NetWatch — сетевой монитор в терминале, который читает зашифрованный трафик — 24 июня 2026 г. в 10:00:30.688
NetWatch — сетевой монитор в терминале, который читает зашифрованный трафик Большинство сетевых утилит отвечают на один вопрос: кто ест трафик. NetWatch идёт дальше, он разбирает протоколы на проводе, называет процесс за каждым соединением и следит за признаками заражения. Свежий релиз v0.25.8 вышел 20 июня, на GitHub около 2,1 тысячи звёзд. Что внутри: 🔘чтение зашифрованного трафика, который вы контролируете: направляете SSLKEYLOGFILE приложения в NetWatch и видите расшифрованную сессию TLS 1.3 прямо в терминале, без прокси и подмены сертификата; 🔘отпечатки JA4: каждое рукопожатие TLS или QUIC сворачивается в стабильный отпечаток, по нему узнаёшь конкретного клиента или конкретную малварь, даже когда трафик шифрован; 🔘детекторы из коробки: маячки управляющего сервера, сканирование портов и туннелирование через DNS, критичный алерт сам замораживает запись инцидента; 🔘привязка соединения к процессу через ядерный eBPF-зонд, который точно знает, какая программа открыла сокет; где eBPF недоступен, есть запасной путь; 🔘разбор протоколов до уровня приложения: TLS, QUIC, HTTP, DNS, SSH и ещё десяток, со сборкой TCP-потока, так что в соединении читается домен api.github.com и его отпечаток JA4, номер порта уже вторичен. После старта программа сбрасывает привилегии и запирается в песочнице Landlock: инструмент, который разбирает враждебный трафик, физически не дотянется до ваших ключей и /etc/shadow. Пригодится сетевым инженерам, специалистам по реагированию на инциденты, SRE и владельцам домашних лаб, которым надо видеть, что происходит в сети прямо сейчас. https://github.com/matthart1983/netwatch Язык: Rust. Лицензия: MIT. @prog_tools

