Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
babyshark — TUI PCAP basata sui flussi (file dei casi, UX meravigliosa). Do do do do. | Kitploit
Strumenti/GitHubGitHub/vignesh07/babyshark
Sniffing e Analisi dei PacchettiNetwork ForensicsInformatica ForenseSicurezza di ReteUtilità e FrameworkAnalisi DNSRilevamento di AnomalieAnalisi dei Log
GitHubvignesh07/babyshark

babyshark

TUI PCAP basata sui flussi (file dei casi, UX meravigliosa). Do do do do.

Vedi Repository
565145 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

babyshark

Wireshark reso facile (nel tuo terminale).

Babyshark è una TUI PCAP che ti aiuta a rispondere:

  • Cosa sta usando la rete?
  • Cosa sembra rotto/strano?
  • Cosa dovrei selezionare dopo?

Stato: v0.3.0 (alpha).

  • La visualizzazione offline di .pcap / .pcapng funziona senza Wireshark
  • La cattura live richiede tshark (CLI di Wireshark)

Overview

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

Overview è la dashboard 'inizia qui'. Riassume la cattura e suggerisce cosa fare dopo.

  • Mostra totali rapidi (pacchetti/flussi), un mix di traffico e tabelle 'top' (porte/host/flussi).
  • In modalità live mostra lo stato della cattura (pps + un'ultima riga di stato/errore da tshark).

Come usarlo:

  • Premi D per saltare a Domini (nomi host prima).
  • Premi W per saltare a Cosa c'è di strano? (rivelatori selezionati).
  • Premi F (o f) per saltare a Flussi (grezzi).
  • Molte righe sono punti di ingresso per approfondire: seleziona una riga e premi Invio.

Domains

5E1633E3-0E53-4085-AE98-6656121EAF8B

Domini raggruppa il traffico per nome host così puoi iniziare dai nomi invece che dalle 5‑tuple.

  • Mostra riepiloghi per dominio (connessioni/byte + contatori stile query/risposta/fallimento).
  • Il pannello dei dettagli mostra 'Suggerimenti IP'. Quando le risposte DNS non sono visibili (DoH/DoT/caching), può comunque mostrare IP osservati (dai flussi) usando suggerimenti TLS SNI / HTTP Host.

Come usarlo:

  • Seleziona un dominio e premi Invio per approfondire nei Flussi pertinenti.
  • Premi s per cambiare la modalità di ordinamento.
  • Premi c per cancellare un filtro sottoinsieme attivo.

What's weird?

B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

Cosa c'è di strano? è un insieme selezionato di rivelatori pensato per rispondere 'cosa sembra rotto/lento?' senza bisogno di una profonda conoscenza di Wireshark.

  • Ogni rivelatore include un breve 'perché è importante'.
  • Premere Invio su un rivelatore filtra i flussi interessati così puoi approfondire pacchetti/flussi.

Come usarlo:

  • Seleziona un rivelatore (puoi anche premere 1–9 per saltare alla selezione) e premi Invio.
  • Premi c per cancellare un filtro sottoinsieme attivo.

Expand

Screenshot 2026-02-23 at 12 09 07 PM

Espandi / Spiega (?) fornisce contesto in lingua chiara per ciò che stai guardando.

  • Da Flussi, premi Invio per aprire Pacchetti, poi premi ? per aprire Spiega.
  • Spiega è un tentativo: cerca di classificare il flusso e mostrare 'perché penso questo' + 'prossimi passi'.

Suggerimento: premi h per aiuto e g per glossario.


Quickstart

Download a release (recommended)

Grab a binary from GitHub Releases:

