Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
babyshark — 흐름 우선 PCAP TUI (사례 파일, 멋진 UX). 두 두 두 두. | Kitploit
도구/GitHubGitHub/vignesh07/babyshark
Packet Sniffing & AnalysisNetwork ForensicsForensicsNetwork SecurityUtilities & FrameworksDNS AnalysisAnomaly DetectionLog Analysis
GitHubvignesh07/babyshark

babyshark

흐름 우선 PCAP TUI (사례 파일, 멋진 UX). 두 두 두 두.

저장소 보기
5651466개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

babyshark

Wireshark를 터미널에서 쉽게 사용할 수 있게 해주는 도구입니다.

Babyshark는 PCAP TUI로, 다음과 같은 질문에 답하는 데 도움을 줍니다:

  • 네트워크에서 무엇이 사용되고 있나요?
  • 무엇이 고장나거나 이상해 보이나요?
  • 다음에 무엇을 선택해야 하나요?

상태: v0.3.0 (알파).

  • 오프라인 .pcap / .pcapng 파일 보기는 Wireshark 없이 작동합니다
  • 실시간 캡처에는 tshark (Wireshark CLI)가 필요합니다

개요

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

개요는 "여기서 시작하세요" 대시보드입니다. 캡처를 요약하고 다음에 할 일을 제안합니다.

  • 빠른 합계(패킷/플로우), 트래픽 혼합 및 "상위" 테이블(포트/호스트/플로우)을 표시합니다.
  • 라이브 모드에서는 캡처 상태(pps 및 tshark의 마지막 상태/오류 줄)를 표시합니다.

사용 방법:

  • D를 누르면 도메인(호스트명 우선)으로 이동합니다.
  • W를 누르면 (선별된 탐지기)으로 이동합니다.
이상 항목
  • F(또는 f)를 누르면 플로우(원시 데이터)로 이동합니다.
  • 많은 행이 드릴다운 진입점입니다: 행을 선택하고 Enter를 누르세요.
  • 도메인

    5E1633E3-0E53-4085-AE98-6656121EAF8B

    도메인은 트래픽을 호스트명별로 그룹화하여 5-튜플 대신 이름으로 시작할 수 있게 합니다.

    • 도메인별 요약(연결/바이트 + 쿼리/응답/실패 스타일 카운터)을 표시합니다.
    • 세부 정보 창에는 "IP 힌트"가 표시됩니다. DNS 응답이 보이지 않을 때(DoH/DoT/캐싱)에도 TLS SNI/HTTP Host 힌트를 사용하여 관찰된 IP(플로우에서) 를 표시할 수 있습니다.

    사용 방법:

    • 도메인을 선택하고 Enter를 누르면 관련 플로우로 드릴다운합니다.
    • s를 누르면 정렬 모드를 변경합니다.
    • c를 누르면 활성 부분 필터를 지웁니다.

    이상 항목

    B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

    이상 항목은 선별된 탐지기 집합으로, Wireshark에 대한 깊은 지식 없이 "무엇이 고장나거나 느린가?"에 답하기 위한 것입니다.

    • 각 탐지기에는 간단한 "중요한 이유"가 포함됩니다.
    • 탐지기에서 Enter를 누르면 영향을 받는 플로우로 필터링되어 패킷/스트림을 자세히 살펴볼 수 있습니다.

    사용 방법:

    • 탐지기를 선택하고(1-9를 눌러 점프 선택 가능) Enter를 누르세요.
    • c를 누르면 활성 부분 필터를 지웁니다.

    확장

    Screenshot 2026-02-23 at 12 09 07 PM

    확장/설명(?)은 현재 보고 있는 내용에 대한 평이한 영어 설명을 제공합니다.

    • 플로우에서 Enter를 누르면 패킷이 열리고, ?를 누르면 설명이 열립니다.
    • 설명은 최선의 노력으로, 플로우를 분류하고 "그렇게 생각하는 이유" + "다음 단계"를 표시하려고 시도합니다.

    팁: h를 누르면 도움말, g를 누르면 용어집이 표시됩니다.


