Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
NetScope — Windows용 오프라인 우선 네트워크 조사 및 대응 플랫폼. pcap 또는 실시간 캡처를 완전한 포렌식 판정 — 공격 스토리, IOC, 추출된 자격 증명, 원클릭 대응 — 으로 전환하며, 전적으로 로컬에서 실행되고 클라우드나 API 키가 필요 없습니다. | Kitploit
도구/GitHubGitHub/spectralzero/netscope
Indicator of Compromise (IOC) ManagementPacket Sniffing & AnalysisNetwork ForensicsDigital ForensicsThreat IntelligenceIntrusion DetectionIncident ResponseAnomaly Detection
GitHubspectralzero/netscope

NetScope

Windows용 오프라인 우선 네트워크 조사 및 대응 플랫폼. pcap 또는 실시간 캡처를 완전한 포렌식 판정 — 공격 스토리, IOC, 추출된 자격 증명, 원클릭 대응 — 으로 전환하며, 전적으로 로컬에서 실행되고 클라우드나 API 키가 필요 없습니다.

저장소 보기
213일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

NetScope

오프라인 우선 Windows 네트워크 조사 및 대응 플랫폼.

NetScope는 보안 분석가, 침해 대응 담당자, CTF 플레이어를 위한 데스크톱 애플리케이션입니다. 패킷 캡처(.pcap / .pcapng) 또는 라이브 인터페이스를 입력받아 완전한 증거 기반 조사 결과 — 판정, 공격 스토리, 침해 지표, 추출된 전리품, 원클릭 대응 작업 — 를 클라우드 서비스나 유료 API 없이 전적으로 사용자의 머신에서 생성합니다.

Platform Electron React TypeScript License Latest release Stars


NetScope를 선택하는 이유

Wireshark, Suricata 및 몇 가지 스크립트로 대부분을 수동으로 처리할 수 있습니다. NetScope의 역할은 머신 밖으로 아무것도 전송하지 않고 이러한 상관 분석을 단 한 번에 자동으로 수행하는 것입니다:

  • 15개의 탭이 아닌 하나의 판정. NetScope는 프로토콜 분석, IOC 매칭, 이상 탐지를 단일 공격 스토리로 상관 분석하므로, tshark 출력, Suricata 알림, IOC 피드를 직접 교차 참조할 필요가 없습니다.
  • 클라우드 제로, API 키 제로. VirusTotal 키도, 클라우드 업로드도 없으며, 어떤 것도 머신 밖으로 나가지 않습니다 — 이는 라이브 침해 사고나 고객의 캡처를 처리할 때 중요한 요소입니다.
  • "무료 티어"가 아닌 완전 무료. 유료 백엔드도, 사용량 제한도, 라이선스도 없습니다.
  • 분석만이 아닌 대응. 방화벽 규칙, 프로세스 종료, 메모리 캡처가 내장되어 있습니다 — 대부분의 무료 분석 도구는 "무슨 일이 있었는지"를 보여주는 데 그치지만, NetScope는 그에 대한 조치도 돕습니다.

스크린샷

실시간 판정 배너가 있는 스트림 재조립 — 캡처에서 재구성된 FTP 세션, 노출된 평문 자격 증명, 그리고 자동으로 레이어링된 tshark + Suricata 강화 정보:

NetScope 분석기 — 침해 판정이 표시된 follow-stream 보기

Loot 탭 — 캡처에서 추출된 자격 증명, 해시, 키, 토큰. 각 항목은 원클릭 복사 지원:

NetScope Loot 탭 — 추출된 평문 자격 증명


다운로드

사전 빌드된 Windows 바이너리는 모든 릴리스에 포함되어 있습니다:

→ 최신 릴리스 다운로드

파일설명
NetScope-Setup-<version>.exe설치 프로그램. 시작 메뉴 및 바탕화면 바로가기를 생성합니다. 권장.
NetScope-Portable-<version>.exe단일 휴대용 실행 파일. 설치 불필요 — 실행만 하면 됩니다.
NetScope-<version>-win.zip압축된 애플리케이션 폴더. 압축 해제 후 NetScope.exe를 실행하세요.

