Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
babyshark — TUI de PCAP com foco em fluxos (arquivos de caso, UX deslumbrante). Do do do do. | Kitploit
Ferramentas/GitHubGitHub/vignesh07/babyshark
Sniffing e Análise de PacotesForensia de RedeAnálise ForenseSegurança de RedeUtilitários e FrameworksAnálise de DNSDetecção de AnomaliasAnálise de Logs
GitHubvignesh07/babyshark

babyshark

TUI de PCAP com foco em fluxos (arquivos de caso, UX deslumbrante). Do do do do.

Ver Repositório
56514há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

babyshark

Wireshark simplificado (no seu terminal).

Babyshark é uma TUI de PCAP que ajuda a responder:

  • O que está usando a rede?
  • O que parece quebrado/estranho?
  • O que devo selecionar a seguir?

Status: v0.3.0 (alpha).

  • Visualização offline de .pcap / .pcapng funciona sem Wireshark
  • Captura ao vivo requer tshark (CLI do Wireshark)

Visão Geral

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

Visão Geral é o painel "comece aqui". Ela resume a captura e sugere o que fazer a seguir.

  • Mostra totais rápidos (pacotes/fluxos), uma mistura de tráfego e tabelas "top" (portas/hosts/fluxos).
  • No modo ao vivo, mostra o status da captura (pps + última linha de status/erro do tshark).

Como usar:

  • Pressione D para pular para Domínios (nomes de host primeiro).
  • Pressione W para pular para O que é estranho? (detectores selecionados).
  • Pressione F (ou f) para pular para Fluxos (bruto).
  • Muitas linhas são pontos de entrada para detalhamento: selecione uma linha e pressione Enter.

Domínios

5E1633E3-0E53-4085-AE98-6656121EAF8B

Domínios agrupa tráfego por nome de host para que você possa começar a partir de nomes em vez de 5‑uplas.

  • Mostra resumos por domínio (conexões/bytes + contadores de consulta/resposta/falha).
  • O painel de detalhes mostra "dicas de IP". Quando as respostas DNS não estão visíveis (DoH/DoT/cache), ainda pode mostrar IPs Observados (dos fluxos) usando dicas SNI TLS / Host HTTP.

Como usar:

  • Selecione um domínio e pressione Enter para detalhar nos Fluxos relevantes.
  • Pressione s para alterar o modo de ordenação.
  • Pressione c para limpar um filtro de subconjunto ativo.

O que é estranho?

B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

O que é estranho? é um conjunto selecionado de detectores criado para responder "o que parece quebrado/lento?" sem precisar de conhecimento profundo de Wireshark.

  • Cada detector inclui uma breve explicação "por que isso importa".
  • Pressionar Enter em um detector filtra para os fluxos afetados, permitindo que você detalhe em pacotes/streams.

Como usar:

  • Selecione um detector (você também pode pressionar 1–9 para selecionar rapidamente) e pressione Enter.
  • Pressione c para limpar um filtro de subconjunto ativo.

Expandir

Screenshot 2026-02-23 at 12 09 07 PM

Expandir/Explicar (?) fornece contexto em português claro para o que você está vendo.

  • De Fluxos, pressione Enter para abrir Pacotes, depois pressione ? para abrir Explicar.
  • Explicar é baseado em melhor esforço: tenta classificar o fluxo e mostrar "por que acho isso" + "próximos passos".

Dica: pressione h para ajuda e g para glossário.


Início Rápido

Baixar uma versão (recomendado)

Pegue um binário dos GitHub Releases:

  • https://github.com/vignesh07/babyshark/releases

Ou compilar a partir do código-fonte

root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

Funcionalidades

  • Offline: abra .pcap / .pcapng e navegue:
    • lista de fluxos → lista de pacotes → seguir stream
    • busca em stream com destaque + navegação n / N
  • Ao vivo: capture e inspecione tráfego na TUI:
    • liste interfaces de captura
    • captura ao vivo com filtro de exibição opcional
    • gravação opcional em arquivo durante a captura
  • Análise por fluxo:
    • Ícones de saúde — ponto colorido (verde/amarelo/vermelho) em cada fluxo baseado em RST, handshakes incompletos, retransmissões
    • Rótulos de assimetria — sufixo DL/UL na lista de fluxos + download-heavy/upload-heavy/balanced nos detalhes (usa A>B/B>A quando o lado local é ambíguo)
    • Timing TCP — RTT do handshake, tempo de pensamento do servidor, duração da transferência de dados no painel de detalhes
    • Exibição da versão TLS — mostra a versão negociada do ServerHello quando visível, sinaliza versões obsoletas (<= TLS 1.1)
  • Detectores de estranheza:
    • Resets TCP, handshake não concluído, falhas DNS, dicas de retransmissão/OOO, fluxos de alta latência
    • TLS obsoleto — sinaliza fluxos usando TLS 1.0 ou 1.1
    • Hosts falantes — sinaliza ≥10 fluxos para o mesmo destino dentro de 60 segundos
  • Visão de Linha do Tempo (T):

