Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
babyshark — 流优先的 PCAP TUI(案例文件,出色的用户体验)。Do do do do. | Kitploit
工具/GitHubGitHub/vignesh07/babyshark
数据包嗅探与分析网络取证取证分析网络安全实用工具与框架DNS 分析异常检测日志分析
GitHubvignesh07/babyshark

babyshark

流优先的 PCAP TUI(案例文件,出色的用户体验)。Do do do do.

查看仓库
565145个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

babyshark

让 Wireshark 变得更简单(在终端里)。

Babyshark 是一个 PCAP TUI,帮助你回答:

  • 什么在使用网络?
  • 什么看起来坏了/奇怪?
  • 接下来应该选择什么?

状态: v0.3.0(alpha)。

  • 离线 .pcap / .pcapng 查看无需 Wireshark
  • 实时捕获需要 tshark(Wireshark 命令行工具)

概览

DB99A3F0-4AB7-461C-A40F-496F9C950AFC

概览是“从这里开始”的仪表板。 它总结捕获数据并建议下一步操作。

  • 显示快速总计(数据包/流)、流量混合以及“热门”表格(端口/主机/流)。
  • 在实时模式下,显示捕获状态(pps + 来自 tshark 的最后状态/错误行)。

使用方式:

  • 按 D 跳转到域名(以主机名为优先)。
  • 按 W 跳转到奇怪的地方?(精选检测器)。
  • 按 F(或 f)跳转到流(原始)。
  • 许多行是下钻入口点:选择一行并按 回车。

域名

5E1633E3-0E53-4085-AE98-6656121EAF8B

域名按主机名对流量进行分组,这样你可以从名称而非五元组开始分析。

  • 显示每个域名的汇总(连接数/字节数 + 查询/响应/失败类型计数器)。
  • 详情面板显示“IP 提示”。当 DNS 应答不可见时(DoH/DoT/缓存),它仍然可以使用 TLS SNI / HTTP Host 提示显示观察到的 IP(来自流)。

使用方式:

  • 选择一个域名并按 回车 下钻到相关的流。
  • 按 s 更改排序模式。
  • 按 c 清除活跃子集过滤器。

奇怪的地方?

B401B8AA-4EE7-42BE-A53A-DC4F6DFC562A

奇怪的地方?是一组精选检测器,旨在回答“什么看起来坏了/慢了?”而无需深入了解 Wireshark 知识。

  • 每个检测器包含简短说明“为什么它很重要”。
  • 按 回车 将检测器过滤到受影响的流,以便下钻到数据包/流。

使用方式:

  • 选择一个检测器(你也可以按 1–9 直接跳转)并按 回车。
  • 按 c 清除活跃子集过滤器。

展开

Screenshot 2026-02-23 at 12 09 07 PM

展开 / 解释(?)提供通俗易懂的上下文,解释你正在看的内容。

  • 从流中,按 回车 打开数据包,然后按 ? 打开解释。
  • 解释是尽力而为:它尝试对流进行分类并显示“我为什么这么认为”+“下一步怎么做”。

提示:按 h 查看帮助,按 g 查看词汇表。


快速开始

下载发布版本(推荐)

从 GitHub Releases 获取二进制文件:

  • https://github.com/vignesh07/babyshark/releases

或者从源码构建

root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

功能

  • 离线:打开 .pcap / .pcapng 并浏览:
    • 流列表 → 数据包列表 → 跟踪流
    • 流搜索并高亮显示,支持 n / N 导航
  • 实时:在 TUI 中捕获和检查流量:
    • 列出捕获接口
    • 实时捕获并支持可选的显示过滤器
    • 可选的捕获时写入文件
  • 每流分析:
    • 健康徽章 — 每个流上的彩色圆点(绿/黄/红),基于 RST、未完成握手、重传
    • 不对称标签 — 流列表中的 DL/UL 后缀,详情中显示 download-heavy/upload-heavy/balanced(当本地侧不明确时回退到 A>B/B>A)
    • TCP 时序 — 握手 RTT、服务器思考时间、数据传输时长,显示在详情面板中
    • TLS 版本显示 — 当可见时显示 ServerHello 中的协商版本,标记已弃用的版本(<= TLS 1.1)
  • 奇怪检测器:
    • TCP 重置、握手未完成、DNS 失败、重传/乱序提示、高延迟流
    • 已弃用的 TLS — 标记使用 TLS 1.0 或 1.1 的流
    • 话多的主机 — 标记在 60 秒内向同一目的地发起 ≥10 个流的会话
  • 时间线视图(T):
    • 甘特图 — 按阶段着色的水平条(握手 / TLS / 数据 / 关闭),带主机名标签
    • 散点图 — 每个数据包的方向/重传点图
    • 颜色图例、模式标注以及详情中的通俗易懂叙述
  • 备注/导出:
    • 书签流
    • 导出 Markdown 报告(最新版本 + 带时间戳的副本)

