От мониторинга к автономной диагностике
Главное нововведение NetWatch v0.30 — переход от пассивного наблюдения к активному разрешению инцидентов. Утилита теперь работает по принципу Issue → Probable Cause → Remediation → Verified Close. Система не просто фиксирует аномалию, но и проверяет условие успешного исправления. Например, при проблемах с DNS она автоматически закрывает тикет, только если медианная задержка (dns.rtt_p50) стабильно ниже 5 мс в течение 60 секунд. Движок самостоятельно верифицирует факт устранения проблемы, не требуя ручного подтверждения.
Безопасность и приватность: Landlock и JA4
NetWatch позиционируется как инструмент для blue-teamers и SREs, делающий упор на безопасность самого процесса анализа. Утилита использует Landlock (на Linux) для песочницы, ограничивая доступ к файловой системе после запуска. Это позволяет безопасно парсить враждебный трафик, не рискуя доступом к SSH-ключам или системным файлам.
Для идентификации программного обеспечения в зашифрованном трафике применяется指纹 J4. Это позволяет определять конкретные клиенты или вредоносное ПО по отпечатку TLS/QUIC рукопожатия, даже если содержимое сессии зашифровано. Пользователи могут направить SSLKEYLOGFILE в NetWatch для живого декодирования TLS 1.3 сессий без использования прокси.
Обучаемая политика исходящего трафика
Уникальная функция NetWatch — автоматическое обучение базовому поведению программ. Утилита отслеживает, к каким хостам, портам и автономным системам обращается каждый процесс. Одним нажатием клавиши наблюдаемая норма превращается в политику исходящего трафика. Если программа начинает обращаться к новым адресам, система немедленно сигнализирует об отклонении. Это детерминированный подход без использования ML-моделей, основанный на 25 каталогизированных правилах.
Технические характеристики и установка
Инструмент написан на Rust, не требует конфигурационных файлов и работает как единый бинарный файл. Поддерживает масштабирование интерфейса: от компактного режима --lite (80x24 символа) для SSH-сессий до полного 10-вкладочного вида для глубокой форензики. В коде реализовано более 920 тестов.
| Платформа | Способ установки / Пакет | Примечания |
|---|---|---|
| macOS / Linux | brew install netwatch |
Базовая установка через Homebrew |
| NixOS / Nix | nix-shell -p netwatch |
Для пользователей Nix |
| Arch Linux | paru -S netwatch-tui-bin |
Пресборанный бинарник (есть сборка из исходников) |
| Windows | scoop install netwatch |
Требуется установка Npcap (по умолчанию) |
| Любая (Rust) | cargo install netwatch-tui |
Требует Rust 1.70+ и dev-заголовки libpcap |
Для Linux-пользователей доступны статические бинарники (netwatch-linux-x86_64-static.tar.gz), которые не требуют установки зависимостей libpcap и подходят для дистрибутивов вроде Alpine, Fedora или Arch.
Источник: Github ↗
