Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
babyshark — Потоково-ориентированный PCAP TUI (файлы дел, потрясающий UX). Do do do do. | Kitploit
Инструменты/GitHubGitHub/vignesh07/babyshark
Сниффинг и анализ пакетовСетевая криминалистикаФорензикаСетевая безопасностьУтилиты и фреймворкиАнализ DNSОбнаружение АномалийАнализ Журналов
GitHubvignesh07/babyshark

babyshark

Потоково-ориентированный PCAP TUI (файлы дел, потрясающий UX). Do do do do.

Репозиторий
5651466 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

babyshark

Wireshark, упрощённый (в вашем терминале).

Babyshark — это TUI для работы с PCAP, который помогает ответить на вопросы:

  • Что использует сеть?
  • Что выглядит сломанным/странным?
  • Что выбрать дальше?

Статус: v0.3.0 (альфа).

  • Просмотр offline-файлов .pcap / .pcapng работает без Wireshark
  • Захват в реальном времени требует tshark (CLI Wireshark)

Обзор

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

Обзор — это панель «начните здесь». Он суммирует захват и предлагает, что делать дальше.

  • Показывает быстрые итоги (пакеты/потоки), смесь трафика и таблицы «топ» (порты/хосты/потоки).
  • В режиме live показывает статус захвата (pps + последняя строка статуса/ошибки от tshark).

Как использовать:

  • Нажмите D, чтобы перейти к (сначала имена хостов).
Доменам
  • Нажмите W, чтобы перейти к Что странного? (кураторские детекторы).
  • Нажмите F (или f), чтобы перейти к Потокам (сырые).
  • Многие строки являются точками входа для детализации: выберите строку и нажмите Enter.
  • Домены

    5E1633E3-0E53-4085-AE98-6656121EAF8B

    Домены группируют трафик по имени хоста, чтобы вы могли начать с имён, а не с 5-кортежей.

    • Показывает сводки по доменам (соединения/байты + счётчики запросов/ответов/сбоев).
    • Панель деталей показывает «IP-подсказки». Когда ответы DNS не видны (DoH/DoT/кеширование), он всё равно может показать Наблюдаемые IP (из потоков), используя подсказки TLS SNI / HTTP Host.

    Как использовать:

    • Выберите домен и нажмите Enter, чтобы углубиться в соответствующие Потоки.
    • Нажмите s, чтобы изменить режим сортировки.
    • Нажмите c, чтобы очистить активный фильтр подмножества.

    Что странного?

    B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

    Что странного? — это кураторский набор детекторов, предназначенный для ответа на вопрос «что выглядит сломанным/медленным?» без глубоких знаний Wireshark.

    • Каждый детектор включает краткое описание «почему это важно».
    • Нажатие Enter на детекторе фильтрует до затронутых потоков, чтобы вы могли углубиться в пакеты/потоки.

    Как использовать:

    • Выберите детектор (также можно нажать 1–9 для быстрого перехода) и нажмите Enter.
    • Нажмите c, чтобы очистить активный фильтр подмножества.

    Развернуть

    Screenshot 2026-02-23 at 12 09 07 PM

    Развернуть / Объяснить (?) даёт контекст на простом английском относительно того, на что вы смотрите.

    • Из Потоков нажмите Enter, чтобы открыть Пакеты, затем нажмите ?, чтобы открыть Объяснение.
    • Объяснение работает по принципу «best-effort»: оно пытается классифицировать поток и показать «почему я так считаю» + «следующие шаги».

    Совет: нажмите h для справки и g для глоссария.


    Быстрый старт

    Скачать релиз (рекомендуется)

    Загрузите бинарник из GitHub Releases:

    • https://github.com/vignesh07/babyshark/releases

    Или собрать из исходников

    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    Возможности

    • Работа offline: открывайте .pcap / .pcapng и просматривайте:
      • список потоков → список пакетов → просмотр потока
      • поиск по потоку с подсветкой + навигация n / N
    • Работа live: захватывайте и просматривайте трафик в TUI:
      • список интерфейсов захвата
      • захват в реальном времени с опциональным фильтром отображения
      • опциональная запись в файл во время захвата
    • Анализ каждого потока:
      • Значки состояния — цветные точки (зелёный/жёлтый/красный) на каждом потоке на основе RST, незавершённых рукопожатий, повторных передач
      • Метки асимметрии — суффикс DL/UL в списке потоков + download-heavy/upload-heavy/balanced в деталях (возврат к A>B/B>A, когда локальная сторона неоднозначна)
      • Тайминги TCP — RTT рукопожатия, время размышления сервера, длительность передачи данных на панели деталей
      • Отображение версии TLS — показывает согласованную версию из ServerHello, если видна; помечает устаревшие версии (<= TLS 1.1)
    • Детекторы странностей:
      • Сбросы TCP, незавершённые рукопожатия, сбои DNS, подсказки о повторных передачах/выпадении из порядка, потоки с высокой задержкой
      • Устаревший TLS — помечает потоки, использующие TLS 1.0 или 1.1
      • Болтливые хосты — помечает ≥10 потоков к одному и тому же адресату в течение 60 секунд
    • Просмотр временной шкалы (T):
      • Гантт — горизонтальные полосы с цветовой кодировкой фаз (рукопожатие / TLS / данные / закрытие) с метками имён хостов
      • Scatter — точечный график по направлениям пакетов/повторным передачам
      • Легенды цветов, заметки о паттернах и описание на простом английском в деталях
    • Заметки/экспорт:
      • создание закладок для потоков
      • экспорт отчёта в Markdown (последний + копии с временными метками)

