
netwatch v0.27.0
अपने टर्मिनल में रीयल-टाइम नेटवर्क डायग्नोस्टिक्स। एक कमांड, शून्य कॉन्फ़िगरेशन, तत्काल दृश्यता।
NetWatch
टर्मिनल के लिए एक नेटवर्क मॉनिटर जो कनेक्शनों के पीछे के प्रोसेस की पहचान करने में मदद करता है, उस TLS को पढ़ता है जिसकी चाबियाँ आपके पास हैं, और बताता है कि क्या गलत है और उसे कैसे ठीक करें।
netwatch --view dense. चार बॉक्स, कोई क्रोम नहीं, हर कीबाइंड एक बॉर्डर पर। डाउनलोड अक्ष से ऊपर की ओर बढ़ता है, अपलोड नीचे की ओर।
एक बाइनरी, कोई कॉन्फ़िग नहीं। sudo netwatch और आपके पास L7 डिकोड के साथ लाइव कैप्चर, जहाँ उपलब्ध हो वहाँ प्रोसेस एट्रिब्यूशन, और एक डायग्नोस्टिक इंजन है जो सीखे गए बेसलाइन के टूटने पर एक इश्यू खोलता है और फिक्स टिकने पर उसे बंद कर देता है।
इंस्टॉल
brew install netwatch # macOS / Linux
nix-shell -p netwatch # NixOS / Nix
paru -S netwatch-tui-bin # Arch
scoop install netwatch # Windows (needs Npcap)
cargo install netwatch-tui # anywhere with Rust and libpcap headers
प्रीबिल्ट बाइनरीज़ releases पेज पर हैं। Linux x86_64/aarch64 बाइनरीज़ स्टैटिक हैं और उनमें libpcap बंडल है, इसलिए उन्हें कुछ भी इंस्टॉल करने की ज़रूरत नहीं। Debian चलाने वाले पुराने Marvell Kirkwood NAS बॉक्स (जैसे Iomega ix2-dl) के लिए एक armv5te बिल्ड भी है — libpcap उसी तरह बंडल है, लेकिन यह glibc और libatomic से लिंक होता है, इसलिए इसे Debian 12 (bookworm) या नया और libatomic1 इंस्टॉल होना चाहिए। Windows के लिए पहले Npcap इंस्टॉल करना ज़रूरी है; सोर्स से बिल्ड करने के लिए libpcap-dev (Debian), libpcap-devel (Fedora) या libpcap (Arch) चाहिए। विवरण install reference में।
चलाएँ
netwatch # interfaces, connections, config. No privileges.
sudo netwatch # enables capture where elevated access is required
netwatch --lite # one 80x24 screen
netwatch --view dense # four boxes, 130x44 or larger
1 से 9 और 0 टैब बदलते हैं, V तीनों व्यू को साइकल करता है, ? हर की दिखाता है। Linux पर sudo के बिना चलाने के लिए, एक बार कैपेबिलिटीज़ दे दें: sudo setcap 'cap_net_raw,cap_bpf,cap_perfmon+eip' "$(which netwatch)" (इसे कब और क्यों दोहराना है)।
यह क्या करता है
Diagnose (टैब 9)। प्रति-मेट्रिक बेसलाइन उस नेटवर्क तक सीमित जिसने उन्हें सिखाया; तैयारी के लिए 1,800 अलग-अलग सैंपल चाहिए, इसलिए सीखने का समय प्रोब कैडेंस पर निर्भर करता है। 25 कैटलॉग्ड नियम, जिनमें 18 लागू किए गए Diagnose डिटेक्टर और सात इंटीग्रेशन की प्रतीक्षा में। रनटाइम कवरेज बताता है कि कौन से इनपुट उपलब्ध, सीख रहे, पुराने, या अमापित हैं। एक सप्रेशन ग्राफ़ एक मृत गेटवे और उसके परिणामों को एक ही फाइंडिंग के अंतर्गत समूहित करता है। प्रत्येक कारण को उन जाँचों द्वारा रैंक किया जाता है जिन्होंने उसे बाकियों से अलग किया। स्वचालित TUI रिज़ॉल्वर परिवर्तन अभी भी अनुपलब्ध हैं; Diagnose मैनुअल चरण प्रदान करता है। एक स्पष्ट Linux resolver command प्रशासक-पुष्ट अनमैनेज्ड नियमित फ़ाइलों में अस्थायी परिवर्तनों का समर्थन करता है; मैनेज्ड रिज़ॉल्वर अभी भी असमर्थित हैं। डेमो अभी भी apply और सत्यापित रिकवरी का अनुकरण करता है। स्टार्टअप पर मौजूदा जर्नल की जाँच की जाती है, और अपठनीय या भ्रष्ट रिकवरी रिकॉर्ड आगे के होस्ट परिवर्तनों को रोक देते हैं। एक इश्यू तभी बंद होता है जब नियम की अपनी सफलता शर्त पूरी हो चुकी हो। कोई मॉडल शामिल नहीं। यह कैसे काम करता है, डिज़ाइन।
आपके नियंत्रण वाली TLS को डिक्रिप्ट करें। किसी भी क्लाइंट का SSLKEYLOGFILE NetWatch की ओर इंगित करें और उसके TLS 1.3 सत्रों का प्लेनटेक्स्ट Packets टैब में डिकोड हो जाता है। Wireshark जैसा ही तंत्र, इसलिए यह केवल उस ट्रैफ़िक के लिए काम करता है जिसकी चाबियाँ आपके पास हैं। TLS डिक्रिप्शन।
sudo netwatch # open Packets (4)
SSLKEYLOGFILE=/tmp/keys curl https://example.com # any client that exports keys
# filter the tab with: decrypted:true
Egress ड्रिफ्ट। Egress टैब (0) सीखता है कि प्रत्येक प्रोसेस किन होस्ट, ऑटोनॉमस सिस्टम और पोर्ट तक पहुँचता है। Enter उस बेसलाइन को एक नियम में पदोन्नत करता है; अगला नया गंतव्य अलर्ट के साथ drift के रूप में आता है। यह निरीक्षण करता है और कभी ब्लॉक नहीं करता। strict = true के अंतर्गत वर्डिक्ट sni, ip, asn, ech, drift, no rule और undeclared हैं, क्योंकि "AS द्वारा मैच" हाइपरस्केलर जो कुछ भी चलाता है उसे स्वीकार कर लेता है और तालिका को यह बताना चाहिए। नियम भाषा और एक्सपोर्ट स्कीमा।
प्रोसेस एट्रिब्यूशन। प्लेटफ़ॉर्म सॉकेट पोलिंग, macOS पर PKTAP, और Linux पर एक वैकल्पिक eBPF kprobe (ebpf फ़ीचर)। एट्रिब्यूशन गायब या पुराना हो सकता है, विशेषकर अल्पकालिक फ़्लो के लिए; Windows अपने स्वयं के नेटवर्क/प्रोसेस टूल का उपयोग करता है। अनुमतियाँ।
खतरा पहचान। C2 बीकनिंग, पोर्ट स्कैन और DNS टनलिंग पृष्ठभूमि में चलते हैं। एक क्रिटिकल अलर्ट फ़्लाइट रिकॉर्डर को फ़्रीज़ कर देता है ताकि बंडल आपके देखने से पहले मौजूद हो। JA4 प्रत्येक TLS और QUIC हैंडशेक को फ़िंगरप्रिंट करता है ताकि आप एक ही क्लाइंट से हर फ़्लो पर पिवट कर सकें। सुरक्षा और फ़ोरेंसिक्स, फ़्लाइट रिकॉर्डर, JA4।