Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
NetScope — Автономная платформа для расследования сетевых инцидентов и реагирования на них для Windows. Превращает pcap или захват трафика в реальном времени в полное форензическое заключение — историю атаки, IOCs, извлечённые учётные данные и реагирование в один клик — полностью локально, без облака и без API-ключей. | Kitploit
Инструменты/GitHubGitHub/spectralzero/netscope
Управление индикаторами компрометации (IOC)Сниффинг и анализ пакетовСетевая криминалистикаЦифровая криминалистикаРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыОбнаружение Аномалий
GitHubspectralzero/netscope

NetScope

Репозиторий
213 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Сайт

Автономная платформа для расследования сетевых инцидентов и реагирования на них для Windows. Превращает pcap или захват трафика в реальном времени в полное форензическое заключение — историю атаки, IOCs, извлечённые учётные данные и реагирование в один клик — полностью локально, без облака и без API-ключей.

Поделиться

NetScope

Офлайн-ориентированная платформа для расследования сетевых инцидентов и реагирования для Windows.

NetScope — это настольное приложение для аналитиков безопасности, специалистов по реагированию на инциденты и участников CTF-соревнований. Оно принимает файл захвата пакетов (.pcap / .pcapng) или живой интерфейс и превращает его в полное расследование с доказательной базой — вердикт, историю атаки, индикаторы компрометации, извлечённые трофеи и действия по реагированию в один клик — полностью на вашей машине, без облачных сервисов и платных API.

Platform Electron React TypeScript License Latest release Stars


Зачем нужен NetScope

Большую часть этого можно сделать вручную с помощью Wireshark, Suricata и пары скриптов — задача NetScope — выполнять эту корреляцию автоматически, за один проход, ничего не отправляя за пределы вашей машины:

  • Один вердикт, а не пятнадцать вкладок. NetScope сводит анализ протоколов, сопоставление с IOC и обнаружение аномалий в единую историю атаки, вместо того чтобы вам приходилось вручную сверять вывод tshark, алерты Suricata и фиды IOC.
  • Ноль облака, ноль API-ключей. Никакого ключа VirusTotal, никакой загрузки в облако — ничего не покидает вашу машину; это важно, когда вы работаете с живым инцидентом или захватом клиента.
  • Бесплатно, а не «бесплатный тариф». Никакого платного бэкенда, никаких лимитов использования, никаких лицензий.
  • Реагирование, а не только анализ. Правила файрвола, завершение процессов и захват памяти встроены — большинство бесплатных анализаторов останавливаются на «вот что произошло», NetScope также помогает вам реагировать на это.

Скриншоты

Пересборка потока с живым баннером вердикта — FTP-сессия, восстановленная из захвата, раскрытые учётные данные в открытом виде, а обогащение tshark + Suricata автоматически наложено сверху:

NetScope analyzer — follow-stream view with compromise verdict

Вкладка Loot — учётные данные, хэши, ключи и токены, извлечённые из захвата, каждый с копированием в один клик:

NetScope Loot tab — extracted cleartext credentials


Загрузка

Готовые двоичные файлы для Windows прикреплены к каждому релизу:

→ Скачать последний релиз

ФайлЧто это
NetScope-Setup-<version>.exeУстановщик. Создаёт ярлыки в меню «Пуск» и на рабочем столе. Рекомендуется.
NetScope-Portable-<version>.exeОдин портативный исполняемый файл. Без установки — просто запустите.

Полные инструкции по установке и запуску — включая запуск из исходников — в INSTALL.md.

NetScope запрашивает права администратора при запуске. Повышение прав требуется для его действий по реагированию (правила файрвола хоста, завершение процессов, захват памяти). При запуске вы увидите одно окно UAC Windows.


Что он делает

У NetScope есть две точки входа, которые питают один и тот же аналитический движок:

  • Офлайн-анализ PCAP — откройте захват и получите полный криминалистический разбор.
  • Живой мониторинг — захват с локального интерфейса (через dumpcap) и анализ тем же способом, с живым ARP-мониторингом и DNS-защитой.

Всё работает локально. Парсер и анализатор написаны на чистом TypeScript и не требуют внешних инструментов; когда установлены бесплатные инструменты, такие как tshark, Suricata, Zeek или yara, NetScope автоматически накладывает поверх их детектирования.