  • https://github.com/vignesh07/babyshark/releases

Or build from source

root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

Features

  • Offline: apri .pcap / .pcapng e naviga:
    • lista flussi → lista pacchetti → segui stream
    • ricerca nello stream con evidenziazione + navigazione n / N
  • Live: cattura e ispeziona il traffico nella TUI:
    • elenca interfacce di cattura
    • cattura live con filtro di visualizzazione opzionale
    • scrittura su file opzionale durante la cattura
  • Analisi per flusso:
    • Badge di salute — punto colorato (verde/giallo/rosso) su ogni flusso basato su RST, handshake incompleti, ritrasmissioni
    • Etichette di asimmetria — suffisso DL/UL nella lista dei flussi + download-heavy/upload-heavy/balanced nei dettagli (ricade su A>B/B>A quando il lato locale è ambiguo)
    • Tempi TCP — RTT handshake, tempo di riflessione del server, durata del trasferimento dati nel pannello dei dettagli
    • Visualizzazione versione TLS — mostra la versione negoziata da ServerHello quando visibile, segnala versioni deprecate (<= TLS 1.1)
  • Rivelatori di stranezze:
    • Reset TCP, handshake non completato, fallimenti DNS, suggerimenti di ritrasmissione/OOO, flussi ad alta latenza
    • TLS deprecato — segnala flussi che usano TLS 1.0 o 1.1
    • Host chiacchieroni — segnala ≥10 flussi verso la stessa destinazione entro 60 secondi
  • Vista timeline (T):

Install

Option A: GitHub Release (recommended)

Scarica un binario precompilato:

  • https://github.com/vignesh07/babyshark/releases

Option B: build from source

Prerequisiti:

  • Rust toolchain (stable)
  • (Live mode only) tshark
root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

Option C: cargo install (dev-friendly)

root@kitploit:~
cargo install --git https://github.com/vignesh07/babyshark --bin babyshark

Install tshark (required for --live)

tshark è la CLI ufficiale di Wireshark.

macOS

root@kitploit:~
# macOS (Homebrew)
brew install wireshark

Linux

Debian/Ubuntu:

root@kitploit:~
sudo apt-get update
sudo apt-get install -y tshark

Fedora:

root@kitploit:~
sudo dnf install -y wireshark-cli

Arch:

root@kitploit:~
sudo pacman -S wireshark-cli

Verify:

root@kitploit:~
tshark --version
tshark -D

Nota sui permessi: la cattura live potrebbe richiedere permessi elevati (sudo, dumpcap caps, o essere nel gruppo wireshark). Se babyshark stampa un errore di permesso, segui le indicazioni che mostra.


Troubleshooting

babyshark updated in git but my command still runs old behavior

Se hai installato con cargo install, devi reinstallare dopo il pull:

root@kitploit:~
cd babyshark/rust
cargo install --path . --force

Live capture fails (permissions)

Prova a eseguire con sudo:

root@kitploit:~
sudo babyshark --live en0

Se funziona, probabilmente devi configurare i permessi di cattura (dumpcap, gruppo wireshark, ecc.) sul tuo sistema operativo.

Domains shows ips=0 for everything

Questo accade spesso quando le risposte DNS non sono visibili (DoH/DoT o memorizzate nella cache). Babyshark mostrerà comunque IP osservati (dai flussi) usando suggerimenti TLS SNI / HTTP Host quando disponibili.


Usage

Offline PCAP

root@kitploit:~
babyshark --pcap ./capture.pcap

List live interfaces

root@kitploit:~
babyshark --list-ifaces

Live capture

root@kitploit:~
babyshark --live en0

Live capture with Wireshark display filter

root@kitploit:~
babyshark --live en0 --dfilter "tcp.port==443"

Live capture and write to file

root@kitploit:~
babyshark --live en0 --write-pcap /tmp/live.pcapng

Example screens (sanitized)

Questi sono esempi solo testo di ciò che vedrai nella TUI. IP/domini sono anonimizzati.

Overview (live)

root@kitploit:~
PCAP Viewer
babyshark   Overview  flows:114 packets:4227  tcp:on udp:on q=—

Overview  (D domains, W weird, F flows)
In plain English
Packets: 4227   Flows: 114   Top talker: 10.0.0.6 (2711.9KB)   Top talker (pkts): 10.0.0.6 (4046 pkts)
Live: 88s   pps~14.6   dropped~0   | last: Capturing on 'Wi‑Fi: en0'

pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/bucket)

Top flow (bytes): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
Top flow (pkts):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 pkts)

What should I click?
• Domains (human view)  (press D)
• Weird stuff (troubleshoot)  (press W)
• Flows (raw)  (press F)
• Timeline (Gantt + Scatter)  (press T)
  ↳ Detected: High-latency flows (rough) (29 flows)

Domains

root@kitploit:~
Domains  (Enter show flows, s sort (conn/bytes/fail), c clear, Esc back)

  1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2

Domain details
chat.openai.com

queries=5 responses=3 failures=0

Observed IPs (from flows):
10.0.0.6
198.51.100.42

Tip: Enter applies a subset filter (prefers observed IPs; DNS IPs if available).

