Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NetScope — Plateforme d'investigation et de réponse réseau hors-ligne pour Windows. Transforme une pcap ou une capture en direct en un verdict forensique complet — récit d'attaque, IOCs, identifiants extraits et réponse en un clic — entièrement en local, sans cloud, sans clés API. | Kitploit
Outils/GitHubGitHub/spectralzero/netscope
Gestion des Indicateurs de Compromission (IOC)Sniffing et Analyse de PaquetsCriminalistique RéseauCriminalistique NumériqueRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsDétection d'Anomalies
GitHubspectralzero/netscope

NetScope

Plateforme d'investigation et de réponse réseau hors-ligne pour Windows. Transforme une pcap ou une capture en direct en un verdict forensique complet — récit d'attaque, IOCs, identifiants extraits et réponse en un clic — entièrement en local, sans cloud, sans clés API.

2il y a 12 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web

NetScope

Plateforme d'enquête et de réponse réseau, conçue pour fonctionner hors ligne, pour Windows.

NetScope est une application de bureau destinée aux analystes en cybersécurité, aux répondants aux incidents et aux joueurs de CTF. Elle prend une capture de paquets (.pcap / .pcapng) ou une interface en direct et la transforme en une enquête complète et fondée sur des preuves — verdict, récit d'attaque, indicateurs de compromission, butin extrait et actions de réponse en un clic — entièrement sur votre machine, sans service cloud ni API payante.

Platform Electron React TypeScript License Latest release Stars


Pourquoi NetScope

Vous pouvez obtenir la plupart de cela manuellement avec Wireshark, Suricata et quelques scripts — le rôle de NetScope est d'effectuer cette corrélation automatiquement, en une seule passe, sans rien envoyer hors de votre machine :

  • Un verdict, pas quinze onglets. NetScope corrèle l'analyse protocolaire, la correspondance d'IOC et la détection d'anomalies en un seul récit d'attaque, au lieu de vous obliger à recouper manuellement la sortie de tshark, les alertes Suricata et les flux d'IOC.
  • Zéro cloud, zéro clé API. Pas de clé VirusTotal, pas d'envoi vers le cloud, rien ne quitte votre machine — c'est important lorsque vous traitez un incident en cours ou la capture d'un client.
  • Gratuit, pas une « offre gratuite » limitée. Pas de backend payant, pas de limites d'utilisation, pas de licence.
  • Réponse, pas seulement analyse. Les règles de pare-feu, la terminaison de processus et la capture mémoire sont intégrées — la plupart des analyseurs gratuits s'arrêtent à « voici ce qui s'est passé », NetScope vous aide aussi à agir.

Captures d'écran

Reconstruction de flux avec bandeau de verdict en direct — une session FTP reconstituée à partir de la capture, des identifiants en clair exposés, et l'enrichissement tshark + Suricata appliqué automatiquement par-dessus :

Analyseur NetScope — vue de suivi de flux avec verdict de compromission

L'onglet Butin — identifiants, hashs, clés et jetons extraits de la capture, chacun copiable en un clic :

Onglet Butin de NetScope — identifiants en clair extraits


Téléchargement

Les binaires Windows précompilés sont fournis avec chaque version :

→ Télécharger la dernière version

FichierCe que c'est
NetScope-Setup-<version>.exeInstallateur. Crée des raccourcis dans le menu Démarrer et sur le bureau. Recommandé.
NetScope-Portable-<version>.exeExécutable portable unique. Aucune installation — lancez-le simplement.

Les instructions complètes d'installation et d'exécution — y compris à partir des sources — se trouvent dans INSTALL.md.

NetScope demande les droits administrateur au lancement. L'élévation de privilèges est requise pour ses actions de réponse (règles de pare-feu hôte, terminaison de processus, capture mémoire). Vous verrez une seule invite UAC Windows au démarrage.


Ce qu'il fait

NetScope a deux points d'entrée qui alimentent le même moteur d'analyse :

  • Analyse PCAP hors ligne — ouvrez une capture et obtenez une analyse forensique complète.
  • Surveillance en direct — capture depuis une interface locale (via dumpcap) et analyse de la même manière, avec surveillance ARP en direct et défense DNS.

Tout s'exécute localement. Le parseur et l'analyseur sont en TypeScript pur et ne nécessitent aucun outil externe ; lorsque des outils gratuits tels que tshark, Suricata, Zeek ou yara sont installés, NetScope superpose automatiquement leurs détections par-dessus.

