अपडेट पर वापस जाएँ
New releaseJul 26, 2026

netwatch v0.27.0

अपने टर्मिनल में रीयल-टाइम नेटवर्क डायग्नोस्टिक्स। एक कमांड, शून्य कॉन्फ़िगरेशन, तत्काल दृश्यता।

साझा करें

NetWatch

टर्मिनल के लिए एक नेटवर्क मॉनिटर जो कनेक्शनों के पीछे के प्रोसेस की पहचान करने में मदद करता है, उस TLS को पढ़ता है जिसकी चाबियाँ आपके पास हैं, और बताता है कि क्या गलत है और उसे कैसे ठीक करें।

crates.io downloads Release Packaging status Platform License

Terminal Trove Tool of The Week

NetWatch का dense दृश्य: एक मिरर किया गया ब्रेल थ्रूपुट ग्राफ़ जिसमें डाउनलोड अक्ष के ऊपर और अपलोड नीचे है, स्पार्कलाइन के साथ प्रति-इंटरफ़ेस दरें, चार-हॉप लेटेंसी बजट, और चयनित सॉकेट की कर्नेल TCP स्थिति वाली कनेक्शन तालिका

netwatch --view dense. चार बॉक्स, कोई क्रोम नहीं, हर कीबाइंड एक बॉर्डर पर। डाउनलोड अक्ष से ऊपर की ओर बढ़ता है, अपलोड नीचे की ओर।

एक बाइनरी, कोई कॉन्फ़िग नहीं। sudo netwatch और आपके पास L7 डिकोड के साथ लाइव कैप्चर, जहाँ उपलब्ध हो वहाँ प्रोसेस एट्रिब्यूशन, और एक डायग्नोस्टिक इंजन है जो सीखे गए बेसलाइन के टूटने पर एक इश्यू खोलता है और फिक्स टिकने पर उसे बंद कर देता है।

इंस्टॉल

brew install netwatch                 # macOS / Linux
nix-shell -p netwatch                 # NixOS / Nix
paru -S netwatch-tui-bin              # Arch
scoop install netwatch                # Windows (needs Npcap)
cargo install netwatch-tui            # anywhere with Rust and libpcap headers

प्रीबिल्ट बाइनरीज़ releases पेज पर हैं। Linux x86_64/aarch64 बाइनरीज़ स्टैटिक हैं और उनमें libpcap बंडल है, इसलिए उन्हें कुछ भी इंस्टॉल करने की ज़रूरत नहीं। Debian चलाने वाले पुराने Marvell Kirkwood NAS बॉक्स (जैसे Iomega ix2-dl) के लिए एक armv5te बिल्ड भी है — libpcap उसी तरह बंडल है, लेकिन यह glibc और libatomic से लिंक होता है, इसलिए इसे Debian 12 (bookworm) या नया और libatomic1 इंस्टॉल होना चाहिए। Windows के लिए पहले Npcap इंस्टॉल करना ज़रूरी है; सोर्स से बिल्ड करने के लिए libpcap-dev (Debian), libpcap-devel (Fedora) या libpcap (Arch) चाहिए। विवरण install reference में।

चलाएँ

netwatch              # interfaces, connections, config. No privileges.
sudo netwatch         # enables capture where elevated access is required
netwatch --lite       # one 80x24 screen
netwatch --view dense # four boxes, 130x44 or larger

1 से 9 और 0 टैब बदलते हैं, V तीनों व्यू को साइकल करता है, ? हर की दिखाता है। Linux पर sudo के बिना चलाने के लिए, एक बार कैपेबिलिटीज़ दे दें: sudo setcap 'cap_net_raw,cap_bpf,cap_perfmon+eip' "$(which netwatch)" (इसे कब और क्यों दोहराना है)।

