
Piattaforma di investigazione e risposta di rete offline-first per Windows. Trasforma una pcap o una cattura live in un verdetto forense completo — storia dell'attacco, IOC, credenziali estratte e risposta con un clic — interamente in locale, senza cloud, senza chiavi API.
Piattaforma offline-first per indagine e risposta di rete su Windows.
NetScope è un'applicazione desktop per analisti di sicurezza, responder di incidenti e
giocatori CTF. Prende una cattura di pacchetti (.pcap / .pcapng) o un'interfaccia live
e la trasforma in un'indagine completa e basata su prove — verdetto, storia dell'attacco,
indicatori di compromissione, bottino estratto e azioni di risposta in un clic —
interamente sulla tua macchina, senza servizi cloud e senza API a pagamento.
Gran parte di questo si può ottenere manualmente con Wireshark, Suricata e qualche script — il compito di NetScope è fare quella correlazione automaticamente, in un'unica passata, senza inviare nulla fuori dalla tua macchina:
Riassemblaggio dello stream con un banner di verdetto in tempo reale — una sessione FTP ricostruita dalla cattura, credenziali in chiaro esposte e arricchimento tshark + Suricata sovrapposto automaticamente:

Scheda Loot — credenziali, hash, chiavi e token estratti dalla cattura, ciascuno con copia in un clic:

I binari Windows precompilati sono allegati a ogni release:
| File | Cos'è |
|---|---|
NetScope-Setup-<version>.exe | Installer. Crea collegamenti nel menu Start e sul desktop. Consigliato. |
NetScope-Portable-<version>.exe | Eseguibile portabile singolo. Nessuna installazione: basta eseguirlo. |
Le istruzioni complete di installazione ed esecuzione — incluso l'avvio dal sorgente — sono in INSTALL.md.
NetScope richiede diritti di amministratore all'avvio. L'elevazione è necessaria per le sue azioni di risposta (regole firewall dell'host, terminazione dei processi, acquisizione della memoria). Vedrai una sola richiesta UAC di Windows all'avvio.
NetScope ha due punti di ingresso che alimentano lo stesso motore di analisi:
dumpcap) e analizza
allo stesso modo, con ARP-watch live e difesa DNS.Tutto viene eseguito localmente. Il parser e l'analizzatore sono TypeScript puro e non richiedono
strumenti esterni; quando strumenti gratuiti come tshark, Suricata, Zeek o yara sono
installati, NetScope sovrappone automaticamente le loro rilevazioni.
Vedi INSTALL.md per la guida completa. La versione breve:
Usa l'app: scarica l'installer o la build portabile dalla pagina delle Release ed eseguila.
Esegui dal sorgente:
npm install
npm run dev
Crea i tuoi binari Windows:
npm run build:win
Gli artefatti vengono scritti in release/.
.pcap / .pcapng, oppure seleziona un'interfaccia live
da cui catturare.(Una breve registrazione video di questo flusso verrà aggiunta qui.)
NetScope è un'applicazione Electron con un confine di processo rigoroso.
src/
main/ Electron main process — analysis engine, services, IPC handlers
services/pcap/ pure-TS PCAP parser, decoders, analyzers, worker thread
preload/ context-isolated bridge (window.netscope) — no Node in the renderer
renderer/ React 19 UI (Vite)
shared/ IPC contract and data model shared by main and renderer
src/shared/ipc.ts).Una descrizione tecnica completa si trova in docs/FULL_REPORT.md.
NetScope funziona senza nessuno di questi, ma li utilizzerà se presenti:
tshark / dumpcap (Wireshark) — dissezione più approfondita e cattura live.Suricata — rilevazioni IDS a livello di firma.Zeek — log dei protocolli e artefatti del livello applicativo.yara — corrispondenza di pattern malware su file e stream estratti.procdump — acquisizione della memoria durante la risposta.Tutti sono gratuiti e open-source. La schermata di configurazione integrata rileva cosa è installato.
Il parser integrato carica l'intero file in memoria, quindi c'è un limite pratico. I file fino a
circa 500 MB vengono analizzati comodamente; da 500 MB a 1,7 GB funziona ma è pesante in termini
di memoria; oltre 1,7 GB NetScope rifiuta in modo pulito e suggerisce di suddividere con editcap
o di eseguire tshark / Zeek esternamente. I file di grandi dimensioni vengono limitati nel
numero di pacchetti e chiaramente contrassegnati come parziali.
NetScope è gratuito, con licenza MIT, e non ha finanziamenti oltre al tempo libero. Se ti fa risparmiare tempo in un'indagine, considera di sponsorizzare lo sviluppo — finanzia direttamente le ore dedicate a nuovi parser di protocolli e rilevazioni.
Rilasciato sotto la Licenza MIT.
NetScope-<version>-win.zip |
Cartella dell'applicazione in formato zip. Decomprimi ed esegui NetScope.exe. |