소스에서 실행하는 방법을 포함한 전체 설치 및 실행 지침은 **INSTALL.md**에 있습니다.

NetScope는 시작 시 관리자 권한을 요청합니다. 대응 작업(호스트 방화벽 규칙, 프로세스 종료, 메모리 캡처)에는 상승된 권한이 필요합니다. 시작 시 Windows UAC 프롬프트가 한 번 표시됩니다.


기능

NetScope에는 동일한 분석 엔진을 사용하는 두 가지 진입점이 있습니다:

  • 오프라인 PCAP 분석 — 캡처를 열고 전체 포렌식 분석 결과를 얻습니다.
  • 라이브 모니터링 — 로컬 인터페이스(dumpcap 경유)에서 캡처하여 동일한 방식으로 분석하며, 라이브 ARP 감시 및 DNS 방어를 제공합니다.

모든 것이 로컬에서 실행됩니다. 파서와 분석기는 순수 TypeScript로 작성되어 외부 도구가 필요 없습니다. tshark, Suricata, Zeek, yara와 같은 무료 도구가 설치되어 있으면 NetScope는 해당 도구의 탐지 결과를 자동으로 추가 레이어로 통합합니다.

조사 영역

  • 개요(Overview) — 통합 관제형 판정, 핵심 지표, 재구성된 공격 스토리, 주요 증거, 추천 다음 단계.
  • 위협 및 탐지(Threats and detections) — 심각도, MITRE ATT&CK 기술 매핑, 공격 체인 시그니처 엔진(CVE 익스플로잇, 리버스 셸, 공격 도구)이 포함된 상관 분석 결과.
  • 프로토콜 포렌식(Protocol forensics) — HTTP(사용자 에이전트, Log4j), DNS(트랜잭션 분석, 자동 디코딩을 통한 터널링 및 외부 유출 재구성), TLS(오프라인 악성코드 패밀리 데이터베이스에 대한 JA3/JA4 핑거프린팅), SMB, FTP, SMTP/MIME, DHCP, NBNS, Kerberos, ICMP, ARP.
  • 호스트(Hosts) — DHCP / NBNS / Kerberos 기반 인벤토리 및 OS 핑거프린팅.
  • 전리품(Loot) — 추출된 자격 증명, NTLM / NetNTLMv2 해시(hashcat 호환), 플래그, API 키, JWT 및 크래킹 힌트.
  • 이상 징후(Anomalies) — 비콘닝, 고엔트로피 채널, 트래픽 비대칭성, 희귀 사용자 에이전트, 취약한 암호화를 순위화하여 표시.
  • 시간적 분석(Temporal analysis) — 리듬 핑거프린팅, 크로스 프로토콜 세션 결합, TCP 타임스탬프 클록 스큐(NAT / 다중 호스트 탐지), OS 핑거프린트 변이.
  • 인텔(Intel) — 무료 오프라인 피드(abuse.ch, FireHOL, Tor)의 알려진 악성 지표.
  • 지리 / 외부 유출(Geo / Exfil) — 오프라인 GeoIP 국가별 분석 및 엔드포인트 세계 지도.
  • 프로토콜 피벗(Protocols pivot) — 포트 및 서비스 분석이 포함된 프로토콜 계층 트리.
  • 워크벤치(Workbench) — 난독화 해제 도구와 PE 파서를 포함한 임의 아티팩트용 변환 / 디코딩 / 스크립팅 벤치.
  • 스트림 재조립(Stream reassembly) — TCP/UDP follow-stream, 파일 캐빙 및 추출, ZIP 및 멀티파트 재조립.
  • 비교(Compare) — 캡처를 저장된 기준선(baseline)과 비교.

대응

  • 호스트 방화벽 규칙 생성, 프로세스 종료, 메모리 캡처(상승된 권한).
  • STIX 2.1 / CSV / Sigma 지표 내보내기.
  • Markdown 및 HTML 침해 사고 보고서 생성.
  • 로컬 케이스 관리: 메모, 태그, 북마크, 상태를 디스크에 저장.