Weird stuff

root@kitploit:~
Weird stuff  (Enter show flows, c clear, Esc back)

❯ 1 High-latency flows (rough)                          flows=42
  2 Chatty hosts (burst connections)                    flows=28
  3 TCP reliability hints (retransmits / out-of-order)  flows=16
  4 TCP resets (RST)                                    flows=11
  5 Deprecated TLS versions (≤ 1.1)                     flows=3
  6 Handshake not completed                             flows=0
  7 DNS failures (NXDOMAIN/SERVFAIL)                    flows=0

Why it matters
High-latency flows (rough)

If a flow takes a long time and has lots of packets, it can indicate latency,
congestion, or retries. This is a rough heuristic and depends on correct timestamps.

Timeline

root@kitploit:~
Timeline: Gantt  (Tab switch, ↑/↓ move, Enter packets, Esc back)
█ handshake  █ TLS  █ data  █ close  █ UDP
09:31:02        09:31:10        09:31:18        09:31:26

  google.com (HTTPS)   ● ██████████████████████████████████
  chat.openai.com (HT… ● ████████████████
  wikipedia.org (HTTPS) ●  ██████████████████████████
  DNS 10.0.0.1:53      ● ██
Pattern: 3 connections opened simultaneously — likely a page load
Pattern: 2 DNS lookups preceded 3 encrypted connections to matching hosts

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

What happened

1. Connected to google.com (TCP handshake took 12.5ms)
2. Negotiated encryption (TLS 1.3)
3. Transferred 28.2KB in 89ms (40 packets)
4. Mostly downloading (server sent more data)
5. Connection closed cleanly (FIN)

Flows

root@kitploit:~
Flows [LIVE en0] (63.8 pps)  (Enter packets, / filter, t/u toggles, b bookmark, E export, o overview)  subset=domain:chat.openai.com

● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

A→B: 14 pkts / 1386 bytes
B→A: 26 pkts / 26307 bytes
Direction: download-heavy

Handshake RTT: 12.450ms
Server think:  3.200ms
Data transfer: 89.100ms

TLS version: TLS 1.2

bookmarks: 1

Keybindings (TUI)

Top-level:

  • o overview
  • D domains
  • W weird stuff
  • F flows
  • T timeline (Gantt + Scatter)
  • h help
  • g glossary
  • q quit

Nelle viste:

  • Invio approfondisci (domini/stranezze → flussi, flussi → pacchetti)
  • Esc indietro
  • c cancella filtro sottoinsieme attivo
  • ? spiega flusso selezionato
  • x ignora suggerimento iniziale (Overview)

Vista Flussi:

  • ↑/↓ o j/k muovi
  • / filtra
  • t / u attiva/disattiva TCP / UDP
  • b segnalibro flusso
  • E esporta report

Vista Timeline:

  • Tab / Shift-Tab cambia Gantt / Scatter
  • ↑/↓ o j/k muovi
  • PgUp/PgDn pagina
  • Invio approfondisci in Pacchetti

Vista Pacchetti:

  • f segui stream

Vista Stream:

  • / cerca
  • n / N successivo / precedente corrispondenza
  • Tab / Shift-Tab cicla direzione stream
  • ↑/↓ scorri

Output files

Quando metti segnalibro/esporti, babyshark scrive accanto al PCAP in una directory nascosta:

  • .babyshark/case.json — bookmarks
  • .babyshark/report.md — latest report (overwritten)
  • .babyshark/report-YYYYMMDD-HHMMSS.md — versioned reports

Roadmap

  • Onboarding più bello + documentazione (screenshot/gif)
  • --bpf capture filter pass-through for live mode
  • Ancora migliori suggerimenti di protocollo + classificazione dei flussi
  • Riassemblaggio TCP migliorato (marcatori di gap/ritrasmissione)
  • Miglioramenti del packaging (da definire)

License

MIT © 2026 Vignesh Natarajan

Scarica lo strumento
  • Gantt — barre orizzontali colorate per fase (handshake / TLS / dati / chiusura) con etichette dei nomi host
  • Scatter — grafico a punti per pacchetto direzione/ritrasmissione
  • Legende colori, annotazioni di pattern e narrazione in lingua chiara nei dettagli
  • Note/esportazione:
    • segnalibro flussi
    • esporta report markdown (ultimo + copie con timestamp)