter aplica un filtro de subconjunto (prefiere IPs observadas; IPs DNS si están disponibles).
    

    Cosas extrañas

    root@kitploit:~
    Cosas extrañas  (Enter muestra flujos, c limpiar, Esc atrás)
    
    ❯ 1 Flujos de alta latencia (aproximado)                          flujos=42
      2 Hosts charlatanes (conexiones ráfaga)                    flujos=28
      3 Pistas de fiabilidad TCP (retransmisiones / fuera de orden)  flujos=16
      4 Resets TCP (RST)                                    flujos=11
      5 Versiones TLS obsoletas (≤ 1.1)                     flujos=3
      6 Handshake no completado                             flujos=0
      7 Fallos DNS (NXDOMAIN/SERVFAIL)                    flujos=0
    
    Por qué es importante
    Flujos de alta latencia (aproximado)
    
    Si un flujo tarda mucho tiempo y tiene muchos paquetes, puede indicar latencia,
    congestión o reintentos. Esta es una heurística aproximada y depende de marcas de tiempo correctas.
    

    Línea de tiempo

    root@kitploit:~
    Línea de tiempo: Gantt  (Tab cambiar, ↑/↓ mover, Enter paquetes, Esc atrás)
    █ handshake  █ TLS  █ datos  █ cierre  █ UDP
    09:31:02        09:31:10        09:31:18        09:31:26
    
      google.com (HTTPS)   ● ██████████████████████████████████
      chat.openai.com (HT… ● ████████████████
      wikipedia.org (HTTPS) ●  ██████████████████████████
      DNS 10.0.0.1:53      ● ██
    Patrón: 3 conexiones abiertas simultáneamente — probablemente una carga de página
    Patrón: 2 búsquedas DNS precedieron a 3 conexiones cifradas a hosts coincidentes
    
    Detalles
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    Qué sucedió
    
    1. Se conectó a google.com (handshake TCP tardó 12.5ms)
    2. Negoció cifrado (TLS 1.3)
    3. Transfirió 28.2KB en 89ms (40 paquetes)
    4. Mayormente descargando (el servidor envió más datos)
    5. Conexión cerrada limpiamente (FIN)
    

    La línea de tiempo es la historia visual de tu captura. Muestra cuándo comenzó cada conexión, por qué fases pasó (handshake, TLS, transferencia de datos, cierre) y cómo se superponen.

    • Gantt — barras horizontales coloreadas por fase TCP, con etiquetas de nombre de host
    • Dispersión — puntos por paquete coloreados por dirección (tú→servidor, servidor→tú, retransmisión)
    • Patrones — anotaciones automáticas para aperturas simultáneas, correlaciones DNS→TLS de nombre de host/tiempo, advertencias de retransmisión
    • Narrativa — "Qué sucedió" en lenguaje sencillo en el panel de detalles (usa redacción de subida/descarga solo cuando el lado local es inferible)

    Flujos

    root@kitploit:~
    Flujos [EN VIVO en0] (63.8 pps)  (Enter paquetes, / filtrar, t/u alternar, b marcar, E exportar, o resumen)  subset=dominio:chat.openai.com
    
    ● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
    ❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL
    
    Detalles
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    A→B: 14 pqs / 1386 bytes
    B→A: 26 pqs / 26307 bytes
    Dirección: descarga-pesada
    
    RTT del handshake: 12.450ms
    Tiempo de pensamiento del servidor:  3.200ms
    Transferencia de datos: 89.100ms
    
    Versión TLS: TLS 1.2
    
    marcadores: 1
    

    Atajos de teclado (TUI)

    Nivel superior:

    • o resumen
    • D dominios
    • W cosas extrañas
    • F flujos
    • T línea de tiempo (Gantt + Dispersión)
    • h ayuda
    • g glosario
    • q salir

    En las vistas:

    • Enter profundizar (dominios/extraño → flujos, flujos → paquetes)
    • Esc atrás
    • c limpiar filtro de subconjunto activo
    • ? explicar flujo seleccionado
    • x descartar sugerencia de incorporación (Resumen)

    Vista de flujos:

    • ↑/↓ o j/k mover
    • / filtrar
    • t / u alternar TCP / UDP
    • b marcar flujo
    • E exportar informe

    Vista de línea de tiempo:

    • Tab / Shift-Tab cambiar Gantt / Dispersión
    • ↑/↓ o j/k mover
    • RePág/AvPág página
    • Enter profundizar en Paquetes

    Vista de paquetes:

    • f seguir flujo

    Vista de flujo:

    • / buscar
    • n / N siguiente / anterior coincidencia
    • Tab / Shift-Tab ciclo de dirección del flujo
    • ↑/↓ desplazar

    Archivos de salida

    Cuando marcas/exportas, babyshark escribe junto al PCAP en un directorio oculto:

    • .babyshark/case.json — marcadores
    • .babyshark/report.md — último informe (sobrescrito)
    • .babyshark/report-YYYYMMDD-HHMMSS.md — informes versionados

    Hoja de ruta

    • Incorporación más bonita + documentación (capturas de pantalla/gifs)
    • Paso de filtro de captura --bpf para modo en vivo
    • Mejores pistas de protocolo + clasificación de flujos
    • Mejora del reensamblado TCP (marcadores de hueco/retransmisión)
    • Mejoras en el empaquetado (por determinar)

    Licencia

    MIT © 2026 Vignesh Natarajan

    Descargar herramienta