Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
babyshark — 흐름 우선 PCAP TUI (사례 파일, 멋진 UX). 두 두 두 두. | Kitploit
도구/GitHubGitHub/vignesh07/babyshark
Packet Sniffing & AnalysisNetwork ForensicsForensicsNetwork SecurityUtilities & FrameworksDNS AnalysisAnomaly DetectionLog Analysis
GitHubvignesh07/babyshark

babyshark

흐름 우선 PCAP TUI (사례 파일, 멋진 UX). 두 두 두 두.

저장소 보기
565145개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

babyshark

Wireshark를 터미널에서 쉽게 사용할 수 있게 해주는 도구입니다.

Babyshark는 PCAP TUI로, 다음과 같은 질문에 답하는 데 도움을 줍니다:

  • 네트워크에서 무엇이 사용되고 있나요?
  • 무엇이 고장나거나 이상해 보이나요?
  • 다음에 무엇을 선택해야 하나요?

상태: v0.3.0 (알파).

  • 오프라인 .pcap / .pcapng 파일 보기는 Wireshark 없이 작동합니다
  • 실시간 캡처에는 tshark (Wireshark CLI)가 필요합니다

개요

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

개요는 "여기서 시작하세요" 대시보드입니다. 캡처를 요약하고 다음에 할 일을 제안합니다.

  • 빠른 합계(패킷/플로우), 트래픽 혼합 및 "상위" 테이블(포트/호스트/플로우)을 표시합니다.
  • 라이브 모드에서는 캡처 상태(pps 및 tshark의 마지막 상태/오류 줄)를 표시합니다.

사용 방법:

  • D를 누르면 도메인(호스트명 우선)으로 이동합니다.
  • W를 누르면 이상 항목(선별된 탐지기)으로 이동합니다.
  • F(또는 f)를 누르면 플로우(원시 데이터)로 이동합니다.
  • 많은 행이 드릴다운 진입점입니다: 행을 선택하고 Enter를 누르세요.

도메인

5E1633E3-0E53-4085-AE98-6656121EAF8B

도메인은 트래픽을 호스트명별로 그룹화하여 5-튜플 대신 이름으로 시작할 수 있게 합니다.

  • 도메인별 요약(연결/바이트 + 쿼리/응답/실패 스타일 카운터)을 표시합니다.
  • 세부 정보 창에는 "IP 힌트"가 표시됩니다. DNS 응답이 보이지 않을 때(DoH/DoT/캐싱)에도 TLS SNI/HTTP Host 힌트를 사용하여 관찰된 IP(플로우에서) 를 표시할 수 있습니다.

사용 방법:

  • 도메인을 선택하고 Enter를 누르면 관련 플로우로 드릴다운합니다.
  • s를 누르면 정렬 모드를 변경합니다.
  • c를 누르면 활성 부분 필터를 지웁니다.

이상 항목

B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

이상 항목은 선별된 탐지기 집합으로, Wireshark에 대한 깊은 지식 없이 "무엇이 고장나거나 느린가?"에 답하기 위한 것입니다.

  • 각 탐지기에는 간단한 "중요한 이유"가 포함됩니다.
  • 탐지기에서 Enter를 누르면 영향을 받는 플로우로 필터링되어 패킷/스트림을 자세히 살펴볼 수 있습니다.

사용 방법:

  • 탐지기를 선택하고(1-9를 눌러 점프 선택 가능) Enter를 누르세요.
  • c를 누르면 활성 부분 필터를 지웁니다.

확장

Screenshot 2026-02-23 at 12 09 07 PM

확장/설명(?)은 현재 보고 있는 내용에 대한 평이한 영어 설명을 제공합니다.

  • 플로우에서 Enter를 누르면 패킷이 열리고, ?를 누르면 설명이 열립니다.
  • 설명은 최선의 노력으로, 플로우를 분류하고 "그렇게 생각하는 이유" + "다음 단계"를 표시하려고 시도합니다.

팁: h를 누르면 도움말, g를 누르면 용어집이 표시됩니다.


