TGViewer
Серверная Админа | Компьютерные сети Серверная Админа | Компьютерные сети @school_network · 26.6K subscribers
Post #2874 2.85K
👋 Привет, сетевой друг!

Расскажу про LAN Sheriff - self-hosted тул, который показывает, с какими серверами и организациями общаются устройства в вашей сети.

🟣После запуска он открывает веб-интерфейс и начинает собирать карту исходящих соединений. Можно увидеть, куда уходит трафик, страну и организацию назначения, reverse DNS, протокол, порт, объём данных, длительность соединения и приложение или устройство, которое его создало. При этом аккаунт и облако не нужны - данные хранятся локально.

🟣У LAN Sheriff есть два режима. По умолчанию работает Deputy Mode: он без повышенных привилегий показывает соединения самого компьютера и точно определяет приложение, которое их открыло. Patrol Mode использует libpcap/Npcap и может видеть трафик других устройств. Но здесь есть важный нюанс: просто запустить packet capture недостаточно. Машина должна находиться в правильной точке сети, например на роутере или SPAN/mirror-порту коммутатора.

🟣Отдельно есть Radio Chatter - поток DNS-запросов:

кто запросил → какой домен → во что он разрешился → сколько занял запрос.


🟣Инструмент также отмечает обращения к известным tracker, ad, telemetry и malware-доменам, но ничего не блокирует. Encrypted DNS при этом остаётся невидимым. DoH и DoT проходят через зашифрованные соединения, поэтому LAN Sheriff не пытается их расшифровывать.

🟣Есть и Wanted List - набор правил, которые ищут подозрительное поведение:

➖новое направление для устройства
➖регулярный beaconing
➖редкие назначения
➖DGA-домены
➖port scan
➖plaintext credentials
➖аномальный объём трафика
➖обращения к доменам из malware-листов

Причём результат не выглядит как просто «подозрительно». Например, инструмент может показать, что устройство 73 раза отправляло FTP-трафик на hosting provider без шифрования.

🟣LAN Sheriff ничего не блокирует, не сбрасывает и не модифицирует пакеты. Захват полностью пассивный, а единственная активная часть - локальный discovery, который может отправлять небольшие probes по адресам сети. Есть экспорт в CSV/JSON, webhook, ntfy, Discord и Slack, поиск по устройствам, приложениям и назначениям, а также TUI и Docker.

🟣Идея довольно простая: не заменять Wireshark, Zeek или Suricata, а дать быстрый способ увидеть, куда ваша сеть вообще разговаривает, без настройки полноценного monitoring/security-стека.

Серверная Админа | Zeroday | #Инструмент
  • 👍 13
  • ❤ 4
More from @school_network
  1. Sep 29, 2026👋 Привет, сетевой друг! Сегодня про webcensus - инструмент для довольно специфичной задач…
  2. Sep 28, 2026Почему SAML снова и снова ломается на одном и том же месте? SAML больше 20 лет отвечает за…
  3. Sep 26, 2026👨‍💻Серверная Админа | #мем
  4. Sep 25, 2026👋 Привет, сетевой друг! Сегодня про Ethernet, который мы привыкли воспринимать как обычны…
  5. Sep 24, 2026👋 Привет, сетевой друг! Собрал три способа прокачать защиту MikroTik - особенно если роут…
  6. Sep 24, 2026Когда в ИТ три человека, появляется четвёртая работа — выяснять, кто чем занимается. — Кто…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →