Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
babyshark — Потоково-ориентированный PCAP TUI (файлы дел, потрясающий UX). Do do do do. | Kitploit
Инструменты/GitHubGitHub/vignesh07/babyshark
Сниффинг и анализ пакетовСетевая криминалистикаФорензикаСетевая безопасностьУтилиты и фреймворкиАнализ DNSОбнаружение АномалийАнализ Журналов
GitHubvignesh07/babyshark

babyshark

Потоково-ориентированный PCAP TUI (файлы дел, потрясающий UX). Do do do do.

Репозиторий
565145 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

babyshark

Wireshark, упрощённый (в вашем терминале).

Babyshark — это TUI для работы с PCAP, который помогает ответить на вопросы:

  • Что использует сеть?
  • Что выглядит сломанным/странным?
  • Что выбрать дальше?

Статус: v0.3.0 (альфа).

  • Просмотр offline-файлов .pcap / .pcapng работает без Wireshark
  • Захват в реальном времени требует tshark (CLI Wireshark)

Обзор

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

Обзор — это панель «начните здесь». Он суммирует захват и предлагает, что делать дальше.

  • Показывает быстрые итоги (пакеты/потоки), смесь трафика и таблицы «топ» (порты/хосты/потоки).
  • В режиме live показывает статус захвата (pps + последняя строка статуса/ошибки от tshark).

Как использовать:

  • Нажмите D, чтобы перейти к Доменам (сначала имена хостов).
  • Нажмите W, чтобы перейти к Что странного? (кураторские детекторы).
  • Нажмите F (или f), чтобы перейти к Потокам (сырые).
  • Многие строки являются точками входа для детализации: выберите строку и нажмите Enter.

Домены

5E1633E3-0E53-4085-AE98-6656121EAF8B

Домены группируют трафик по имени хоста, чтобы вы могли начать с имён, а не с 5-кортежей.

  • Показывает сводки по доменам (соединения/байты + счётчики запросов/ответов/сбоев).
  • Панель деталей показывает «IP-подсказки». Когда ответы DNS не видны (DoH/DoT/кеширование), он всё равно может показать Наблюдаемые IP (из потоков), используя подсказки TLS SNI / HTTP Host.

Как использовать:

  • Выберите домен и нажмите Enter, чтобы углубиться в соответствующие Потоки.
  • Нажмите s, чтобы изменить режим сортировки.
  • Нажмите c, чтобы очистить активный фильтр подмножества.

Что странного?

B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

Что странного? — это кураторский набор детекторов, предназначенный для ответа на вопрос «что выглядит сломанным/медленным?» без глубоких знаний Wireshark.

  • Каждый детектор включает краткое описание «почему это важно».
  • Нажатие Enter на детекторе фильтрует до затронутых потоков, чтобы вы могли углубиться в пакеты/потоки.

Как использовать:

  • Выберите детектор (также можно нажать 1–9 для быстрого перехода) и нажмите Enter.
  • Нажмите c, чтобы очистить активный фильтр подмножества.

Развернуть

Screenshot 2026-02-23 at 12 09 07 PM

Развернуть / Объяснить (?) даёт контекст на простом английском относительно того, на что вы смотрите.

  • Из Потоков нажмите Enter, чтобы открыть Пакеты, затем нажмите ?, чтобы открыть Объяснение.
  • Объяснение работает по принципу «best-effort»: оно пытается классифицировать поток и показать «почему я так считаю» + «следующие шаги».

Совет: нажмите h для справки и g для глоссария.


Быстрый старт

Скачать релиз (рекомендуется)

Загрузите бинарник из GitHub Releases:

  • https://github.com/vignesh07/babyshark/releases

Или собрать из исходников

root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

Возможности

  • Работа offline: открывайте .pcap / .pcapng и просматривайте:
    • список потоков → список пакетов → просмотр потока
    • поиск по потоку с подсветкой + навигация n / N
  • Работа live: захватывайте и просматривайте трафик в TUI:
    • список интерфейсов захвата
    • захват в реальном времени с опциональным фильтром отображения
    • опциональная запись в файл во время захвата
  • Анализ каждого потока:
    • Значки состояния — цветные точки (зелёный/жёлтый/красный) на каждом потоке на основе RST, незавершённых рукопожатий, повторных передач
    • Метки асимметрии — суффикс DL/UL в списке потоков + download-heavy/upload-heavy/balanced в деталях (возврат к A>B/B>A, когда локальная сторона неоднозначна)
    • Тайминги TCP — RTT рукопожатия, время размышления сервера, длительность передачи данных на панели деталей
    • Отображение версии TLS — показывает согласованную версию из ServerHello, если видна; помечает устаревшие версии (<= TLS 1.1)
  • Детекторы странностей:
    • Сбросы TCP, незавершённые рукопожатия, сбои DNS, подсказки о повторных передачах/выпадении из порядка, потоки с высокой задержкой
    • Устаревший TLS — помечает потоки, использующие TLS 1.0 или 1.1
    • Болтливые хосты — помечает ≥10 потоков к одному и тому же адресату в течение 60 секунд
  • Просмотр временной шкалы ():