빠른 시작

릴리스 다운로드 (권장)

GitHub Releases에서 바이너리를 받으세요:

  • https://github.com/vignesh07/babyshark/releases

또는 소스에서 빌드

root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

기능

  • 오프라인: .pcap / .pcapng 파일을 열어 탐색:
    • 플로우 목록 → 패킷 목록 → 스트림 따라가기
    • 하이라이트 및 n / N 탐색이 포함된 스트림 검색
  • 라이브: TUI에서 트래픽 캡처 및 검사:
    • 캡처 인터페이스 목록
    • 선택적 디스플레이 필터가 있는 라이브 캡처
    • 캡처 중 선택적으로 파일에 쓰기
  • 플로우별 분석:
    • 상태 배지 — 각 플로우에 RST, 불완전한 핸드셰이크, 재전송을 기준으로 색상이 지정된 점(녹색/노란색/빨간색)
    • 비대칭 레이블 — 플로우 목록의 DL/UL 접미사 + 세부 정보의 download-heavy/upload-heavy/balanced (로컬 측이 모호한 경우 A>B/B>A로 대체)
    • TCP 타이밍 — 핸드셰이크 RTT, 서버 사고 시간, 데이터 전송 시간을 세부 정보 창에 표시
    • TLS 버전 표시 — ServerHello에서 협상된 버전을 볼 수 있을 때 표시, 지원 중단된 버전(<= TLS 1.1) 플래그 표시
  • 이상 탐지기:
    • TCP 리셋, 핸드셰이크 미완료, DNS 실패, 재전송/OOO 힌트, 고지연 플로우
    • 지원 중단된 TLS — TLS 1.0 또는 1.1을 사용하는 플로우 플래그 표시
    • 수다스러운 호스트 — 60초 이내에 동일한 대상에 대해 10개 이상의 플로우를 플래그 표시
  • 타임라인 보기(T):
    • 간트 차트 — 단계별 색상이 지정된 수평 막대(핸드셰이크 / TLS / 데이터 / 종료)와 호스트명 레이블
    • 산점도 — 패킷별 방향/재전송 점 플롯
    • 색상 범례, 패턴 콜아웃 및 세부 정보의 평이한 영어 내러티브
  • 메모/내보내기:
    • 플로우 북마크
    • 마크다운 보고서 내보내기(최신 + 타임스탬프 복사본)

설치

옵션 A: GitHub 릴리스 (권장)

사전 빌드된 바이너리 다운로드:

  • https://github.com/vignesh07/babyshark/releases

옵션 B: 소스에서 빌드

필수 조건:

  • Rust 툴체인 (안정)
  • (라이브 모드만 해당) tshark
root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

옵션 C: cargo install (개발자 친화적)

root@kitploit:~
cargo install --git https://github.com/vignesh07/babyshark --bin babyshark

tshark 설치 (--live 모드에 필요)

tshark는 공식 Wireshark CLI입니다.

macOS

root@kitploit:~
# macOS (Homebrew)
brew install wireshark

Linux

Debian/Ubuntu:

root@kitploit:~
sudo apt-get update
sudo apt-get install -y tshark

Fedora:

root@kitploit:~
sudo dnf install -y wireshark-cli

Arch:

root@kitploit:~
sudo pacman -S wireshark-cli

확인:

root@kitploit:~
tshark --version
tshark -D

권한 참고: 라이브 캡처에는 관리자 권한(sudo, dumpcap 캡, 또는 wireshark 그룹에 속함)이 필요할 수 있습니다. babyshark가 권한 오류를 출력하면 출력된 지침을 따르세요.


문제 해결

babyshark가 git에서 업데이트되었지만 명령이 여전히 이전 동작을 실행합니다

cargo install로 설치한 경우, 풀(pull) 후 다시 설치해야 합니다:

root@kitploit:~
cd babyshark/rust
cargo install --path . --force

라이브 캡처 실패 (권한)

sudo로 실행해 보세요:

root@kitploit:~
sudo babyshark --live en0

작동한다면 OS에서 캡처 권한(dumpcap, wireshark 그룹 등)을 구성해야 할 가능성이 높습니다.