安装

选项 A:GitHub Release(推荐)

下载预构建的二进制文件:

  • https://github.com/vignesh07/babyshark/releases

选项 B:从源码构建

前置条件:

  • Rust 工具链(稳定版)
  • (仅实时模式)tshark
root@kitploit:~
git clone https://github.com/vignesh07/babyshark
cd babyshark/rust
cargo install --path . --force
babyshark --help

选项 C:cargo install(开发者友好)

root@kitploit:~
cargo install --git https://github.com/vignesh07/babyshark --bin babyshark

安装 tshark(--live 模式必需)

tshark 是官方的 Wireshark 命令行工具。

macOS

root@kitploit:~
# macOS (Homebrew)
brew install wireshark

Linux

Debian/Ubuntu:

root@kitploit:~
sudo apt-get update
sudo apt-get install -y tshark

Fedora:

root@kitploit:~
sudo dnf install -y wireshark-cli

Arch:

root@kitploit:~
sudo pacman -S wireshark-cli

验证:

root@kitploit:~
tshark --version
tshark -D

权限说明: 实时捕获可能需要提升的权限(sudo、dumpcap 能力或属于 wireshark 组)。如果 babyshark 打印权限错误,请按照其输出的指导进行操作。


故障排除

babyshark 在 git 中更新了,但我的命令仍然运行旧版本

如果你使用 cargo install 安装,在拉取后需要重新安装:

root@kitploit:~
cd babyshark/rust
cargo install --path . --force

实时捕获失败(权限问题)

尝试使用 sudo 运行:

root@kitploit:~
sudo babyshark --live en0

如果这样有效,你可能需要在操作系统上配置捕获权限(dumpcap、wireshark 组等)。

域名界面显示 ips=0

这通常发生在 DNS 应答不可见时(DoH/DoT 或缓存)。Babyshark 仍将在可用时使用 TLS SNI / HTTP Host 提示显示观察到的 IP(来自流)。


用法

离线 PCAP

root@kitploit:~
babyshark --pcap ./capture.pcap

列出实时接口

root@kitploit:~
babyshark --list-ifaces

实时捕获

root@kitploit:~
babyshark --live en0

实时捕获并带 Wireshark 显示过滤器

root@kitploit:~
babyshark --live en0 --dfilter "tcp.port==443"

实时捕获并写入文件

root@kitploit:~
babyshark --live en0 --write-pcap /tmp/live.pcapng

示例屏幕(已脱敏)

这些是你在 TUI 中会看到的纯文本示例。IP/域名已匿名化。

概览(实时)

root@kitploit:~
PCAP Viewer
babyshark   Overview  flows:114 packets:4227  tcp:on udp:on q=—

Overview  (D domains, W weird, F flows)
In plain English
Packets: 4227   Flows: 114   Top talker: 10.0.0.6 (2711.9KB)   Top talker (pkts): 10.0.0.6 (4046 pkts)
Live: 88s   pps~14.6   dropped~0   | last: Capturing on 'Wi‑Fi: en0'

pps: ▁▁▂▂▃▄▅▆▆▇▆▅▄▃▂▂▁  (max 1372/bucket)

Top flow (bytes): UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1359.3KB)
Top flow (pkts):  UDP 10.0.0.6:57315 ↔ 203.0.113.123:443 (1284 pkts)

What should I click?
• Domains (human view)  (press D)
• Weird stuff (troubleshoot)  (press W)
• Flows (raw)  (press F)
• Timeline (Gantt + Scatter)  (press T)
  ↳ Detected: High-latency flows (rough) (29 flows)

域名

root@kitploit:~
Domains  (Enter show flows, s sort (conn/bytes/fail), c clear, Esc back)

  1 wikipedia.com                      conn=9  bytes=21.0KB  q=9  r=6  fail=0  ips=2
❯ 2 chat.openai.com                    conn=5  bytes=28.2KB  q=5  r=3  fail=0  ips=2

Domain details
chat.openai.com

queries=5 responses=3 failures=0

Observed IPs (from flows):
10.0.0.6
198.51.100.42

Tip: Enter applies a subset filter (prefers observed IPs; DNS IPs if available).