Установка

Вариант A: GitHub Release (рекомендуется)

Загрузите предварительно собранный бинарник:

  • https://github.com/vignesh07/babyshark/releases

Вариант B: сборка из исходников

Предварительные требования:

  • Rust toolchain (stable)
  • (Только для режима live) tshark
root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

Вариант C: cargo install (для разработчиков)

root@kitploit:~
cargo install --git https://github.com/vignesh07/babyshark --bin babyshark

Установка tshark (требуется для --live)

tshark — это официальный CLI Wireshark.

macOS

root@kitploit:~
# macOS (Homebrew)
brew install wireshark

Linux

Debian/Ubuntu:

root@kitploit:~
sudo apt-get update
sudo apt-get install -y tshark

Fedora:

root@kitploit:~
sudo dnf install -y wireshark-cli

Arch:

root@kitploit:~
sudo pacman -S wireshark-cli

Проверка:

root@kitploit:~
tshark --version
tshark -D

Примечание по правам: захват в реальном времени может потребовать повышенных прав (sudo, права dumpcap или членство в группе wireshark). Если babyshark выводит ошибку прав доступа, следуйте выводимым им рекомендациям.


Устранение неполадок

babyshark обновлён в git, но команда всё ещё выполняет старое поведение

Если вы устанавливали с помощью cargo install, после pull необходимо переустановить:

root@kitploit:~
cd babyshark/rust
cargo install --path . --force

Захват в реальном времени не работает (права доступа)

Попробуйте запустить с sudo:

root@kitploit:~
sudo babyshark --live en0

Если это сработало, скорее всего, вам нужно настроить права на захват (dumpcap, группа wireshark и т.д.) в вашей ОС.

Домены показывают ips=0 для всего

Это часто происходит, когда ответы DNS не видны (DoH/DoT или кеширование). Babyshark всё равно покажет Наблюдаемые IP (из потоков), используя подсказки TLS SNI / HTTP Host, если они доступны.


Использование

Offline PCAP

root@kitploit:~
babyshark --pcap ./capture.pcap

Список live-интерфейсов

root@kitploit:~
babyshark --list-ifaces

Захват в реальном времени

root@kitploit:~
babyshark --live en0

Захват в реальном времени с фильтром отображения Wireshark

root@kitploit:~
babyshark --live en0 --dfilter "tcp.port==443"

Захват в реальном времени и запись в файл

root@kitploit:~
babyshark --live en0 --write-pcap /tmp/live.pcapng

Примеры экранов (очищенные)

Это текстовые примеры того, что вы увидите в TUI. IP-адреса/домены анонимизированы.

Обзор (live)

root@kitploit:~
PCAP Viewer
babyshark   Overview  flows:114 packets:4227  tcp:on udp:on q=—

Overview  (D domains, W weird, F flows)
In plain English
Packets: 4227   Flows: 114   Top talker: 10.0.0.6 (2711.9KB)   Top talker (pkts): 10.0.0.6 (4046 pkts)
Live: 88s   pps~14.6   dropped~0   | last: Capturing on 'Wi‑Fi: en0'

pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/bucket)

Top flow (bytes): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
Top flow (pkts):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 pkts)

What should I click?
• Domains (human view)  (press D)
• Weird stuff (troubleshoot)  (press W)
• Flows (raw)  (press F)
• Timeline (Gantt + Scatter)  (press T)
  ↳ Detected: High-latency flows (rough) (29 flows)

Домены

root@kitploit:~
Domains  (Enter show flows, s sort (conn/bytes/fail), c clear, Esc back)

  1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2

Domain details
chat.openai.com

queries=5 responses=3 failures=0

Observed IPs (from flows):
10.0.0.6
198.51.100.42

Tip: Enter applies a subset filter (prefers observed IPs; DNS IPs if available).

Что странного?

root@kitploit:~
Weird stuff  (Enter show flows, c clear, Esc back)

❯ 1 High-latency flows (rough)                          flows=42
  2 Chatty hosts (burst connections)                    flows=28
  3 TCP reliability hints (retransmits / out-of-order)  flows=16
  4 TCP resets (RST)                                    flows=11
  5 Deprecated TLS versions (≤ 1.1)                     flows=3
  6 Handshake not completed                             flows=0
  7 DNS failures (NXDOMAIN/SERVFAIL)                    flows=0

Why it matters
High-latency flows (rough)

If a flow takes a long time and has lots of packets, it can indicate latency,
congestion, or retries. This is a rough heuristic and depends on correct timestamps.