도메인에 모든 항목에 대해 ips=0이 표시됩니다

DNS 응답이 보이지 않을 때(DoH/DoT 또는 캐시됨) 자주 발생합니다. Babyshark는 사용 가능한 경우 TLS SNI / HTTP Host 힌트를 사용하여 관찰된 IP(플로우에서) 를 계속 표시합니다.


사용법

오프라인 PCAP

root@kitploit:~
babyshark --pcap ./capture.pcap

라이브 인터페이스 목록

root@kitploit:~
babyshark --list-ifaces

라이브 캡처

root@kitploit:~
babyshark --live en0

Wireshark 디스플레이 필터로 라이브 캡처

root@kitploit:~
babyshark --live en0 --dfilter "tcp.port==443"

라이브 캡처 및 파일로 쓰기

root@kitploit:~
babyshark --live en0 --write-pcap /tmp/live.pcapng

예시 화면 (비식별화)

다음은 TUI에서 보게 될 텍스트 전용 예시입니다. IP/도메인은 익명화되었습니다.

개요 (라이브)

root@kitploit:~
PCAP Viewer
babyshark   개요  flows:114 packets:4227  tcp:on udp:on q=—

개요  (D 도메인, W 이상, F 플로우)
평이한 영어
패킷: 4227   플로우: 114   최다 통신: 10.0.0.6 (2711.9KB)   최다 통신(패킷): 10.0.0.6 (4046 pkts)
라이브: 88s   pps~14.6   dropped~0   | 마지막: Capturing on 'Wi‑Fi: en0'

pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/bucket)

최다 플로우(바이트): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
최다 플로우(패킷):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 pkts)

무엇을 클릭해야 할까요?
• 도메인 (사용자 관점)  (D 누르기)
• 이상 항목 (문제 해결)  (W 누르기)
• 플로우 (원시 데이터)  (F 누르기)
• 타임라인 (간트 + 산점도)  (T 누르기)
  ↳ 감지됨: 고지연 플로우(대략) (29 flows)

도메인

root@kitploit:~
도메인  (Enter 플로우 표시, s 정렬(conn/bytes/fail), c 지우기, Esc 뒤로)

  1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2

도메인 세부 정보
chat.openai.com

queries=5 responses=3 failures=0

관찰된 IP (플로우에서):
10.0.0.6
198.51.100.42

팁: Enter는 부분 필터를 적용합니다(관찰된 IP 선호, 사용 가능한 경우 DNS IP 사용).

이상 항목

root@kitploit:~
이상 항목  (Enter 플로우 표시, c 지우기, Esc 뒤로)

❯ 1 고지연 플로우 (대략)                             flows=42
  2 수다스러운 호스트 (버스트 연결)                    flows=28
  3 TCP 신뢰성 힌트 (재전송/순서 이상)                flows=16
  4 TCP 리셋 (RST)                                    flows=11
  5 지원 중단된 TLS 버전 (≤ 1.1)                     flows=3
  6 핸드셰이크 미완료                              flows=0
  7 DNS 실패 (NXDOMAIN/SERVFAIL)                    flows=0

중요한 이유
고지연 플로우 (대략)

플로우가 오래 걸리고 패킷이 많으면 지연, 혼잡 또는 재시도를 나타낼 수 있습니다.
이것은 대략적인 휴리스틱이며, 정확한 타임스탬프에 의존합니다.