    빠른 시작

    릴리스 다운로드 (권장)

    GitHub Releases에서 바이너리를 받으세요:

    • https://github.com/vignesh07/babyshark/releases

    또는 소스에서 빌드

    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    기능

    • 오프라인: .pcap / .pcapng 파일을 열어 탐색:
      • 플로우 목록 → 패킷 목록 → 스트림 따라가기
      • 하이라이트 및 n / N 탐색이 포함된 스트림 검색
    • 라이브: TUI에서 트래픽 캡처 및 검사:
      • 캡처 인터페이스 목록
      • 선택적 디스플레이 필터가 있는 라이브 캡처
      • 캡처 중 선택적으로 파일에 쓰기
    • 플로우별 분석:
      • 상태 배지 — 각 플로우에 RST, 불완전한 핸드셰이크, 재전송을 기준으로 색상이 지정된 점(녹색/노란색/빨간색)
      • 비대칭 레이블 — 플로우 목록의 DL/UL 접미사 + 세부 정보의 download-heavy/upload-heavy/balanced (로컬 측이 모호한 경우 A>B/B>A로 대체)
      • TCP 타이밍 — 핸드셰이크 RTT, 서버 사고 시간, 데이터 전송 시간을 세부 정보 창에 표시
      • TLS 버전 표시 — ServerHello에서 협상된 버전을 볼 수 있을 때 표시, 지원 중단된 버전(<= TLS 1.1) 플래그 표시
    • 이상 탐지기:
      • TCP 리셋, 핸드셰이크 미완료, DNS 실패, 재전송/OOO 힌트, 고지연 플로우
      • 지원 중단된 TLS — TLS 1.0 또는 1.1을 사용하는 플로우 플래그 표시
      • 수다스러운 호스트 — 60초 이내에 동일한 대상에 대해 10개 이상의 플로우를 플래그 표시
    • 타임라인 보기(T):
      • 간트 차트 — 단계별 색상이 지정된 수평 막대(핸드셰이크 / TLS / 데이터 / 종료)와 호스트명 레이블
      • 산점도 — 패킷별 방향/재전송 점 플롯
      • 색상 범례, 패턴 콜아웃 및 세부 정보의 평이한 영어 내러티브
    • 메모/내보내기:
      • 플로우 북마크
      • 마크다운 보고서 내보내기(최신 + 타임스탬프 복사본)

    설치

    옵션 A: GitHub 릴리스 (권장)

    사전 빌드된 바이너리 다운로드:

    • https://github.com/vignesh07/babyshark/releases

    옵션 B: 소스에서 빌드

    필수 조건:

    • Rust 툴체인 (안정)
    • (라이브 모드만 해당) tshark
    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    옵션 C: cargo install (개발자 친화적)

    root@kitploit:~
    cargo install --git https://github.com/vignesh07/babyshark --bin babyshark
    

    tshark 설치 (--live 모드에 필요)

    tshark는 공식 Wireshark CLI입니다.

    macOS

    root@kitploit:~
    # macOS (Homebrew)
    brew install wireshark
    

    Linux

    Debian/Ubuntu:

    root@kitploit:~
    sudo apt-get update
    sudo apt-get install -y tshark
    

    Fedora:

    root@kitploit:~
    sudo dnf install -y wireshark-cli
    

    Arch:

    root@kitploit:~
    sudo pacman -S wireshark-cli
    

    확인:

    root@kitploit:~
    tshark --version
    tshark -D
    

    권한 참고: 라이브 캡처에는 관리자 권한(sudo, dumpcap 캡, 또는 wireshark 그룹에 속함)이 필요할 수 있습니다. babyshark가 권한 오류를 출력하면 출력된 지침을 따르세요.


    문제 해결

    babyshark가 git에서 업데이트되었지만 명령이 여전히 이전 동작을 실행합니다

    cargo install로 설치한 경우, 풀(pull) 후 다시 설치해야 합니다:

    root@kitploit:~
    cd babyshark/rust
    cargo install --path . --force
    

    라이브 캡처 실패 (권한)

    sudo로 실행해 보세요:

    root@kitploit:~
    sudo babyshark --live en0
    

    작동한다면 OS에서 캡처 권한(dumpcap, wireshark 그룹 등)을 구성해야 할 가능성이 높습니다.