奇怪的东西

root@kitploit:~
Weird stuff  (Enter show flows, c clear, Esc back)

❯ 1 High-latency flows (rough)                          flows=42
  2 Chatty hosts (burst connections)                    flows=28
  3 TCP reliability hints (retransmits / out-of-order)  flows=16
  4 TCP resets (RST)                                    flows=11
  5 Deprecated TLS versions (≤ 1.1)                     flows=3
  6 Handshake not completed                             flows=0
  7 DNS failures (NXDOMAIN/SERVFAIL)                    flows=0

Why it matters
High-latency flows (rough)

If a flow takes a long time and has lots of packets, it can indicate latency,
congestion, or retries. This is a rough heuristic and depends on correct timestamps.

时间线

root@kitploit:~
Timeline: Gantt  (Tab switch, ↑/↓ move, Enter packets, Esc back)
█ handshake  █ TLS  █ data  █ close  █ UDP
09:31:02        09:31:10        09:31:18        09:31:26

  google.com (HTTPS)   ● ██████████████████████████████████
  chat.openai.com (HT… ● ████████████████
  wikipedia.org (HTTPS) ●  ██████████████████████████
  DNS 10.0.0.1:53      ● ██
Pattern: 3 connections opened simultaneously — likely a page load
Pattern: 2 DNS lookups preceded 3 encrypted connections to matching hosts

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

What happened

1. Connected to google.com (TCP handshake took 12.5ms)
2. Negotiated encryption (TLS 1.3)
3. Transferred 28.2KB in 89ms (40 packets)
4. Mostly downloading (server sent more data)
5. Connection closed cleanly (FIN)

时间线是你捕获数据的可视化故事。 它显示每个连接何时开始、经历了哪些阶段(握手、TLS、数据传输、关闭)以及它们如何重叠。

  • 甘特图 — 按 TCP 阶段着色的水平条,带主机名标签
  • 散点图 — 每个数据包的点,按方向着色(你→服务器、服务器→你、重传)
  • 模式 — 自动标注同时打开、DNS→TLS 主机名/时间相关性、重传警告
  • 叙述 — 详情面板中的通俗易懂“发生了什么”(仅在本地侧可推断时使用上传/下载措辞)

流

root@kitploit:~
Flows [LIVE en0] (63.8 pps)  (Enter packets, / filter, t/u toggles, b bookmark, E export, o overview)  subset=domain:chat.openai.com

● 1 UDP  510   10.0.0.6:59175 ↔ 203.0.113.123:443 DL
❯● 2 TCP   32   10.0.0.6:57608 ↔ 198.51.100.42:443 DL

Details
TCP 10.0.0.6:57608 ↔ 198.51.100.42:443

A→B: 14 pkts / 1386 bytes
B→A: 26 pkts / 26307 bytes
Direction: download-heavy

Handshake RTT: 12.450ms
Server think:  3.200ms
Data transfer: 89.100ms

TLS version: TLS 1.2

bookmarks: 1

快捷键(TUI)

顶层:

  • o 概览
  • D 域名
  • W 奇怪的东西
  • F 流
  • T 时间线(甘特图 + 散点图)
  • h 帮助
  • g 词汇表
  • q 退出

视图中:

  • Enter 下钻(域名/奇怪 → 流,流 → 数据包)
  • Esc 返回
  • c 清除活跃子集过滤器
  • ? 解释选中的流
  • x 关闭入门提示(概览)

流视图:

  • ↑/↓ 或 j/k 移动
  • / 过滤
  • t / u 切换 TCP / UDP
  • b 书签流
  • E 导出报告

时间线视图:

  • Tab / Shift-Tab 切换甘特图/散点图
  • ↑/↓ 或 j/k 移动
  • PgUp/PgDn 翻页
  • Enter 下钻到数据包

数据包视图:

  • f 跟踪流

流视图:

  • / 搜索
  • n / N 下一个/上一个匹配
  • Tab / Shift-Tab 循环流方向
  • ↑/↓ 滚动

输出文件

当你书签/导出时,babyshark 会在 PCAP 旁边的一个隐藏目录中写入文件:

  • .babyshark/case.json — 书签
  • .babyshark/report.md — 最新报告(会被覆盖)
  • .babyshark/report-YYYYMMDD-HHMMSS.md — 带版本号的报告

路线图

  • 更美观的入门引导和文档(截图/GIF)
  • --bpf 捕获过滤器透传(实时模式)
  • 更好的协议提示和流分类
  • 改进的 TCP 重组(间隙/重传标记)
  • 打包改进(待定)

许可证

MIT © 2026 Vignesh Natarajan

下载工具