
Plataforma de investigação e resposta de rede offline-first para Windows. Transforma um pcap ou captura ao vivo em um veredito forense completo — história do ataque, IOCs, credenciais extraídas e resposta com um clique — totalmente local, sem nuvem, sem chaves de API.
Plataforma de investigação e resposta de rede offline-first para Windows.
O NetScope é uma aplicação de desktop para analistas de segurança, técnicos de resposta a incidentes e jogadores de CTF. Recebe uma captura de pacotes (.pcap / .pcapng) ou uma interface ativa e transforma-a numa investigação completa e apoiada em evidências — veredicto, história do ataque, indicadores de comprometimento, saque extraído e ações de resposta com um clique — inteiramente na sua máquina, sem serviços na nuvem e sem APIs pagas.
Consegue obter a maior parte disto manualmente com o Wireshark, o Suricata e alguns scripts — o trabalho do NetScope é fazer essa correlação automaticamente, numa única passagem, sem enviar nada para fora da sua máquina:
Remontagem de fluxo com um banner de veredicto em tempo real — uma sessão FTP reconstruída a partir da captura, credenciais em texto claro expostas e enriquecimento com tshark + Suricata aplicado automaticamente por cima:

O separador Loot — credenciais, hashes, chaves e tokens extraídos da captura, cada um com cópia com um clique:

Binários Windows pré-compilados estão anexados a cada versão:
→ Descarregar a versão mais recente
| Ficheiro | O que é |
|---|---|
NetScope-Setup-<version>.exe | Instalador. Cria atalhos no menu Iniciar e no ambiente de trabalho. Recomendado. |
NetScope-Portable-<version>.exe | Executável portátil único. Sem instalação — basta executá-lo. |
As instruções completas de instalação e execução — incluindo a execução a partir do código-fonte — estão em INSTALL.md.
O NetScope pede direitos de administrador no arranque. A elevação é necessária para as suas ações de resposta (regras de firewall do host, terminação de processos, captura de memória). Verá um aviso UAC do Windows quando for iniciado.
O NetScope tem dois pontos de entrada que alimentam o mesmo motor de análise:
dumpcap) e análise da mesma forma, com vigia de ARP em tempo real e defesa de DNS.Tudo é executado localmente. O parser e o analisador são TypeScript puro e não requerem ferramentas externas; quando ferramentas gratuitas como tshark, Suricata, Zeek ou yara estão instaladas, o NetScope sobrepõe as suas deteções automaticamente.
Consulte INSTALL.md para o guia completo. A versão curta:
Utilize a aplicação: descarregue o instalador ou a compilação portátil da página de Releases e execute-a.
Executar a partir do código-fonte:
npm install
npm run dev
Crie os seus próprios binários Windows:
npm run build:win
Os artefactos são gravados em release/.
.pcap / .pcapng, ou selecione uma interface de rede ativa para capturar.(Uma gravação de ecrã curta deste fluxo será colocada aqui.)
O NetScope é uma aplicação Electron com uma fronteira de processos estrita.
src/
main/ Electron main process — analysis engine, services, IPC handlers
services/pcap/ pure-TS PCAP parser, decoders, analyzers, worker thread
preload/ context-isolated bridge (window.netscope) — no Node in the renderer
renderer/ React 19 UI (Vite)
shared/ IPC contract and data model shared by main and renderer
src/shared/ipc.ts).Uma documentação técnica completa está em docs/FULL_REPORT.md.
O NetScope funciona sem nenhuma delas, mas irá utilizá-las quando estiverem presentes:
tshark / dumpcap (Wireshark) — dissecção mais profunda e captura em tempo real.Suricata — deteções IDS baseadas em assinaturas.Zeek — registos de protocolo e artefactos da camada de aplicação.yara — correspondência de padrões de malware em ficheiros e fluxos extraídos.procdump — captura de memória durante a resposta.Todas são gratuitas e de código aberto. O ecrã de configuração na aplicação deteta o que está instalado.
O parser da aplicação carrega o ficheiro inteiro para a memória, por isso existe um limite prático. Ficheiros até aproximadamente 500 MB são analisados sem problemas; 500 MB – 1,7 GB funciona, mas consome muita memória; acima de 1,7 GB o NetScope recusa de forma limpa e sugere dividir com editcap ou executar tshark / Zeek externamente. Ficheiros grandes são limitados em pacotes e claramente assinalados como parciais.
O NetScope é gratuito, licenciado sob MIT e não tem financiamento por trás além do tempo livre. Se poupar tempo numa investigação, considere patrocinar o desenvolvimento — financia diretamente as horas que são dedicadas a novos parsers de protocolo e novas deteções.
Lançado sob a Licença MIT.
NetScope-<version>-win.zip |
Pasta da aplicação em ZIP. Descompacte e execute NetScope.exe. |