
Автономная платформа для расследования сетевых инцидентов и реагирования на них для Windows. Превращает pcap или захват трафика в реальном времени в полное форензическое заключение — историю атаки, IOCs, извлечённые учётные данные и реагирование в один клик — полностью локально, без облака и без API-ключей.
Офлайн-ориентированная платформа для расследования сетевых инцидентов и реагирования для Windows.
NetScope — это настольное приложение для аналитиков безопасности, специалистов по реагированию на инциденты и участников CTF-соревнований. Оно принимает файл захвата пакетов (.pcap / .pcapng) или живой интерфейс и превращает его в полное расследование с доказательной базой — вердикт, историю атаки, индикаторы компрометации, извлечённые трофеи и действия по реагированию в один клик — полностью на вашей машине, без облачных сервисов и платных API.
Большую часть этого можно сделать вручную с помощью Wireshark, Suricata и пары скриптов — задача NetScope — выполнять эту корреляцию автоматически, за один проход, ничего не отправляя за пределы вашей машины:
Пересборка потока с живым баннером вердикта — FTP-сессия, восстановленная из захвата, раскрытые учётные данные в открытом виде, а обогащение tshark + Suricata автоматически наложено сверху:

Вкладка Loot — учётные данные, хэши, ключи и токены, извлечённые из захвата, каждый с копированием в один клик:

Готовые двоичные файлы для Windows прикреплены к каждому релизу:
| Файл | Что это |
|---|---|
NetScope-Setup-<version>.exe | Установщик. Создаёт ярлыки в меню «Пуск» и на рабочем столе. Рекомендуется. |
NetScope-Portable-<version>.exe | Один портативный исполняемый файл. Без установки — просто запустите. |
Полные инструкции по установке и запуску — включая запуск из исходников — в INSTALL.md.
NetScope запрашивает права администратора при запуске. Повышение прав требуется для его действий по реагированию (правила файрвола хоста, завершение процессов, захват памяти). При запуске вы увидите одно окно UAC Windows.
У NetScope есть две точки входа, которые питают один и тот же аналитический движок:
dumpcap) и анализ
тем же способом, с живым ARP-мониторингом и DNS-защитой.Всё работает локально. Парсер и анализатор написаны на чистом TypeScript и не требуют
внешних инструментов; когда установлены бесплатные инструменты, такие как tshark, Suricata, Zeek или yara,
NetScope автоматически накладывает поверх их детектирования.
Полное руководство — в INSTALL.md. Краткая версия:
Использование приложения: скачайте установщик или портативную сборку со страницы релизов и запустите.
Запуск из исходников:
npm install
npm run dev
Сборка собственных двоичных файлов для Windows:
npm run build:win
Артефакты записываются в release/.
.pcap / .pcapng, или выберите живой
интерфейс для захвата.(Короткая видеозапись экрана этого процесса появится здесь.)
NetScope — это Electron-приложение со строгой границей процессов.
src/
main/ основной процесс Electron — аналитический движок, сервисы, IPC-обработчики
services/pcap/ чистый TS-парсер PCAP, декодеры, анализаторы, рабочий поток
preload/ контекстно-изолированный мост (window.netscope) — никакого Node в рендерере
renderer/ React 19 UI (Vite)
shared/ IPC-контракт и модель данных, общие для main и renderer
src/shared/ipc.ts).Полное техническое описание находится в docs/FULL_REPORT.md.
NetScope работает без любого из них, но будет использовать их, если они присутствуют:
tshark / dumpcap (Wireshark) — более глубокий разбор и живой захват.Suricata — IDS-детектирования сигнатурного уровня.Zeek — журналы протоколов и артефакты прикладного уровня.yara — сопоставление сигнатур вредоносного ПО по извлечённым файлам и потокам.procdump — захват памяти во время реагирования.Все они бесплатны и имеют открытый исходный код. Встроенный экран настройки определяет, что установлено.
Встроенный парсер загружает весь файл в память, поэтому существует практический
потолок. Файлы примерно до 500 МБ анализируются комфортно; 500 МБ – 1,7 ГБ работает, но
требует много памяти; выше 1,7 ГБ NetScope корректно отказывается и рекомендует разбить файл с помощью
editcap или запустить tshark / Zeek внешне. Большие файлы ограничиваются по числу пакетов
и явно помечаются как частичные.
NetScope бесплатен, распространяется под лицензией MIT и не имеет финансирования, кроме свободного времени. Если он экономит ваше время на расследовании, рассмотрите возможность спонсирования разработки — это напрямую финансирует часы, которые уходят на новые парсеры протоколов и детектирования.
Выпущено под лицензией MIT.
NetScope-<version>-win.zip |
Заархивированная папка приложения. Распакуйте и запустите NetScope.exe. |