    도메인에 모든 항목에 대해 ips=0이 표시됩니다

    DNS 응답이 보이지 않을 때(DoH/DoT 또는 캐시됨) 자주 발생합니다. Babyshark는 사용 가능한 경우 TLS SNI / HTTP Host 힌트를 사용하여 관찰된 IP(플로우에서) 를 계속 표시합니다.


    사용법

    오프라인 PCAP

    root@kitploit:~
    babyshark --pcap ./capture.pcap
    

    라이브 인터페이스 목록

    root@kitploit:~
    babyshark --list-ifaces
    

    라이브 캡처

    root@kitploit:~
    babyshark --live en0
    

    Wireshark 디스플레이 필터로 라이브 캡처

    root@kitploit:~
    babyshark --live en0 --dfilter "tcp.port==443"
    

    라이브 캡처 및 파일로 쓰기

    root@kitploit:~
    babyshark --live en0 --write-pcap /tmp/live.pcapng
    

    예시 화면 (비식별화)

    다음은 TUI에서 보게 될 텍스트 전용 예시입니다. IP/도메인은 익명화되었습니다.

    개요 (라이브)

    root@kitploit:~
    PCAP Viewer
    babyshark   개요  flows:114 packets:4227  tcp:on udp:on q=—
    
    개요  (D 도메인, W 이상, F 플로우)
    평이한 영어
    패킷: 4227   플로우: 114   최다 통신: 10.0.0.6 (2711.9KB)   최다 통신(패킷): 10.0.0.6 (4046 pkts)
    라이브: 88s   pps~14.6   dropped~0   | 마지막: Capturing on 'Wi‑Fi: en0'
    
    pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/bucket)
    
    최다 플로우(바이트): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
    최다 플로우(패킷):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 pkts)
    
    무엇을 클릭해야 할까요?
    • 도메인 (사용자 관점)  (D 누르기)
    • 이상 항목 (문제 해결)  (W 누르기)
    • 플로우 (원시 데이터)  (F 누르기)
    • 타임라인 (간트 + 산점도)  (T 누르기)
      ↳ 감지됨: 고지연 플로우(대략) (29 flows)
    

    도메인

    root@kitploit:~
    도메인  (Enter 플로우 표시, s 정렬(conn/bytes/fail), c 지우기, Esc 뒤로)
    
      1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
    ❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2
    
    도메인 세부 정보
    chat.openai.com
    
    queries=5 responses=3 failures=0
    
    관찰된 IP (플로우에서):
    10.0.0.6
    198.51.100.42
    
    팁: Enter는 부분 필터를 적용합니다(관찰된 IP 선호, 사용 가능한 경우 DNS IP 사용).
    

    이상 항목

    root@kitploit:~
    이상 항목  (Enter 플로우 표시, c 지우기, Esc 뒤로)
    
    ❯ 1 고지연 플로우 (대략)                             flows=42
      2 수다스러운 호스트 (버스트 연결)                    flows=28
      3 TCP 신뢰성 힌트 (재전송/순서 이상)                flows=16
      4 TCP 리셋 (RST)                                    flows=11
      5 지원 중단된 TLS 버전 (≤ 1.1)                     flows=3
      6 핸드셰이크 미완료                              flows=0
      7 DNS 실패 (NXDOMAIN/SERVFAIL)                    flows=0
    
    중요한 이유
    고지연 플로우 (대략)
    
    플로우가 오래 걸리고 패킷이 많으면 지연, 혼잡 또는 재시도를 나타낼 수 있습니다.
    이것은 대략적인 휴리스틱이며, 정확한 타임스탬프에 의존합니다.
    

