Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
NetScope — 面向 Windows 的离线优先网络调查与响应平台。可将 pcap 或实时抓包转化为完整的取证结论——攻击故事、IOC、提取的凭据以及一键响应——完全本地运行,无需云端,无需 API 密钥。 | Kitploit
工具/GitHubGitHub/spectralzero/netscope
危害指标 (IOC) 管理数据包嗅探与分析网络取证数字取证威胁情报入侵检测事件响应异常检测
GitHubspectralzero/netscope

NetScope

面向 Windows 的离线优先网络调查与响应平台。可将 pcap 或实时抓包转化为完整的取证结论——攻击故事、IOC、提取的凭据以及一键响应——完全本地运行,无需云端,无需 API 密钥。

查看仓库
213天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

NetScope

面向 Windows 的离线优先网络调查与响应平台。

NetScope 是一款供安全分析师、事件响应人员和 CTF 玩家使用的桌面应用程序。它接收数据包捕获文件(.pcap / .pcapng)或实时接口,并将其转化为完整、有证据支撑的调查——结论、攻击故事、入侵指标、提取的战利品以及一键响应操作——完全在您的机器上本地完成,无需云服务,也无需付费 API。

Platform Electron React TypeScript License Latest release Stars


为什么选择 NetScope

使用 Wireshark、Suricata 和一些脚本,你可以手动完成其中的大部分工作——NetScope 的职责就是自动完成这种关联分析,一遍完成,而且不需要把任何数据发送出你的机器:

  • 一个结论,而不是十五个标签页。 NetScope 将协议分析、IOC 匹配和异常检测关联成单一的攻击故事,而不是要求你手动交叉比对 tshark 输出、Suricata 告警和 IOC 情报源。
  • 零云、零 API 密钥。 不需要 VirusTotal 密钥,没有云上传,任何数据都不会离开你的机器——在处理实时事件或客户的数据包捕获时,这一点至关重要。
  • 免费,而不是“免费套餐”。 没有付费后端,没有使用限制,没有许可证。
  • 响应,而不仅仅是分析。 防火墙规则、进程终止和内存捕获均已内置——大多数免费分析器只告诉你“发生了什么”,NetScope 还能帮助你采取行动。

屏幕截图

流重组与实时结论横幅——从捕获中重建的 FTP 会话,暴露的明文凭据,以及自动叠加的 tshark + Suricata 富化信息:

NetScope 分析器 —— 随流视图与失陷结论

战利品标签页——从捕获中提取的凭据、哈希、密钥和令牌,均支持一键复制:

NetScope 战利品标签页 —— 提取出的明文凭据


下载

每个版本都附带预构建的 Windows 二进制文件:

→ 下载最新版本

文件说明
NetScope-Setup-<version>.exe安装程序。创建开始菜单和桌面快捷方式。推荐。
NetScope-Portable-<version>.exe单个便携式可执行文件。无需安装——直接运行。
NetScope-<version>-win.zip压缩的应用程序文件夹。解压并运行 NetScope.exe。

完整的安装和运行说明——包括从源代码运行——请参阅 INSTALL.md。

NetScope 在启动时会请求管理员权限。其响应操作(主机防火墙规则、进程终止、内存捕获)需要提升权限。启动时你会看到一次 Windows UAC 提示。


功能简介

NetScope 有两个入口,它们将数据送入同一个分析引擎:

  • 离线 PCAP 分析 —— 打开一个捕获文件,获得完整的取证分析结果。
  • 实时监控 —— 通过 dumpcap 从本地接口捕获,并以同样的方式进行分析,附带实时 ARP 监控和 DNS 防御。

所有内容均在本地运行。解析器和分析器是纯 TypeScript 实现,不需要外部工具;当系统安装了 tshark、Suricata、Zeek 或 yara 等免费工具时,NetScope 会自动将它们的检测结果叠加分析。