설치 및 실행

전체 가이드는 **INSTALL.md**를 참조하세요. 요약 버전:

앱 사용: Releases 페이지에서 설치 프로그램 또는 휴대용 빌드를 다운로드하여 실행하세요.

소스에서 실행:

root@kitploit:~
npm install
npm run dev

자체 Windows 바이너리 빌드:

root@kitploit:~
npm run build:win

산출물은 release/에 생성됩니다.


빠른 시작

  1. NetScope를 열고 .pcap / .pcapng 파일을 드롭하거나 캡처할 라이브 인터페이스를 선택합니다.
  2. NetScope가 캡처를 파싱하고 개요(Overview) 탭에 판정 — 심각도, 재구성된 공격 스토리, 주요 증거 — 을 표시합니다.
  3. 위협(Threats), 프로토콜 포렌식(Protocol forensics), 또는 전리품(Loot) 탭으로 들어가 해당 판정의 근거가 되는 세부 정보를 확인합니다.

(이 흐름에 대한 짧은 화면 녹화가 여기에 추가될 예정입니다.)


아키텍처

NetScope는 엄격한 프로세스 경계를 가진 Electron 애플리케이션입니다.

root@kitploit:~
src/
  main/       Electron main process — analysis engine, services, IPC handlers
    services/pcap/   pure-TS PCAP parser, decoders, analyzers, worker thread
  preload/    context-isolated bridge (window.netscope) — no Node in the renderer
  renderer/   React 19 UI (Vite)
  shared/     IPC contract and data model shared by main and renderer
  • 렌더러에서는 컨텍스트 격리(Context isolation)가 켜져 있고 Node 통합이 꺼져 있습니다. 모든 권한 있는 작업은 메인 프로세스에서 수행되며 타입이 지정된 IPC 계약(src/shared/ipc.ts)을 통해 접근합니다.
  • PCAP 파싱은 파일 크기에 맞게 조정되는 동적 패킷 예산을 사용하여 워커 스레드에서 실행되므로, 대용량 캡처도 UI나 상관 분석 엔진을 차단하지 않습니다.
  • 런타임 시 네트워크 호출이 없습니다. 위협 인텔리전스, GeoIP, JA3 데이터베이스는 무료 소스에서 로컬로 캐시되며, 분석은 완전히 오프라인으로 작동합니다.

전체 기술 문서는 docs/FULL_REPORT.md에 있습니다.


선택적 외부 도구

NetScope는 이러한 도구 없이도 작동하지만, 설치되어 있으면 자동으로 활용합니다:

  • tshark / dumpcap (Wireshark) — 더 깊은 분석과 라이브 캡처.
  • Suricata — 시그니처급 IDS 탐지.
  • Zeek — 프로토콜 로그 및 애플리케이션 계층 아티팩트.
  • yara — 캐빙된 파일 및 스트림에 대한 악성코드 패턴 매칭.
  • procdump — 대응 중 메모리 캡처.

모두 무료 오픈소스입니다. 앱 내 설정 화면에서 설치된 도구를 자동으로 감지합니다.


대용량 캡처 처리

앱 내장 파서는 전체 파일을 메모리에 로드하므로 실질적인 상한이 있습니다. 약 500MB까지의 파일은 무리 없이 분석되며, 500MB – 1.7GB는 작동하지만 메모리를 많이 사용합니다. 1.7GB를 초과하면 NetScope는 깔끔하게 거부하고 editcap으로 분할하거나 외부에서 tshark / Zeek를 실행할 것을 권장합니다. 대용량 파일은 패킷 수가 제한되며 부분 분석으로 명확히 표시됩니다.


이 프로젝트 지원하기

NetScope는 무료이며 MIT 라이선스로 제공되고, 여가 시간 외에는 자금 지원이 없는 프로젝트입니다. 조사 시간을 절약해 주었다면 개발 후원을 고려해 주세요 — 새로운 프로토콜 파서와 탐지 기능에 투입되는 시간을 직접 지원합니다.


라이선스

MIT 라이선스에 따라 배포됩니다.

도구 다운로드