Instalação

Opção A: GitHub Release (recomendado)

Baixe um binário pré-compilado:

  • https://github.com/vignesh07/babyshark/releases

Opção B: compilar a partir do código-fonte

Pré-requisitos:

  • Rust toolchain (estável)
  • (Modo ao vivo apenas) tshark
root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

Opção C: cargo install (amigável para desenvolvedores)

root@kitploit:~
cargo install --git https://github.com/vignesh07/babyshark --bin babyshark

Instalar tshark (necessário para --live)

tshark é a CLI oficial do Wireshark.

macOS

root@kitploit:~
# macOS (Homebrew)
brew install wireshark

Linux

Debian/Ubuntu:

root@kitploit:~
sudo apt-get update
sudo apt-get install -y tshark

Fedora:

root@kitploit:~
sudo dnf install -y wireshark-cli

Arch:

root@kitploit:~
sudo pacman -S wireshark-cli

Verifique:

root@kitploit:~
tshark --version
tshark -D

Nota sobre permissões: a captura ao vivo pode exigir permissões elevadas (sudo, capacidades do dumpcap, ou estar no grupo wireshark). Se o babyshark exibir um erro de permissão, siga a orientação que ele mostrar.


Solução de Problemas

babyshark atualizado no git, mas meu comando ainda executa o comportamento antigo

Se você instalou com cargo install, precisa reinstalar após puxar as alterações:

root@kitploit:~
cd babyshark/rust
cargo install --path . --force

Captura ao vivo falha (permissões)

Tente executar com sudo:

root@kitploit:~
sudo babyshark --live en0

Se funcionar, provavelmente você precisa configurar permissões de captura (dumpcap, grupo wireshark, etc.) no seu sistema operacional.

Domínios mostra ips=0 para tudo

Isso acontece frequentemente quando as respostas DNS não estão visíveis (DoH/DoT ou cache). Babyshark ainda mostrará IPs Observados (dos fluxos) usando dicas SNI TLS / Host HTTP quando disponíveis.


Uso

PCAP Offline

root@kitploit:~
babyshark --pcap ./capture.pcap

Listar interfaces ao vivo

root@kitploit:~
babyshark --list-ifaces

Captura ao vivo

root@kitploit:~
babyshark --live en0

Captura ao vivo com filtro de exibição do Wireshark

root@kitploit:~
babyshark --live en0 --dfilter "tcp.port==443"

Captura ao vivo e gravação em arquivo

root@kitploit:~
babyshark --live en0 --write-pcap /tmp/live.pcapng

Exemplos de telas (anônimos)

Estes são exemplos apenas de texto do que você verá na TUI. IPs/domínios estão anônimos.

Visão Geral (ao vivo)

root@kitploit:~
PCAP Viewer
babyshark   Overview  flows:114 packets:4227  tcp:on udp:on q=—

Overview  (D domains, W weird, F flows)
In plain English
Packets: 4227   Flows: 114   Top talker: 10.0.0.6 (2711.9KB)   Top talker (pkts): 10.0.0.6 (4046 pkts)
Live: 88s   pps~14.6   dropped~0   | last: Capturing on 'Wi‑Fi: en0'

pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/bucket)

Top flow (bytes): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
Top flow (pkts):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 pkts)

What should I click?
• Domains (human view)  (press D)
• Weird stuff (troubleshoot)  (press W)
• Flows (raw)  (press F)
• Timeline (Gantt + Scatter)  (press T)
  ↳ Detected: High-latency flows (rough) (29 flows)

Domínios

root@kitploit:~
Domains  (Enter show flows, s sort (conn/bytes/fail), c clear, Esc back)

  1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2

Domain details
chat.openai.com

queries=5 responses=3 failures=0

Observed IPs (from flows):
10.0.0.6
198.51.100.42

Tip: Enter applies a subset filter (prefers observed IPs; DNS IPs if available).

Coisas estranhas

root@kitploit:~
Weird stuff  (Enter show flows, c clear, Esc back)

❯ 1 High-latency flows (rough)                          flows=42
  2 Chatty hosts (burst connections)                    flows=28
  3 TCP reliability hints (retransmits / out-of-order)  flows=16
  4 TCP resets (RST)                                    flows=11
  5 Deprecated TLS versions (≤ 1.1)                     flows=3
  6 Handshake not completed                             flows=0
  7 DNS failures (NXDOMAIN/SERVFAIL)                    flows=0

Why it matters
High-latency flows (rough)

If a flow takes a long time and has lots of packets, it can indicate latency,
congestion, or retries. This is a rough heuristic and depends on correct timestamps.

