Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
babyshark — TUI PCAP axé sur les flux (fichiers de cas, UX magnifique). Do do do do. | Kitploit
Outils/GitHubGitHub/vignesh07/babyshark
Sniffing et Analyse de PaquetsCriminalistique RéseauAnalyse ForensiqueSécurité RéseauUtilitaires et FrameworksAnalyse DNSDétection d'AnomaliesAnalyse de Journaux
GitHubvignesh07/babyshark

babyshark

TUI PCAP axé sur les flux (fichiers de cas, UX magnifique). Do do do do.

Voir le dépôt
565146il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

babyshark

Wireshark rendu facile (dans votre terminal).

Babyshark est une TUI PCAP qui vous aide à répondre :

  • Qu'est-ce qui utilise le réseau ?
  • Qu'est-ce qui semble cassé/bizarre ?
  • Que devrais-je sélectionner ensuite ?

Statut : v0.3.0 (alpha).

  • La visualisation hors ligne .pcap / .pcapng fonctionne sans Wireshark
  • La capture en direct nécessite tshark (CLI Wireshark)

Aperçu

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

L’aperçu est le tableau de bord « commencez ici ». Il résume la capture et suggère quoi faire ensuite.

  • Affiche des totaux rapides (paquets/flux), un mix de trafic et des tableaux « top » (ports/hôtes/flux).
  • En mode direct, il montre le statut de la capture (pps + une dernière ligne de statut/erreur de tshark).

Comment l'utiliser :

  • Appuyez sur D pour accéder à (noms d’hôtes en premier).
Domaines
  • Appuyez sur W pour accéder à Qu’est-ce qui est bizarre ? (détecteurs organisés).
  • Appuyez sur F (ou f) pour accéder à Flux (bruts).
  • De nombreuses lignes sont des points d’entrée pour approfondir : sélectionnez une ligne et appuyez sur Entrée.
  • Domaines

    5E1633E3-0E53-4085-AE98-6656121EAF8B

    Domaines regroupe le trafic par nom d’hôte pour que vous puissiez commencer par les noms au lieu des 5-uplets.

    • Affiche des cumuls par domaine (connexions/octets + compteurs de requêtes/réponses/échecs).
    • Le volet de détails montre des « indices IP ». Lorsque les réponses DNS ne sont pas visibles (DoH/DoT/mise en cache), il peut tout de même montrer les IP observées (depuis les flux) grâce aux indices TLS SNI / HTTP Host.

    Comment l'utiliser :

    • Sélectionnez un domaine et appuyez sur Entrée pour explorer les Flux correspondants.
    • Appuyez sur s pour changer le mode de tri.
    • Appuyez sur c pour effacer un filtre de sous-ensemble actif.

    Qu'est-ce qui est bizarre ?

    B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

    Qu’est-ce qui est bizarre ? est un ensemble organisé de détecteurs conçu pour répondre à « qu’est-ce qui a l’air cassé/lent ? » sans nécessiter une connaissance approfondie de Wireshark.

    • Chaque détecteur inclut un court « pourquoi c’est important ».
    • Appuyer sur Entrée sur un détecteur filtre les flux affectés pour que vous puissiez explorer les paquets/flux.

    Comment l'utiliser :

    • Sélectionnez un détecteur (vous pouvez aussi appuyer sur 1–9 pour sélectionner rapidement) et appuyez sur Entrée.
    • Appuyez sur c pour effacer un filtre de sous-ensemble actif.

    Développer

    Capture d'écran 2026-02-23 à 12:09 07 PM

    Développer/Expliquer (?) donne un contexte en français courant sur ce que vous regardez.

    • Depuis Flux, appuyez sur Entrée pour ouvrir Paquets, puis appuyez sur ? pour ouvrir Expliquer.
    • Expliquer est au mieux : il essaie de classer le flux et d’afficher « pourquoi je pense cela » + « prochaines étapes ».

    Astuce : appuyez sur h pour l’aide et sur g pour le glossaire.


    Démarrage rapide

    Télécharger une version (recommandé)

    Téléchargez un binaire depuis les versions GitHub :