调查面

  • 总览 —— 指挥中心式结论、关键指标、重建的攻击故事、主要证据和建议的后续步骤。
  • 威胁与检测 —— 带严重程度等级的关联发现、MITRE ATT&CK 技术映射,以及攻击链特征签名引擎(CVE 漏洞利用、反弹 shell、攻击性工具)。
  • 协议取证 —— HTTP(用户代理、Log4j)、DNS(事务分析、隧道与数据外泄重建,支持自动解码)、TLS(基于离线恶意软件家族数据库的 JA3/JA4 指纹识别)、SMB、FTP、SMTP/MIME、DHCP、NBNS、Kerberos、ICMP、ARP。
  • 主机 —— 基于 DHCP / NBNS / Kerberos 构建的资产清单,附带操作系统指纹识别。
  • 战利品 —— 提取出的凭据、NTLM / NetNTLMv2 哈希(可直接用于 hashcat)、Flag、API 密钥和 JWT,并附破解提示。
  • 异常 —— 按等级排列的信标通信、高熵信道、流量不对称、罕见用户代理和弱加密。
  • 时间分析 —— 节奏指纹识别、跨协议会话拼接、TCP 时间戳时钟偏移(NAT / 多主机检测)以及操作系统指纹漂移。
  • 情报 —— 来自免费离线情报源(abuse.ch、FireHOL、Tor)的已知恶意指标。
  • 地理 / 外泄 —— 离线 GeoIP 国家/地区分布以及端点世界地图。
  • 协议透视 —— 协议层级树,包含端口和服务细分。
  • 工作台 —— 用于任意对象的转换 / 解码 / 脚本工作台,包含反混淆器和 PE 解析器。
  • 流重组 —— TCP/UDP 跟随流、文件雕刻与提取、ZIP 及多部分重组。
  • 比较 —— 将捕获文件与已保存的基线进行差异对比。

响应

  • 创建主机防火墙规则、终止进程以及内存捕获(需提升权限)。
  • STIX 2.1 / CSV / Sigma 指标导出。
  • 生成 Markdown 和 HTML 事件报告。
  • 本地案件管理:笔记、标签、书签和状态,持久化保存到磁盘。

安装与运行

完整指南请参阅 INSTALL.md。简略版如下:

使用应用程序: 从发布页面下载安装程序或便携版并运行。

从源代码运行:

root@kitploit:~
npm install
npm run dev

构建自己的 Windows 二进制文件:

root@kitploit:~
npm run build:win

构建产物写入 release/ 目录。


快速开始

  1. 打开 NetScope,拖入一个 .pcap / .pcapng 文件,或选择一个实时接口进行捕获。
  2. NetScope 解析捕获文件,并在总览标签页显示结论——严重程度、重建的攻击故事和主要证据。
  3. 深入威胁、协议取证或战利品标签页,查看该结论背后的支持细节。

(此处将放置此流程的简短屏幕录制。)


架构

NetScope 是一款具有严格进程边界的 Electron 应用程序。

root@kitploit:~
src/
  main/       Electron main process — analysis engine, services, IPC handlers
    services/pcap/   pure-TS PCAP parser, decoders, analyzers, worker thread
  preload/    context-isolated bridge (window.netscope) — no Node in the renderer
  renderer/   React 19 UI (Vite)
  shared/     IPC contract and data model shared by main and renderer
  • 渲染器中启用了上下文隔离,并禁用了 Node 集成。所有特权操作都在主进程中完成,并通过类型化的 IPC 契约(src/shared/ipc.ts)访问。
  • PCAP 解析在工作线程中运行,并采用随文件大小动态调整的数据包预算,因此大型捕获文件不会阻塞 UI 或关联引擎。
  • 运行时没有网络调用。 威胁情报、GeoIP 和 JA3 数据库均从免费来源本地缓存;分析可完全离线运行。

完整的技术说明文档位于 docs/FULL_REPORT.md。


可选的外部工具

没有这些工具 NetScope 也可以工作,但如果存在,它会自动使用:

  • tshark / dumpcap(Wireshark)——更深层的报文解析和实时捕获。
  • Suricata —— 签名级 IDS 检测。
  • Zeek —— 协议日志和应用层产物。
  • yara —— 对雕刻出的文件和流进行恶意软件模式匹配。
  • procdump —— 响应期间的内存捕获。

这些工具均为免费开源。应用内的设置界面会检测已安装的工具。


处理大型捕获文件

应用内置解析器会将整个文件加载到内存中,因此存在实际上限。约 500 MB 以内的文件可以轻松分析;500 MB – 1.7 GB 可以工作,但内存占用较高;超过 1.7 GB 时 NetScope 会干净地拒绝,并建议使用 editcap 拆分,或改用外部的 tshark / Zeek 处理。大型文件会进行数据包数量上限限制,并明确标记为部分分析结果。


支持本项目

NetScope 是免费、MIT 许可的项目,除了业余时间之外没有任何资金支持。如果它在调查中为你节省了时间,请考虑赞助开发——这将直接资助投入在新协议解析器和检测功能上的时间。


许可证

在 MIT 许可证 下发布。

下载工具