Linha do Tempo

root@kitploit:~
Timeline: Gantt  (Tab switch, ↑/↓ move, Enter packets, Esc back)
█ handshake  █ TLS  █ data  █ close  █ UDP
09:31:02        09:31:10        09:31:18        09:31:26

  google.com (HTTPS)   ● ██████████████████████████████████
  chat.openai.com (HT… ● ████████████████
  wikipedia.org (HTTPS) ●  ██████████████████████████
  DNS 10.0.0.1:53      ● ██
Pattern: 3 connections opened simultaneously — likely a page load
Pattern: 2 DNS lookups preceded 3 encrypted connections to matching hosts

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

What happened

1. Connected to google.com (TCP handshake took 12.5ms)
2. Negotiated encryption (TLS 1.3)
3. Transferred 28.2KB in 89ms (40 packets)
4. Mostly downloading (server sent more data)
5. Connection closed cleanly (FIN)

Linha do Tempo é a história visual da sua captura. Ela mostra quando cada conexão começou, quais fases percorreu (handshake, TLS, transferência de dados, fechamento) e como se sobrepõem.

  • Gantt — barras horizontais coloridas por fase TCP, com rótulos de nome de host
  • Scatter — pontos por pacote coloridos por direção (você→servidor, servidor→você, retransmissão)
  • Padrões — anotações automáticas para aberturas simultâneas, correlações DNS→TLS de hostname/tempo, avisos de retransmissão
  • Narrativa — "O que aconteceu" em português claro no painel de detalhes (usa palavras upload/download apenas quando o lado local pode ser inferido)

Fluxos

root@kitploit:~
Flows [LIVE en0] (63.8 pps)  (Enter packets, / filter, t/u toggles, b bookmark, E export, o overview)  subset=domain:chat.openai.com

● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

A→B: 14 pkts / 1386 bytes
B→A: 26 pkts / 26307 bytes
Direction: download-heavy

Handshake RTT: 12.450ms
Server think:  3.200ms
Data transfer: 89.100ms

TLS version: TLS 1.2

bookmarks: 1

Atalhos de Teclado (TUI)

Nível superior:

  • o visão geral
  • D domínios
  • W coisas estranhas
  • F fluxos
  • T linha do tempo (Gantt + Scatter)
  • h ajuda
  • g glossário
  • q sair

Nas visualizações:

  • Enter detalhar (domínios/estranho → fluxos, fluxos → pacotes)
  • Esc voltar
  • c limpar filtro de subconjunto ativo
  • ? explicar fluxo selecionado
  • x dispensar dica de integração (Visão Geral)

Visão de Fluxos:

  • ↑/↓ ou j/k mover
  • / filtrar
  • t / u alternar TCP / UDP
  • b marcar fluxo como favorito
  • E exportar relatório

Visão de Linha do Tempo:

  • Tab / Shift-Tab alternar Gantt / Scatter
  • ↑/↓ ou j/k mover
  • PgUp/PgDn página
  • Enter detalhar para Pacotes

Visão de Pacotes:

  • f seguir stream

Visão de Stream:

  • / buscar
  • n / N próximo / anterior
  • Tab / Shift-Tab percorrer direção do stream
  • ↑/↓ rolar

Arquivos de saída

Quando você marca/exporta, babyshark escreve ao lado do PCAP em um diretório oculto:

  • .babyshark/case.json — favoritos
  • .babyshark/report.md — relatório mais recente (sobrescrito)
  • .babyshark/report-YYYYMMDD-HHMMSS.md — relatórios versionados

Roadmap

  • Integração mais bonita + documentação (capturas de tela/gifs)
  • Passagem de filtro de captura --bpf para modo ao vivo
  • Ainda melhores dicas de protocolo + classificação de fluxo
  • Melhoria na remontagem TCP (marcadores de lacuna/retransmissão)
  • Melhorias de empacotamento (a definir)

Licença

MIT © 2026 Vignesh Natarajan

Baixar ferramenta
  • Gantt — barras horizontais coloridas por fase (handshake / TLS / dados / fechamento) com rótulos de nome de host
  • Scatter — gráfico de pontos por pacote com direção/retransmissão
  • Legendas de cores, anotações de padrões e narrativa em português claro nos detalhes
  • Anotações/exportação:
    • marque fluxos como favoritos
    • exporte relatório em markdown (mais recente + cópias com carimbo de data/hora)