    • https://github.com/vignesh07/babyshark/releases

    Ou compiler depuis les sources

    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    Fonctionnalités

    • Hors ligne : ouvrez un .pcap / .pcapng et parcourez :
      • liste des flux → liste des paquets → suivi de flux
      • recherche dans le flux avec surbrillance + navigation n / N
    • Direct : capturez et inspectez le trafic dans la TUI :
      • liste des interfaces de capture
      • capture en direct avec filtre d'affichage optionnel
      • écriture facultative dans un fichier pendant la capture
    • Analyse par flux :
      • Badges de santé — point coloré (vert/jaune/rouge) sur chaque flux basé sur RST, poignées de main incomplètes, retransmissions
      • Étiquettes d’asymétrie — suffixe DL/UL dans la liste des flux + download-heavy/upload-heavy/balanced dans les détails (revient à A>B/B>A lorsque le côté local est ambigu)
      • Timing TCP — RTT de la poignée de main, temps de réflexion du serveur, durée du transfert de données dans le volet de détails
      • Affichage de la version TLS — montre la version négociée depuis ServerHello quand elle est visible, signale les versions obsolètes (<= TLS 1.1)
    • Détecteurs bizarres :
      • Réinitialisations TCP, poignée de main non terminée, échecs DNS, indices de retransmission/OOO, flux à haute latence
      • TLS obsolète — signale les flux utilisant TLS 1.0 ou 1.1
      • Hôtes bavards — signale ≥10 flux vers la même destination en 60 secondes
    • Vue chronologique (T) :
      • Gantt — barres horizontales colorées par phase (poignée de main / TLS / données / fermeture) avec étiquettes de nom d’hôte
      • Nuage de points — graphique direction/retransmission par paquet
      • Légendes de couleurs, annotations de motifs et récit en français courant dans les détails
    • Notes/export :
      • marquer des flux
      • exporter un rapport Markdown (dernier + copies horodatées)

    Installation

    Option A : Version GitHub (recommandée)

    Téléchargez un binaire précompilé :

    • https://github.com/vignesh07/babyshark/releases

    Option B : Compiler depuis les sources

    Prérequis :

    • Chaîne d’outils Rust (stable)
    • (Mode direct uniquement) tshark
    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    Option C : cargo install (pour développeurs)

    root@kitploit:~
    cargo install --git https://github.com/vignesh07/babyshark --bin babyshark
    

    Installer tshark (nécessaire pour --live)

    tshark est l’interface en ligne de commande officielle de Wireshark.

    macOS

    root@kitploit:~
    # macOS (Homebrew)
    brew install wireshark
    

    Linux

    Debian/Ubuntu :

    root@kitploit:~
    sudo apt-get update
    sudo apt-get install -y tshark
    

    Fedora :

    root@kitploit:~
    sudo dnf install -y wireshark-cli
    

    Arch :

    root@kitploit:~
    sudo pacman -S wireshark-cli
    

    Vérification :

    root@kitploit:~
    tshark --version
    tshark -D
    

    Note sur les permissions : la capture en direct peut nécessiter des privilèges élevés (sudo, capacités dumpcap, ou appartenance au groupe wireshark). Si babyshark affiche une erreur de permission, suivez les conseils qu’il affiche.


    Dépannage

    babyshark mis à jour dans git mais ma commande exécute toujours l’ancien comportement

    Si vous avez installé avec cargo install, vous devez réinstaller après avoir tiré les modifications :

    root@kitploit:~
    cd babyshark/rust
    cargo install --path . --force
    

    La capture en direct échoue (permissions)

    Essayez d’exécuter avec sudo :

    root@kitploit:~
    sudo babyshark --live en0
    

    Si cela fonctionne, vous devez probablement configurer les permissions de capture (dumpcap, groupe wireshark, etc.) sur votre système d’exploitation.

    Domaines affiche ips=0 pour tout

    Cela se produit souvent lorsque les réponses DNS ne sont pas visibles (DoH/DoT ou mise en cache). Babyshark affichera tout de même les IP observées (depuis les flux) en utilisant les indices TLS SNI / HTTP Host quand ils sont disponibles.


    Utilisation

    PCAP hors ligne

    root@kitploit:~
    babyshark --pcap ./capture.pcap
    

    Lister les interfaces en direct

    root@kitploit:~
    babyshark --list-ifaces
    

    Capture en direct

    root@kitploit:~
    babyshark --live en0
    

    Capture en direct avec filtre d’affichage Wireshark

    root@kitploit:~
    babyshark --live en0 --dfilter "tcp.port==443"
    

    Capture en direct et écriture dans un fichier

    root@kitploit:~
    babyshark --live en0 --write-pcap /tmp/live.pcapng
    

    Exemples d’écrans (anonymisés)

    Voici des exemples uniquement textuels de ce que vous verrez dans la TUI. Les IP/domaines sont anonymisés.

    Aperçu (direct)

    root@kitploit:~
    PCAP Viewer
    babyshark   Overview  flows:114 packets:4227  tcp:on udp:on q=—
    
    Overview  (D domains, W weird, F flows)
    In plain English
    Packets: 4227   Flows: 114   Top talker: 10.0.0.6 (2711.9KB)   Top talker (pkts): 10.0.0.6 (4046 pkts)
    Live: 88s   pps~14.6   dropped~0   | last: Capturing on 'Wi‑Fi: en0'
    
    pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/bucket)
    
    Top flow (bytes): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
    Top flow (pkts):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 pkts)
    
    What should I click?
    • Domains (human view)  (press D)
    • Weird stuff (troubleshoot)  (press W)
    • Flows (raw)  (press F)
    • Timeline (Gantt + Scatter)  (press T)
      ↳ Detected: High-latency flows (rough) (29 flows)
    

    Domaines

    root@kitploit:~
    Domains  (Enter show flows, s sort (conn/bytes/fail), c clear, Esc back)
    
      1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
    ❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2
    
    Domain details
    chat.openai.com
    
    queries=5 responses=3 failures=0
    
    Observed IPs (from flows):
    10.0.0.6
    198.51.100.42
    
    Tip: Enter applies a subset filter (prefers observed IPs; DNS IPs if available).
    