Surface d'investigation

  • Vue d'ensemble — un verdict central, les métriques clés, le récit d'attaque reconstitué, les preuves principales et les prochaines étapes recommandées.
  • Menaces et détections — résultats corrélés avec sévérité, correspondance de techniques MITRE ATT&CK, et moteur de signature de chaîne d'attaque (exploits CVE, shells inversés, outils offensifs).
  • Forensique protocolaire — HTTP (user-agent, Log4j), DNS (analyse de transactions, reconstruction de tunneling et d'exfiltration avec auto-décodage), TLS (empreintes JA3/JA4 confrontées à une base hors ligne de familles de malwares), SMB, FTP, SMTP/MIME, DHCP, NBNS, Kerberos, ICMP, ARP.
  • Hôtes — inventaire construit à partir de DHCP / NBNS / Kerberos, avec empreinte OS.
  • Butin — identifiants extraits, hashs NTLM / NetNTLMv2 (prêts pour hashcat), flags, clés API et JWT, avec indices de cassage.
  • Anomalies — beaconing, canaux à haute entropie, asymétrie de trafic, user-agents rares et crypto faible, classés.
  • Analyse temporelle — empreinte rythmique, reconstruction de sessions inter-protocoles, dérive d'horloge par timestamp TCP (détection NAT / multi-hôtes) et dérive d'empreinte OS.
  • Renseignements — indicateurs connus comme malveillants issus de flux hors ligne gratuits (abuse.ch, FireHOL, Tor).
  • Géo / Exfiltration — répartition par pays GeoIP hors ligne et carte mondiale des points de terminaison.
  • Pivot des protocoles — arbre hiérarchique des protocoles avec répartition par port et service.
  • Établi — un banc de transformation / décodage / script pour des artefacts arbitraires, incluant un désobfuscateur et un parseur PE.
  • Reconstruction de flux — suivi de flux TCP/UDP, carving et extraction de fichiers, reconstruction ZIP et multi-parties.
  • Comparer — comparez une capture à une référence sauvegardée.

Réponse

  • Création de règles de pare-feu hôte, terminaison de processus et capture mémoire (avec élévation de privilèges).
  • Export d'indicateurs en STIX 2.1 / CSV / Sigma.
  • Génération de rapports d'incident en Markdown et HTML.
  • Gestion de cas locale : notes, tags, marque-pages et statut, persistés sur disque.

Installation et exécution

Consultez INSTALL.md pour le guide complet. La version courte :

Utiliser l'application : téléchargez l'installateur ou la version portable depuis la page des versions et exécutez-le.

Exécuter à partir des sources :

root@kitploit:~
npm install
npm run dev

Compiler vos propres binaires Windows :

root@kitploit:~
npm run build:win

Les artefacts sont écrits dans release/.


Démarrage rapide

  1. Ouvrez NetScope et déposez un fichier .pcap / .pcapng, ou sélectionnez une interface en direct à partir de laquelle capturer.
  2. NetScope analyse la capture et affiche un verdict dans l'onglet Vue d'ensemble — sévérité, récit d'attaque reconstitué et preuves principales.
  3. Explorez Menaces, Forensique protocolaire ou Butin pour obtenir les détails à l'appui de ce verdict.

(Un court enregistrement vidéo de ce flux sera ajouté ici.)


Architecture

NetScope est une application Electron avec une frontière de processus stricte.

root@kitploit:~
src/
  main/       Electron main process — analysis engine, services, IPC handlers
    services/pcap/   pure-TS PCAP parser, decoders, analyzers, worker thread
  preload/    context-isolated bridge (window.netscope) — no Node in the renderer
  renderer/   React 19 UI (Vite)
  shared/     IPC contract and data model shared by main and renderer
  • L'isolation de contexte est activée et l'intégration Node est désactivée dans le renderer. Tout travail privilégié s'exécute dans le processus principal et est atteint via un contrat IPC typé (src/shared/ipc.ts).
  • L'analyse PCAP s'exécute sur un thread de travail avec un budget de paquets dynamique adapté à la taille du fichier, afin que les grosses captures ne bloquent jamais l'interface ni le moteur de corrélation.
  • Aucun appel réseau à l'exécution. Les bases de données de renseignements sur les menaces, GeoIP et JA3 sont mises en cache localement à partir de sources gratuites ; l'analyse fonctionne entièrement hors ligne.

La documentation technique complète se trouve dans docs/FULL_REPORT.md.


Outils externes facultatifs

NetScope fonctionne sans aucun d'entre eux, mais les utilise lorsqu'ils sont présents :

  • tshark / dumpcap (Wireshark) — dissection plus approfondie et capture en direct.
  • Suricata — détections IDS de niveau signature.
  • Zeek — journaux de protocoles et artefacts de couche applicative.
  • yara — correspondance de motifs de malwares sur les fichiers extraits par carving et les flux.
  • procdump — capture mémoire pendant la réponse.

Tous sont gratuits et open-source. L'écran de configuration intégré détecte ce qui est installé.


Gestion des captures volumineuses

Le parseur intégré charge tout le fichier en mémoire, il y a donc un plafond pratique. Les fichiers jusqu'à environ 500 Mo s'analysent confortablement ; de 500 Mo à 1,7 Go, cela fonctionne mais consomme beaucoup de mémoire ; au-delà de 1,7 Go, NetScope refuse proprement et suggère de découper avec editcap ou d'exécuter tshark / Zeek en externe. Les gros fichiers sont plafonnés en nombre de paquets et clairement signalés comme partiels.


Soutenir ce projet

NetScope est gratuit, sous licence MIT, et n'a aucun financement en dehors du temps libre. Si elle vous fait gagner du temps lors d'une enquête, envisagez de sponsoriser le développement — cela finance directement les heures consacrées aux nouveaux parseurs de protocoles et aux nouvelles détections.


Licence

Publié sous la licence MIT.

Télécharger l’outil
NetScope-<version>-win.zipDossier d'application compressé. Décompressez et exécutez NetScope.exe.