    타임라인

    root@kitploit:~
    타임라인: 간트  (Tab 전환, ↑/↓ 이동, Enter 패킷, Esc 뒤로)
    █ 핸드셰이크  █ TLS  █ 데이터  █ 종료  █ UDP
    09:31:02        09:31:10        09:31:18        09:31:26
    
      google.com (HTTPS)   ● ██████████████████████████████████
      chat.openai.com (HT… ● ████████████████
      wikipedia.org (HTTPS) ●  ██████████████████████████
      DNS 10.0.0.1:53      ● ██
    패턴: 3개의 연결이 동시에 열림 — 페이지 로딩 가능성
    패턴: 2개의 DNS 조회가 일치하는 호스트에 대한 3개의 암호화된 연결보다 먼저 발생
    
    세부 정보
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    발생한 일
    
    1. google.com에 연결됨 (TCP 핸드셰이크 12.5ms 소요)
    2. 암호화 협상 (TLS 1.3)
    3. 89ms 동안 28.2KB 전송 (40개 패킷)
    4. 주로 다운로드 (서버가 더 많은 데이터 전송)
    5. 연결이 깔끔하게 종료됨 (FIN)
    

    타임라인은 캡처의 시각적 스토리입니다. 각 연결이 언제 시작되었는지, 어떤 단계를 거쳤는지(핸드셰이크, TLS, 데이터 전송, 종료), 그리고 어떻게 겹치는지 보여줍니다.

    • 간트 차트 — TCP 단계별로 색상이 지정된 수평 막대, 호스트명 레이블 포함
    • 산점도 — 패킷별 점, 방향별(당신→서버, 서버→당신, 재전송) 색상
    • 패턴 — 동시 열림, DNS→TLS 호스트명/시간 상관 관계, 재전송 경고에 대한 자동 콜아웃
    • 내러티브 — 세부 정보 패널의 평이한 영어 "발생한 일" (로컬 측 유추 가능한 경우에만 업로드/다운로드 표현 사용)

    플로우

    root@kitploit:~
    플로우 [LIVE en0] (63.8 pps)  (Enter 패킷, / 필터, t/u 토글, b 북마크, E 내보내기, o 개요)  subset=domain:chat.openai.com
    
    ● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
    ❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL
    
    세부 정보
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    A→B: 14 pkts / 1386 bytes
    B→A: 26 pkts / 26307 bytes
    방향: download-heavy
    
    핸드셰이크 RTT: 12.450ms
    서버 사고 시간:  3.200ms
    데이터 전송: 89.100ms
    
    TLS 버전: TLS 1.2
    
    북마크: 1
    

    키바인딩 (TUI)

    최상위:

    • o 개요
    • D 도메인
    • W 이상 항목
    • F 플로우
    • T 타임라인 (간트 + 산점도)
    • h 도움말
    • g 용어집
    • q 종료

    뷰 내에서:

    • Enter 드릴다운 (도메인/이상 → 플로우, 플로우 → 패킷)
    • Esc 뒤로
    • c 활성 부분 필터 지우기
    • ? 선택한 플로우 설명
    • x 온보딩 힌트 닫기 (개요)

    플로우 뷰:

    • ↑/↓ 또는 j/k 이동
    • / 필터
    • t / u TCP / UDP 토글
    • b 플로우 북마크
    • E 보고서 내보내기

    타임라인 뷰:

    • Tab / Shift-Tab 간트/산점도 전환
    • ↑/↓ 또는 j/k 이동
    • PgUp/PgDn 페이지 이동
    • Enter 패킷으로 드릴다운

    패킷 뷰:

    • f 스트림 따라가기

    스트림 뷰:

    • / 검색
    • n / N 다음/이전 일치 항목
    • Tab / Shift-Tab 스트림 방향 순환
    • ↑/↓ 스크롤

    출력 파일

    북마크/내보내기를 하면 babyshark는 PCAP 옆에 숨겨진 디렉토리에 파일을 씁니다:

    • .babyshark/case.json — 북마크
    • .babyshark/report.md — 최신 보고서 (덮어쓰기됨)
    • .babyshark/report-YYYYMMDD-HHMMSS.md — 버전별 보고서

    로드맵

    • 더 예쁜 온보딩 + 문서 (스크린샷/GIF)
    • --bpf 캡처 필터 패스스루 (라이브 모드)
    • 더 나은 프로토콜 힌트 + 플로우 분류
    • 향상된 TCP 재조립 (갭/재전송 마커)
    • 패키징 개선 (예정)

    라이선스

    MIT © 2026 Vignesh Natarajan

    도구 다운로드