
Flows-first PCAP TUI (archivos de casos, magnífica UX). Do do do do.
Wireshark hecho fácil (en tu terminal).
Babyshark es una TUI de PCAP que te ayuda a responder:
Estado: v0.3.0 (alfa).
.pcap / .pcapng funciona sin Wiresharktshark (CLI de Wireshark)
El resumen es el panel "empieza aquí". Resume la captura y sugiere qué hacer a continuación.
tshark).Cómo usarlo:
D para saltar a Dominios (primero nombres de host).W para saltar a ¿Qué es extraño? (detectores seleccionados).F (o f) para saltar a Flujos (en bruto).
Dominios agrupa el tráfico por nombre de host para que puedas empezar desde los nombres en lugar de 5‑tuplas.
Cómo usarlo:
s para cambiar el modo de ordenación.c para limpiar un filtro de subconjunto activo.
¿Qué es extraño? es un conjunto seleccionado de detectores diseñado para responder "¿qué se ve roto/lento?" sin necesidad de conocimientos profundos de Wireshark.
Cómo usarlo:
1–9 para saltar-seleccionar) y presiona Enter.c para limpiar un filtro de subconjunto activo.
Expandir / Explicar (?) proporciona contexto en lenguaje sencillo para lo que estás viendo.
? para abrir Explicar.Consejo: presiona h para ayuda y g para glosario.
Obtén un binario de los lanzamientos de GitHub:
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help
.pcap / .pcapng y navega:
n / NDL/UL en la lista de flujos + descarga-pesada/subida-pesada/equilibrado en detalles (se usa A>B/B>A cuando el lado local es ambiguo)T):
Descarga un binario precompilado:
Requisitos previos:
tsharkgit clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help
cargo install --git https://github.com/vignesh07/babyshark --bin babyshark
tshark (requerido para --live)tshark es la CLI oficial de Wireshark.
# macOS (Homebrew)
brew install wireshark
Debian/Ubuntu:
sudo apt-get update
sudo apt-get install -y tshark
Fedora:
sudo dnf install -y wireshark-cli
Arch:
sudo pacman -S wireshark-cli
Verifica:
tshark --version
tshark -D
Nota sobre permisos: la captura en vivo puede requerir permisos elevados (sudo, capacidades de dumpcap, o estar en el grupo wireshark). Si babyshark imprime un error de permisos, sigue la guía que muestra.
babyshark se actualizó en git pero mi comando sigue ejecutando el comportamiento antiguoSi instalaste con cargo install, necesitas reinstalar después de hacer pull:
cd babyshark/rust
cargo install --path . --force
Intenta ejecutar con sudo:
sudo babyshark --live en0
Si eso funciona, probablemente necesitas configurar los permisos de captura (dumpcap, grupo wireshark, etc.) en tu sistema operativo.
ips=0 para todoEsto sucede a menudo cuando las respuestas DNS no son visibles (DoH/DoT o en caché). Babyshark aún mostrará IPs observadas (desde flujos) usando pistas de TLS SNI / HTTP Host cuando estén disponibles.
babyshark --pcap ./capture.pcap
babyshark --list-ifaces
babyshark --live en0
babyshark --live en0 --dfilter "tcp.port==443"
babyshark --live en0 --write-pcap /tmp/live.pcapng
Estos son ejemplos solo texto de lo que verás en la TUI. Las IPs/dominios están anonimizados.
PCAP Viewer
babyshark Resumen flujos:114 paquetes:4227 tcp:on udp:on q=—