    Установка

    Вариант A: GitHub Release (рекомендуется)

    Загрузите предварительно собранный бинарник:

    • https://github.com/vignesh07/babyshark/releases

    Вариант B: сборка из исходников

    Предварительные требования:

    • Rust toolchain (stable)
    • (Только для режима live) tshark
    root@kitploit:~
    git clone https://github.com/vignesh07/babyshark
    cd babyshark/rust
    cargo install --path . --force
    babyshark --help
    

    Вариант C: cargo install (для разработчиков)

    root@kitploit:~
    cargo install --git https://github.com/vignesh07/babyshark --bin babyshark
    

    Установка tshark (требуется для --live)

    tshark — это официальный CLI Wireshark.

    macOS

    root@kitploit:~
    # macOS (Homebrew)
    brew install wireshark
    

    Linux

    Debian/Ubuntu:

    root@kitploit:~
    sudo apt-get update
    sudo apt-get install -y tshark
    

    Fedora:

    root@kitploit:~
    sudo dnf install -y wireshark-cli
    

    Arch:

    root@kitploit:~
    sudo pacman -S wireshark-cli
    

    Проверка:

    root@kitploit:~
    tshark --version
    tshark -D
    

    Примечание по правам: захват в реальном времени может потребовать повышенных прав (sudo, права dumpcap или членство в группе wireshark). Если babyshark выводит ошибку прав доступа, следуйте выводимым им рекомендациям.


    Устранение неполадок

    babyshark обновлён в git, но команда всё ещё выполняет старое поведение

    Если вы устанавливали с помощью cargo install, после pull необходимо переустановить:

    root@kitploit:~
    cd babyshark/rust
    cargo install --path . --force
    

    Захват в реальном времени не работает (права доступа)

    Попробуйте запустить с sudo:

    root@kitploit:~
    sudo babyshark --live en0
    

    Если это сработало, скорее всего, вам нужно настроить права на захват (dumpcap, группа wireshark и т.д.) в вашей ОС.

    Домены показывают ips=0 для всего

    Это часто происходит, когда ответы DNS не видны (DoH/DoT или кеширование). Babyshark всё равно покажет Наблюдаемые IP (из потоков), используя подсказки TLS SNI / HTTP Host, если они доступны.


    Использование

    Offline PCAP

    root@kitploit:~
    babyshark --pcap ./capture.pcap
    

    Список live-интерфейсов

    root@kitploit:~
    babyshark --list-ifaces
    

    Захват в реальном времени

    root@kitploit:~
    babyshark --live en0
    

    Захват в реальном времени с фильтром отображения Wireshark

    root@kitploit:~
    babyshark --live en0 --dfilter "tcp.port==443"
    

    Захват в реальном времени и запись в файл

    root@kitploit:~
    babyshark --live en0 --write-pcap /tmp/live.pcapng
    

    Примеры экранов (очищенные)

    Это текстовые примеры того, что вы увидите в TUI. IP-адреса/домены анонимизированы.

    Обзор (live)

    root@kitploit:~
    PCAP Viewer
    babyshark   Overview  flows:114 packets:4227  tcp:on udp:on q=—
    
    Overview  (D domains, W weird, F flows)
    In plain English
    Packets: 4227   Flows: 114   Top talker: 10.0.0.6 (2711.9KB)   Top talker (pkts): 10.0.0.6 (4046 pkts)
    Live: 88s   pps~14.6   dropped~0   | last: Capturing on 'Wi‑Fi: en0'
    
    pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/bucket)
    
    Top flow (bytes): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
    Top flow (pkts):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 pkts)
    
    What should I click?
    • Domains (human view)  (press D)
    • Weird stuff (troubleshoot)  (press W)
    • Flows (raw)  (press F)
    • Timeline (Gantt + Scatter)  (press T)
      ↳ Detected: High-latency flows (rough) (29 flows)
    

    Домены

    root@kitploit:~
    Domains  (Enter show flows, s sort (conn/bytes/fail), c clear, Esc back)
    
      1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
    ❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2
    
    Domain details
    chat.openai.com
    
    queries=5 responses=3 failures=0
    
    Observed IPs (from flows):
    10.0.0.6
    198.51.100.42
    
    Tip: Enter applies a subset filter (prefers observed IPs; DNS IPs if available).
    

