
Windows용 오프라인 우선 네트워크 조사 및 대응 플랫폼. pcap 또는 실시간 캡처를 완전한 포렌식 판정 — 공격 스토리, IOC, 추출된 자격 증명, 원클릭 대응 — 으로 전환하며, 전적으로 로컬에서 실행되고 클라우드나 API 키가 필요 없습니다.
오프라인 우선 Windows 네트워크 조사 및 대응 플랫폼.
NetScope는 보안 분석가, 침해 대응 담당자, CTF 플레이어를 위한 데스크톱 애플리케이션입니다. 패킷 캡처(.pcap / .pcapng) 또는 라이브 인터페이스를 입력받아 완전한 증거 기반 조사 결과 — 판정, 공격 스토리, 침해 지표, 추출된 전리품, 원클릭 대응 작업 — 를 클라우드 서비스나 유료 API 없이 전적으로 사용자의 머신에서 생성합니다.
Wireshark, Suricata 및 몇 가지 스크립트로 대부분을 수동으로 처리할 수 있습니다. NetScope의 역할은 머신 밖으로 아무것도 전송하지 않고 이러한 상관 분석을 단 한 번에 자동으로 수행하는 것입니다:
실시간 판정 배너가 있는 스트림 재조립 — 캡처에서 재구성된 FTP 세션, 노출된 평문 자격 증명, 그리고 자동으로 레이어링된 tshark + Suricata 강화 정보:

Loot 탭 — 캡처에서 추출된 자격 증명, 해시, 키, 토큰. 각 항목은 원클릭 복사 지원:

사전 빌드된 Windows 바이너리는 모든 릴리스에 포함되어 있습니다:
| 파일 | 설명 |
|---|---|
NetScope-Setup-<version>.exe | 설치 프로그램. 시작 메뉴 및 바탕화면 바로가기를 생성합니다. 권장. |
NetScope-Portable-<version>.exe | 단일 휴대용 실행 파일. 설치 불필요 — 실행만 하면 됩니다. |
NetScope-<version>-win.zip | 압축된 애플리케이션 폴더. 압축 해제 후 NetScope.exe를 실행하세요. |
소스에서 실행하는 방법을 포함한 전체 설치 및 실행 지침은 **INSTALL.md**에 있습니다.
NetScope는 시작 시 관리자 권한을 요청합니다. 대응 작업(호스트 방화벽 규칙, 프로세스 종료, 메모리 캡처)에는 상승된 권한이 필요합니다. 시작 시 Windows UAC 프롬프트가 한 번 표시됩니다.
NetScope에는 동일한 분석 엔진을 사용하는 두 가지 진입점이 있습니다:
dumpcap 경유)에서 캡처하여 동일한 방식으로 분석하며, 라이브 ARP 감시 및 DNS 방어를 제공합니다.모든 것이 로컬에서 실행됩니다. 파서와 분석기는 순수 TypeScript로 작성되어 외부 도구가 필요 없습니다. tshark, Suricata, Zeek, yara와 같은 무료 도구가 설치되어 있으면 NetScope는 해당 도구의 탐지 결과를 자동으로 추가 레이어로 통합합니다.
전체 가이드는 **INSTALL.md**를 참조하세요. 요약 버전:
앱 사용: Releases 페이지에서 설치 프로그램 또는 휴대용 빌드를 다운로드하여 실행하세요.
소스에서 실행:
npm install
npm run dev
자체 Windows 바이너리 빌드:
npm run build:win
산출물은 release/에 생성됩니다.
.pcap / .pcapng 파일을 드롭하거나 캡처할 라이브 인터페이스를 선택합니다.(이 흐름에 대한 짧은 화면 녹화가 여기에 추가될 예정입니다.)
NetScope는 엄격한 프로세스 경계를 가진 Electron 애플리케이션입니다.
src/
main/ Electron main process — analysis engine, services, IPC handlers
services/pcap/ pure-TS PCAP parser, decoders, analyzers, worker thread
preload/ context-isolated bridge (window.netscope) — no Node in the renderer
renderer/ React 19 UI (Vite)
shared/ IPC contract and data model shared by main and renderer
src/shared/ipc.ts)을 통해 접근합니다.전체 기술 문서는 docs/FULL_REPORT.md에 있습니다.
NetScope는 이러한 도구 없이도 작동하지만, 설치되어 있으면 자동으로 활용합니다:
tshark / dumpcap (Wireshark) — 더 깊은 분석과 라이브 캡처.Suricata — 시그니처급 IDS 탐지.Zeek — 프로토콜 로그 및 애플리케이션 계층 아티팩트.yara — 캐빙된 파일 및 스트림에 대한 악성코드 패턴 매칭.procdump — 대응 중 메모리 캡처.모두 무료 오픈소스입니다. 앱 내 설정 화면에서 설치된 도구를 자동으로 감지합니다.
앱 내장 파서는 전체 파일을 메모리에 로드하므로 실질적인 상한이 있습니다. 약 500MB까지의 파일은 무리 없이 분석되며, 500MB – 1.7GB는 작동하지만 메모리를 많이 사용합니다. 1.7GB를 초과하면 NetScope는 깔끔하게 거부하고 editcap으로 분할하거나 외부에서 tshark / Zeek를 실행할 것을 권장합니다. 대용량 파일은 패킷 수가 제한되며 부분 분석으로 명확히 표시됩니다.
NetScope는 무료이며 MIT 라이선스로 제공되고, 여가 시간 외에는 자금 지원이 없는 프로젝트입니다. 조사 시간을 절약해 주었다면 개발 후원을 고려해 주세요 — 새로운 프로토콜 파서와 탐지 기능에 투입되는 시간을 직접 지원합니다.
MIT 라이선스에 따라 배포됩니다.