Поверхность расследования

  • Обзор — вердикт, ключевые метрики, восстановленная история атаки, главные улики и рекомендуемые следующие шаги.
  • Угрозы и детектирования — скоррелированные находки с уровнем severity, сопоставлением с техниками MITRE ATT&CK и движком сигнатур цепочек атак (эксплойты CVE, реверс-шеллы, офensive-инструменты).
  • Криминалистика протоколов — HTTP (user-agent, Log4j), DNS (анализ транзакций, реконструкция туннелирования и эксфильтрации с автодекодированием), TLS (JA3/JA4 фингерпринтинг против офлайн-базы семейств вредоносного ПО), SMB, FTP, SMTP/MIME, DHCP, NBNS, Kerberos, ICMP, ARP.
  • Хосты — инвентаризация, построенная на основе DHCP / NBNS / Kerberos, с фингерпринтингом ОС.
  • Трофеи — извлечённые учётные данные, хэши NTLM / NetNTLMv2 (готовые для hashcat), флаги, API-ключи и JWT, с подсказками по взлому.
  • Аномалии — биконинг, каналы с высокой энтропией, асимметрия трафика, редкие user-agent и слабая криптография, ранжированные.
  • Временной анализ — фингерпринтинг ритма, сшивание сессий между протоколами, перекос часов TCP-timestamp (обнаружение NAT / нескольких хостов) и дрейф фингерпринтов ОС.
  • Intel — известные плохие индикаторы из бесплатных офлайн-фидов (abuse.ch, FireHOL, Tor).
  • Geo / Exfil — офлайн-разбивка по странам GeoIP и карта мира с конечными точками.
  • Pivot по протоколам — иерархическое дерево протоколов с разбивкой по портам и сервисам.
  • Workbench — стенд трансформации / декодирования / скриптинга для произвольных артефактов, включая деобфускатор и PE-парсер.
  • Пересборка потоков — follow-stream по TCP/UDP, карвинг и извлечение файлов, ZIP и пересборка многочастных данных.
  • Сравнение — дифф захвата против сохранённого базового слепка.

Реагирование

  • Создание правил файрвола хоста, завершение процессов и захват памяти (с повышенными правами).
  • Экспорт индикаторов в STIX 2.1 / CSV / Sigma.
  • Генерация отчётов об инцидентах в Markdown и HTML.
  • Локальное управление кейсами: заметки, теги, закладки и статус, сохраняемые на диске.

Установка и запуск

Полное руководство — в INSTALL.md. Краткая версия:

Использование приложения: скачайте установщик или портативную сборку со страницы релизов и запустите.

Запуск из исходников:

root@kitploit:~
npm install
npm run dev

Сборка собственных двоичных файлов для Windows:

root@kitploit:~
npm run build:win

Артефакты записываются в release/.


Быстрый старт

  1. Откройте NetScope и перетащите файл .pcap / .pcapng, или выберите живой интерфейс для захвата.
  2. NetScope парсит захват и показывает вердикт на вкладке Обзор — severity, восстановленную историю атаки и главные улики.
  3. Углубитесь во вкладки Угрозы, Криминалистика протоколов или Трофеи для подтверждающих деталей, стоящих за этим вердиктом.

(Короткая видеозапись экрана этого процесса появится здесь.)


Архитектура

NetScope — это Electron-приложение со строгой границей процессов.

root@kitploit:~
src/
  main/       основной процесс Electron — аналитический движок, сервисы, IPC-обработчики
    services/pcap/   чистый TS-парсер PCAP, декодеры, анализаторы, рабочий поток
  preload/    контекстно-изолированный мост (window.netscope) — никакого Node в рендерере
  renderer/   React 19 UI (Vite)
  shared/     IPC-контракт и модель данных, общие для main и renderer
  • Контекстная изоляция включена, интеграция Node отключена в рендерере. Вся привилегированная работа выполняется в основном процессе и доступна через типизированный IPC-контракт (src/shared/ipc.ts).
  • Парсинг PCAP выполняется в рабочем потоке с динамическим бюджетом пакетов, масштабируемым под размер файла, поэтому большие захваты никогда не блокируют UI или движок корреляции.
  • Никаких сетевых вызовов во время выполнения. Базы данных threat-intel, GeoIP и JA3 кэшируются локально из бесплатных источников; анализ полностью работает офлайн.

Полное техническое описание находится в docs/FULL_REPORT.md.


Необязательные внешние инструменты

NetScope работает без любого из них, но будет использовать их, если они присутствуют:

  • tshark / dumpcap (Wireshark) — более глубокий разбор и живой захват.
  • Suricata — IDS-детектирования сигнатурного уровня.
  • Zeek — журналы протоколов и артефакты прикладного уровня.
  • yara — сопоставление сигнатур вредоносного ПО по извлечённым файлам и потокам.
  • procdump — захват памяти во время реагирования.

Все они бесплатны и имеют открытый исходный код. Встроенный экран настройки определяет, что установлено.


Работа с большими захватами

Встроенный парсер загружает весь файл в память, поэтому существует практический потолок. Файлы примерно до 500 МБ анализируются комфортно; 500 МБ – 1,7 ГБ работает, но требует много памяти; выше 1,7 ГБ NetScope корректно отказывается и рекомендует разбить файл с помощью editcap или запустить tshark / Zeek внешне. Большие файлы ограничиваются по числу пакетов и явно помечаются как частичные.


Поддержите проект

NetScope бесплатен, распространяется под лицензией MIT и не имеет финансирования, кроме свободного времени. Если он экономит ваше время на расследовании, рассмотрите возможность спонсирования разработки — это напрямую финансирует часы, которые уходят на новые парсеры протоколов и детектирования.


Лицензия

Выпущено под лицензией MIT.

Скачать инструмент
NetScope-<version>-win.zip
Заархивированная папка приложения. Распакуйте и запустите NetScope.exe.