타임라인

root@kitploit:~
타임라인: 간트  (Tab 전환, ↑/↓ 이동, Enter 패킷, Esc 뒤로)
█ 핸드셰이크  █ TLS  █ 데이터  █ 종료  █ UDP
09:31:02        09:31:10        09:31:18        09:31:26

  google.com (HTTPS)   ● ██████████████████████████████████
  chat.openai.com (HT… ● ████████████████
  wikipedia.org (HTTPS) ●  ██████████████████████████
  DNS 10.0.0.1:53      ● ██
패턴: 3개의 연결이 동시에 열림 — 페이지 로딩 가능성
패턴: 2개의 DNS 조회가 일치하는 호스트에 대한 3개의 암호화된 연결보다 먼저 발생

세부 정보
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

발생한 일

1. google.com에 연결됨 (TCP 핸드셰이크 12.5ms 소요)
2. 암호화 협상 (TLS 1.3)
3. 89ms 동안 28.2KB 전송 (40개 패킷)
4. 주로 다운로드 (서버가 더 많은 데이터 전송)
5. 연결이 깔끔하게 종료됨 (FIN)

타임라인은 캡처의 시각적 스토리입니다. 각 연결이 언제 시작되었는지, 어떤 단계를 거쳤는지(핸드셰이크, TLS, 데이터 전송, 종료), 그리고 어떻게 겹치는지 보여줍니다.

  • 간트 차트 — TCP 단계별로 색상이 지정된 수평 막대, 호스트명 레이블 포함
  • 산점도 — 패킷별 점, 방향별(당신→서버, 서버→당신, 재전송) 색상
  • 패턴 — 동시 열림, DNS→TLS 호스트명/시간 상관 관계, 재전송 경고에 대한 자동 콜아웃
  • 내러티브 — 세부 정보 패널의 평이한 영어 "발생한 일" (로컬 측 유추 가능한 경우에만 업로드/다운로드 표현 사용)

플로우

root@kitploit:~
플로우 [LIVE en0] (63.8 pps)  (Enter 패킷, / 필터, t/u 토글, b 북마크, E 내보내기, o 개요)  subset=domain:chat.openai.com

● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL

세부 정보
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

A→B: 14 pkts / 1386 bytes
B→A: 26 pkts / 26307 bytes
방향: download-heavy

핸드셰이크 RTT: 12.450ms
서버 사고 시간:  3.200ms
데이터 전송: 89.100ms

TLS 버전: TLS 1.2

북마크: 1

키바인딩 (TUI)

최상위:

  • o 개요
  • D 도메인
  • W 이상 항목
  • F 플로우
  • T 타임라인 (간트 + 산점도)
  • h 도움말
  • g 용어집
  • q 종료

뷰 내에서:

  • Enter 드릴다운 (도메인/이상 → 플로우, 플로우 → 패킷)
  • Esc 뒤로
  • c 활성 부분 필터 지우기
  • ? 선택한 플로우 설명
  • x 온보딩 힌트 닫기 (개요)

플로우 뷰:

  • ↑/↓ 또는 j/k 이동
  • / 필터
  • t / u TCP / UDP 토글
  • b 플로우 북마크
  • E 보고서 내보내기

타임라인 뷰:

  • Tab / Shift-Tab 간트/산점도 전환
  • ↑/↓ 또는 j/k 이동
  • PgUp/PgDn 페이지 이동
  • Enter 패킷으로 드릴다운

패킷 뷰:

  • f 스트림 따라가기

스트림 뷰:

  • / 검색
  • n / N 다음/이전 일치 항목
  • Tab / Shift-Tab 스트림 방향 순환
  • ↑/↓ 스크롤

출력 파일

북마크/내보내기를 하면 babyshark는 PCAP 옆에 숨겨진 디렉토리에 파일을 씁니다:

  • .babyshark/case.json — 북마크
  • .babyshark/report.md — 최신 보고서 (덮어쓰기됨)
  • .babyshark/report-YYYYMMDD-HHMMSS.md — 버전별 보고서

로드맵

  • 더 예쁜 온보딩 + 문서 (스크린샷/GIF)
  • --bpf 캡처 필터 패스스루 (라이브 모드)
  • 더 나은 프로토콜 힌트 + 플로우 분류
  • 향상된 TCP 재조립 (갭/재전송 마커)
  • 패키징 개선 (예정)

라이선스

MIT © 2026 Vignesh Natarajan

도구 다운로드