Временная шкала

root@kitploit:~
Timeline: Gantt  (Tab switch, ↑/↓ move, Enter packets, Esc back)
█ handshake  █ TLS  █ data  █ close  █ UDP
09:31:02        09:31:10        09:31:18        09:31:26

  google.com (HTTPS)   ● ██████████████████████████████████
  chat.openai.com (HT… ● ████████████████
  wikipedia.org (HTTPS) ●  ██████████████████████████
  DNS 10.0.0.1:53      ● ██
Pattern: 3 connections opened simultaneously — likely a page load
Pattern: 2 DNS lookups preceded 3 encrypted connections to matching hosts

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

What happened

1. Connected to google.com (TCP handshake took 12.5ms)
2. Negotiated encryption (TLS 1.3)
3. Transferred 28.2KB in 89ms (40 packets)
4. Mostly downloading (server sent more data)
5. Connection closed cleanly (FIN)

Временная шкала — это визуальная история вашего захвата. Она показывает, когда началось каждое соединение, какие фазы оно прошло (рукопожатие, TLS, передача данных, закрытие) и как они перекрываются.

  • Гантт — горизонтальные полосы, раскрашенные по фазам TCP, с метками имён хостов
  • Scatter — точки для каждого пакета, раскрашенные по направлению (вы → сервер, сервер → вы, повторная передача)
  • Паттерны — автоматические заметки для одновременных открытий, корреляций DNS→TLS по имени хоста/времени, предупреждения о повторных передачах
  • Описание — «Что произошло» на простом английском на панели деталей (использует формулировки загрузка/отправка, только если локальная сторона определима)

Потоки

root@kitploit:~
Flows [LIVE en0] (63.8 pps)  (Enter packets, / filter, t/u toggles, b bookmark, E export, o overview)  subset=domain:chat.openai.com

● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

A→B: 14 pkts / 1386 bytes
B→A: 26 pkts / 26307 bytes
Direction: download-heavy

Handshake RTT: 12.450ms
Server think:  3.200ms
Data transfer: 89.100ms

TLS version: TLS 1.2

bookmarks: 1

Горячие клавиши (TUI)

Главный уровень:

  • o обзор
  • D домены
  • W странности
  • F потоки
  • T временная шкала (Гантт + Scatter)
  • h справка
  • g глоссарий
  • q выход

В представлениях:

  • Enter детализация (домены/странности → потоки, потоки → пакеты)
  • Esc назад
  • c очистить активный фильтр подмножества
  • ? объяснить выбранный поток
  • x отклонить подсказку (Обзор)

Представление потоков:

  • ↑/↓ или j/k перемещение
  • / фильтр
  • t / u показать/скрыть TCP / UDP
  • b создать закладку для потока
  • E экспорт отчёта

Представление временной шкалы:

  • Tab / Shift-Tab переключение Гантт / Scatter
  • ↑/↓ или j/k перемещение
  • PgUp/PgDn страница
  • Enter детализация до пакетов

Представление пакетов:

  • f просмотр потока

Представление потока:

  • / поиск
  • n / N следующее / предыдущее совпадение
  • Tab / Shift-Tab смена направления потока
  • ↑/↓ прокрутка

Выходные файлы

Когда вы создаёте закладку/экспортируете, babyshark записывает рядом с PCAP в скрытый каталог:

  • .babyshark/case.json — закладки
  • .babyshark/report.md — последний отчёт (перезаписывается)
  • .babyshark/report-YYYYMMDD-HHMMSS.md — версии отчётов

План развития

  • Более красивая начальная настройка + документация (скриншоты/gif)
  • Передача фильтра захвата --bpf для режима live
  • Ещё лучшие подсказки протоколов + классификация потоков
  • Улучшенная сборка TCP (маркеры пропусков/повторных передач)
  • Улучшения упаковки (TBD)

Лицензия

MIT © 2026 Vignesh Natarajan

Скачать инструмент
T
  • Гантт — горизонтальные полосы с цветовой кодировкой фаз (рукопожатие / TLS / данные / закрытие) с метками имён хостов
  • Scatter — точечный график по направлениям пакетов/повторным передачам
  • Легенды цветов, заметки о паттернах и описание на простом английском в деталях
  • Заметки/экспорт:
    • создание закладок для потоков
    • экспорт отчёта в Markdown (последний + копии с временными метками)