    Qu'est-ce qui est bizarre ?

    root@kitploit:~
    Weird stuff  (Enter show flows, c clear, Esc back)
    
    ❯ 1 High-latency flows (rough)                          flows=42
      2 Chatty hosts (burst connections)                    flows=28
      3 TCP reliability hints (retransmits / out-of-order)  flows=16
      4 TCP resets (RST)                                    flows=11
      5 Deprecated TLS versions (≤ 1.1)                     flows=3
      6 Handshake not completed                             flows=0
      7 DNS failures (NXDOMAIN/SERVFAIL)                    flows=0
    
    Why it matters
    High-latency flows (rough)
    
    If a flow takes a long time and has lots of packets, it can indicate latency,
    congestion, or retries. This is a rough heuristic and depends on correct timestamps.
    

    Chronologie

    root@kitploit:~
    Timeline: Gantt  (Tab switch, ↑/↓ move, Enter packets, Esc back)
    █ handshake  █ TLS  █ data  █ close  █ UDP
    09:31:02        09:31:10        09:31:18        09:31:26
    
      google.com (HTTPS)   ● ██████████████████████████████████
      chat.openai.com (HT… ● ████████████████
      wikipedia.org (HTTPS) ●  ██████████████████████████
      DNS 10.0.0.1:53      ● ██
    Pattern: 3 connections opened simultaneously — likely a page load
    Pattern: 2 DNS lookups preceded 3 encrypted connections to matching hosts
    
    Details
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    What happened
    
    1. Connected to google.com (TCP handshake took 12.5ms)
    2. Negotiated encryption (TLS 1.3)
    3. Transferred 28.2KB in 89ms (40 packets)
    4. Mostly downloading (server sent more data)
    5. Connection closed cleanly (FIN)
    

    La chronologie est l’histoire visuelle de votre capture. Elle montre quand chaque connexion a commencé, quelles phases elle a traversées (poignée de main, TLS, transfert de données, fermeture) et comment elles se chevauchent.

    • Gantt — barres horizontales colorées par phase TCP, avec étiquettes de nom d’hôte
    • Nuage de points — points par paquet colorés par direction (vous→serveur, serveur→vous, retransmission)
    • Motifs — annotations automatiques pour les ouvertures simultanées, corrélations DNS→TLS nom d’hôte/temps, avertissements de retransmission
    • Récit — « Ce qui s’est passé » en français courant dans le volet de détails (utilise la terminologie téléchargement/téléversement uniquement lorsque le côté local est déductible)

    Flux

    root@kitploit:~
    Flows [LIVE en0] (63.8 pps)  (Enter packets, / filter, t/u toggles, b bookmark, E export, o overview)  subset=domain:chat.openai.com
    
    ● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
    ❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL
    
    Details
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    A→B: 14 pkts / 1386 bytes
    B→A: 26 pkts / 26307 bytes
    Direction: download-heavy
    
    Handshake RTT: 12.450ms
    Server think:  3.200ms
    Data transfer: 89.100ms
    
    TLS version: TLS 1.2
    
    bookmarks: 1
    

    Raccourcis clavier (TUI)

    Niveau supérieur :

    • o aperçu
    • D domaines
    • W trucs bizarres
    • F flux
    • T chronologie (Gantt + Nuage de points)
    • h aide
    • g glossaire
    • q quitter

    Dans les vues :

    • Entrée approfondir (domaines/bizarre → flux, flux → paquets)
    • Esc retour
    • c effacer le filtre de sous-ensemble actif
    • ? expliquer le flux sélectionné
    • x fermer l’indice de bienvenue (Aperçu)

    Vue Flux :

    • ↑/↓ ou j/k déplacement
    • / filtre
    • t / u activer/désactiver TCP / UDP
    • b marquer le flux
    • E exporter le rapport

    Vue Chronologie :

    • Tab / Shift-Tab basculer Gantt / Nuage de points
    • ↑/↓ ou j/k déplacement
    • PgUp/PgDn page
    • Entrée explorer les Paquets

    Vue Paquets :

    • f suivre le flux

    Vue Flux :

    • / recherche
    • n / N correspondance suivante / précédente
    • Tab / Shift-Tab parcourir la direction du flux
    • ↑/↓ défilement

    Fichiers de sortie

    Lorsque vous marquez/exportez, babyshark écrit à côté du PCAP dans un répertoire caché :

    • .babyshark/case.json — marque‑pages
    • .babyshark/report.md — dernier rapport (écrasé)
    • .babyshark/report-YYYYMMDD-HHMMSS.md — rapports versionnés

    Feuille de route

    • Bienvenue plus jolie + documentation (captures d’écran/gifs)
    • Passage de filtre de capture --bpf pour le mode direct
    • Meilleurs indices de protocole + classification des flux
    • Réassemblage TCP amélioré (marqueurs de trou/retransmission)
    • Améliorations de l’empaquetage (à déterminer)

    Licence

    MIT © 2026 Vignesh Natarajan

    Télécharger l’outil