面向 Windows 的离线优先网络调查与响应平台。
NetScope 是一款供安全分析师、事件响应人员和 CTF 玩家使用的桌面应用程序。它接收数据包捕获文件(.pcap / .pcapng)或实时接口,并将其转化为完整、有证据支撑的调查——结论、攻击故事、入侵指标、提取的战利品以及一键响应操作——完全在您的机器上本地完成,无需云服务,也无需付费 API。
使用 Wireshark、Suricata 和一些脚本,你可以手动完成其中的大部分工作——NetScope 的职责就是自动完成这种关联分析,一遍完成,而且不需要把任何数据发送出你的机器:
流重组与实时结论横幅——从捕获中重建的 FTP 会话,暴露的明文凭据,以及自动叠加的 tshark + Suricata 富化信息:

战利品标签页——从捕获中提取的凭据、哈希、密钥和令牌,均支持一键复制:

每个版本都附带预构建的 Windows 二进制文件:
→ 下载最新版本
| 文件 | 说明 |
|---|---|
NetScope-Setup-<version>.exe | 安装程序。创建开始菜单和桌面快捷方式。推荐。 |
NetScope-Portable-<version>.exe | 单个便携式可执行文件。无需安装——直接运行。 |
NetScope-<version>-win.zip | 压缩的应用程序文件夹。解压并运行 NetScope.exe。 |
完整的安装和运行说明——包括从源代码运行——请参阅 INSTALL.md。
NetScope 在启动时会请求管理员权限。其响应操作(主机防火墙规则、进程终止、内存捕获)需要提升权限。启动时你会看到一次 Windows UAC 提示。
NetScope 有两个入口,它们将数据送入同一个分析引擎:
dumpcap 从本地接口捕获,并以同样的方式进行分析,附带实时 ARP 监控和 DNS 防御。所有内容均在本地运行。解析器和分析器是纯 TypeScript 实现,不需要外部工具;当系统安装了 tshark、Suricata、Zeek 或 yara 等免费工具时,NetScope 会自动将它们的检测结果叠加分析。
完整指南请参阅 INSTALL.md。简略版如下:
使用应用程序: 从发布页面下载安装程序或便携版并运行。
从源代码运行:
npm install
npm run dev
构建自己的 Windows 二进制文件:
npm run build:win
构建产物写入 release/ 目录。
.pcap / .pcapng 文件,或选择一个实时接口进行捕获。(此处将放置此流程的简短屏幕录制。)
NetScope 是一款具有严格进程边界的 Electron 应用程序。
src/
main/ Electron main process — analysis engine, services, IPC handlers
services/pcap/ pure-TS PCAP parser, decoders, analyzers, worker thread
preload/ context-isolated bridge (window.netscope) — no Node in the renderer
renderer/ React 19 UI (Vite)
shared/ IPC contract and data model shared by main and renderer
src/shared/ipc.ts)访问。完整的技术说明文档位于 docs/FULL_REPORT.md。
没有这些工具 NetScope 也可以工作,但如果存在,它会自动使用:
tshark / dumpcap(Wireshark)——更深层的报文解析和实时捕获。Suricata —— 签名级 IDS 检测。Zeek —— 协议日志和应用层产物。yara —— 对雕刻出的文件和流进行恶意软件模式匹配。procdump —— 响应期间的内存捕获。这些工具均为免费开源。应用内的设置界面会检测已安装的工具。
应用内置解析器会将整个文件加载到内存中,因此存在实际上限。约 500 MB 以内的文件可以轻松分析;500 MB – 1.7 GB 可以工作,但内存占用较高;超过 1.7 GB 时 NetScope 会干净地拒绝,并建议使用 editcap 拆分,或改用外部的 tshark / Zeek 处理。大型文件会进行数据包数量上限限制,并明确标记为部分分析结果。
NetScope 是免费、MIT 许可的项目,除了业余时间之外没有任何资金支持。如果它在调查中为你节省了时间,请考虑赞助开发——这将直接资助投入在新协议解析器和检测功能上的时间。
在 MIT 许可证 下发布。