    Что странного?

    root@kitploit:~
    Weird stuff  (Enter show flows, c clear, Esc back)
    
    ❯ 1 High-latency flows (rough)                          flows=42
      2 Chatty hosts (burst connections)                    flows=28
      3 TCP reliability hints (retransmits / out-of-order)  flows=16
      4 TCP resets (RST)                                    flows=11
      5 Deprecated TLS versions (≤ 1.1)                     flows=3
      6 Handshake not completed                             flows=0
      7 DNS failures (NXDOMAIN/SERVFAIL)                    flows=0
    
    Why it matters
    High-latency flows (rough)
    
    If a flow takes a long time and has lots of packets, it can indicate latency,
    congestion, or retries. This is a rough heuristic and depends on correct timestamps.
    

    Временная шкала

    root@kitploit:~
    Timeline: Gantt  (Tab switch, ↑/↓ move, Enter packets, Esc back)
    █ handshake  █ TLS  █ data  █ close  █ UDP
    09:31:02        09:31:10        09:31:18        09:31:26
    
      google.com (HTTPS)   ● ██████████████████████████████████
      chat.openai.com (HT… ● ████████████████
      wikipedia.org (HTTPS) ●  ██████████████████████████
      DNS 10.0.0.1:53      ● ██
    Pattern: 3 connections opened simultaneously — likely a page load
    Pattern: 2 DNS lookups preceded 3 encrypted connections to matching hosts
    
    Details
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    What happened
    
    1. Connected to google.com (TCP handshake took 12.5ms)
    2. Negotiated encryption (TLS 1.3)
    3. Transferred 28.2KB in 89ms (40 packets)
    4. Mostly downloading (server sent more data)
    5. Connection closed cleanly (FIN)
    

    Временная шкала — это визуальная история вашего захвата. Она показывает, когда началось каждое соединение, какие фазы оно прошло (рукопожатие, TLS, передача данных, закрытие) и как они перекрываются.

    • Гантт — горизонтальные полосы, раскрашенные по фазам TCP, с метками имён хостов
    • Scatter — точки для каждого пакета, раскрашенные по направлению (вы → сервер, сервер → вы, повторная передача)
    • Паттерны — автоматические заметки для одновременных открытий, корреляций DNS→TLS по имени хоста/времени, предупреждения о повторных передачах
    • Описание — «Что произошло» на простом английском на панели деталей (использует формулировки загрузка/отправка, только если локальная сторона определима)

    Потоки

    root@kitploit:~
    Flows [LIVE en0] (63.8 pps)  (Enter packets, / filter, t/u toggles, b bookmark, E export, o overview)  subset=domain:chat.openai.com
    
    ● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
    ❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL
    
    Details
    TCP 10.0.0.6:57608 ↔ 198.51.100.42:443
    
    A→B: 14 pkts / 1386 bytes
    B→A: 26 pkts / 26307 bytes
    Direction: download-heavy
    
    Handshake RTT: 12.450ms
    Server think:  3.200ms
    Data transfer: 89.100ms
    
    TLS version: TLS 1.2
    
    bookmarks: 1
    

    Горячие клавиши (TUI)

    Главный уровень:

    • o обзор
    • D домены
    • W странности
    • F потоки
    • T временная шкала (Гантт + Scatter)
    • h справка
    • g глоссарий
    • q выход

    В представлениях:

    • Enter детализация (домены/странности → потоки, потоки → пакеты)
    • Esc назад
    • c очистить активный фильтр подмножества
    • ? объяснить выбранный поток
    • x отклонить подсказку (Обзор)

    Представление потоков:

    • ↑/↓ или j/k перемещение
    • / фильтр
    • t / u показать/скрыть TCP / UDP
    • b создать закладку для потока
    • E экспорт отчёта

    Представление временной шкалы:

    • Tab / Shift-Tab переключение Гантт / Scatter
    • ↑/↓ или j/k перемещение
    • PgUp/PgDn страница
    • Enter детализация до пакетов

    Представление пакетов:

    • f просмотр потока

    Представление потока:

    • / поиск
    • n / N следующее / предыдущее совпадение
    • Tab / Shift-Tab смена направления потока
    • ↑/↓ прокрутка

    Выходные файлы

    Когда вы создаёте закладку/экспортируете, babyshark записывает рядом с PCAP в скрытый каталог:

    • .babyshark/case.json — закладки
    • .babyshark/report.md — последний отчёт (перезаписывается)
    • .babyshark/report-YYYYMMDD-HHMMSS.md — версии отчётов

    План развития

    • Более красивая начальная настройка + документация (скриншоты/gif)
    • Передача фильтра захвата --bpf для режима live
    • Ещё лучшие подсказки протоколов + классификация потоков
    • Улучшенная сборка TCP (маркеры пропусков/повторных передач)
    • Улучшения упаковки (TBD)

    Лицензия

    MIT © 2026 Vignesh Natarajan

    Скачать инструмент