यह क्या करता है

Diagnose (टैब 9)। प्रति-मेट्रिक बेसलाइन उस नेटवर्क तक सीमित जिसने उन्हें सिखाया; तैयारी के लिए 1,800 अलग-अलग सैंपल चाहिए, इसलिए सीखने का समय प्रोब कैडेंस पर निर्भर करता है। 25 कैटलॉग्ड नियम, जिनमें 18 लागू किए गए Diagnose डिटेक्टर और सात इंटीग्रेशन की प्रतीक्षा में। रनटाइम कवरेज बताता है कि कौन से इनपुट उपलब्ध, सीख रहे, पुराने, या अमापित हैं। एक सप्रेशन ग्राफ़ एक मृत गेटवे और उसके परिणामों को एक ही फाइंडिंग के अंतर्गत समूहित करता है। प्रत्येक कारण को उन जाँचों द्वारा रैंक किया जाता है जिन्होंने उसे बाकियों से अलग किया। स्वचालित TUI रिज़ॉल्वर परिवर्तन अभी भी अनुपलब्ध हैं; Diagnose मैनुअल चरण प्रदान करता है। एक स्पष्ट Linux resolver command प्रशासक-पुष्ट अनमैनेज्ड नियमित फ़ाइलों में अस्थायी परिवर्तनों का समर्थन करता है; मैनेज्ड रिज़ॉल्वर अभी भी असमर्थित हैं। डेमो अभी भी apply और सत्यापित रिकवरी का अनुकरण करता है। स्टार्टअप पर मौजूदा जर्नल की जाँच की जाती है, और अपठनीय या भ्रष्ट रिकवरी रिकॉर्ड आगे के होस्ट परिवर्तनों को रोक देते हैं। एक इश्यू तभी बंद होता है जब नियम की अपनी सफलता शर्त पूरी हो चुकी हो। कोई मॉडल शामिल नहीं। यह कैसे काम करता है, डिज़ाइन।

अपने बेसलाइन के 33 गुना पर एक धीमा रिज़ॉल्वर, तीन रैंक किए गए कारण, एक की-बाउंड फिक्स, और dns.rtt_p50 के 60 सेकंड तक 5ms से नीचे बने रहने पर स्वयं बंद होता इश्यू

आपके नियंत्रण वाली TLS को डिक्रिप्ट करें। किसी भी क्लाइंट का SSLKEYLOGFILE NetWatch की ओर इंगित करें और उसके TLS 1.3 सत्रों का प्लेनटेक्स्ट Packets टैब में डिकोड हो जाता है। Wireshark जैसा ही तंत्र, इसलिए यह केवल उस ट्रैफ़िक के लिए काम करता है जिसकी चाबियाँ आपके पास हैं। TLS डिक्रिप्शन।

sudo netwatch                                              # open Packets (4)
SSLKEYLOGFILE=/tmp/keys curl https://example.com           # any client that exports keys
# filter the tab with:  decrypted:true

Egress ड्रिफ्ट। Egress टैब (0) सीखता है कि प्रत्येक प्रोसेस किन होस्ट, ऑटोनॉमस सिस्टम और पोर्ट तक पहुँचता है। Enter उस बेसलाइन को एक नियम में पदोन्नत करता है; अगला नया गंतव्य अलर्ट के साथ drift के रूप में आता है। यह निरीक्षण करता है और कभी ब्लॉक नहीं करता। strict = true के अंतर्गत वर्डिक्ट sni, ip, asn, ech, drift, no rule और undeclared हैं, क्योंकि "AS द्वारा मैच" हाइपरस्केलर जो कुछ भी चलाता है उसे स्वीकार कर लेता है और तालिका को यह बताना चाहिए। नियम भाषा और एक्सपोर्ट स्कीमा।

प्रोसेस एट्रिब्यूशन। प्लेटफ़ॉर्म सॉकेट पोलिंग, macOS पर PKTAP, और Linux पर एक वैकल्पिक eBPF kprobe (ebpf फ़ीचर)। एट्रिब्यूशन गायब या पुराना हो सकता है, विशेषकर अल्पकालिक फ़्लो के लिए; Windows अपने स्वयं के नेटवर्क/प्रोसेस टूल का उपयोग करता है। अनुमतियाँ।

खतरा पहचान। C2 बीकनिंग, पोर्ट स्कैन और DNS टनलिंग पृष्ठभूमि में चलते हैं। एक क्रिटिकल अलर्ट फ़्लाइट रिकॉर्डर को फ़्रीज़ कर देता है ताकि बंडल आपके देखने से पहले मौजूद हो। JA4 प्रत्येक TLS और QUIC हैंडशेक को फ़िंगरप्रिंट करता है ताकि आप एक ही क्लाइंट से हर फ़्लो पर पिवट कर सकें। सुरक्षा और फ़ोरेंसिक्स, फ़्लाइट रिकॉर्डर, JA4।

श्रेणियाँ