Большинство сетевых утилит отвечают на один вопрос: кто ест трафик. NetWatch идёт дальше, он разбирает протоколы на проводе, называет процесс за каждым соединением и следит за признаками заражения. Свежий релиз v0.25.8 вышел 20 июня, на GitHub около 2,1 тысячи звёзд.
Что внутри:
🔘чтение зашифрованного трафика, который вы контролируете: направляете
SSLKEYLOGFILE приложения в NetWatch и видите расшифрованную сессию TLS 1.3 прямо в терминале, без прокси и подмены сертификата;🔘отпечатки JA4: каждое рукопожатие TLS или QUIC сворачивается в стабильный отпечаток, по нему узнаёшь конкретного клиента или конкретную малварь, даже когда трафик шифрован;
🔘детекторы из коробки: маячки управляющего сервера, сканирование портов и туннелирование через DNS, критичный алерт сам замораживает запись инцидента;
🔘привязка соединения к процессу через ядерный eBPF-зонд, который точно знает, какая программа открыла сокет; где eBPF недоступен, есть запасной путь;
🔘разбор протоколов до уровня приложения: TLS, QUIC, HTTP, DNS, SSH и ещё десяток, со сборкой TCP-потока, так что в соединении читается домен
api.github.com и его отпечаток JA4, номер порта уже вторичен.После старта программа сбрасывает привилегии и запирается в песочнице Landlock: инструмент, который разбирает враждебный трафик, физически не дотянется до ваших ключей и
/etc/shadow.Пригодится сетевым инженерам, специалистам по реагированию на инциденты, SRE и владельцам домашних лаб, которым надо видеть, что происходит в сети прямо сейчас.
https://github.com/matthart1983/netwatch
Язык: Rust. Лицензия: MIT.
@prog_tools