NetGeoAudit / сетевые события — как на ладони!
Журнал всех сетевых событий. Фильтрация по порту, времени, геолокации, приложению, DNS и другим полям. Мониторинг RDP — локация, подбор пароля и имени, дисконнекты. Готовые шаблоны диапазонов IP по странам для создания правил firewall.
- Мониторинг подключений с поиском
- Геолокация IP
- Контроль RDP по странам
- Правила firewall с шаблонами стран
- Управление службами Windows
- Экспорт и архив событий
Бессрочно, на одну машину
- Бесплатная версия — бессрочно, без ограничения по времени, но с урезанной функциональностью
- Полная лицензия разблокирует все функции без ограничений
- Бессрочный ключ после покупки, обновления v1.x включены
- Одна машина на ключ; для аудита парка — скидки от 5 шт.
- Коммерческое использование разрешено
Купить лицензию / по QR-коду
/ 5000 ₽
Возможности / что умеет
/ featuresМониторинг подключений
Живой список входящих и исходящих соединений: какая программа, куда и по какому порту подключается, что разрешил или заблокировал firewall. Удобный поиск по любому фрагменту — IP, домену, стране или названию процесса. Быстро видно, кто именно и куда сейчас соединяется.
Геолокация IP
К каждому подключению сразу подставляются страна, город и провайдер по IP. Отдельный поиск по IP и Traceroute с геолокацией каждого узла на пути. Базы установлены локально — интернет для этого не нужен.
Контроль RDP
Отдельный монитор для удалённого доступа по RDP: кто подключается, из какой страны, под каким пользователем, попытки подбора пароля. Можно разрешить RDP только из нужных стран и заблокировать все остальные.
Правила firewall
Создание правил Windows Firewall по IP-диапазонам, спискам из файла или целой стране. Готовые шаблоны диапазонов по странам — выбрал страну, получил готовое правило. Безопасная блокировка с подтверждением перед применением.
Аудит правил
Разбор всех действующих правил firewall с оценкой риска по 5-уровневой шкале и группировкой по программам. Фильтры по профилю, действию, состоянию и протоколу. Проверка подозрительных файлов через VirusTotal.
Службы и драйверы
Все службы Windows, а по фильтру и драйверы ядра, в одной таблице: имя, системное имя, описание, состояние и тип запуска. Поиск по вхождению сразу по имени, описанию и пути к файлу. Отметил нужные — запустил или остановил одной кнопкой. В карточке службы меняется тип запуска и открывается её файл.
Экспорт и архив
Выгрузка любого лога в TXT или HTML с поиском прямо в отчёте. Режим архива позволяет открыть события за прошлый период — за выбранный день и диапазон времени, чтобы разобрать, что происходило раньше.
Скриншоты / как это выглядит
07 / viewsNet Log Live
страна · город · провайдер
поиск · фильтры
архив · геолокация
локация · логин · подбор
шаблоны стран
оценка риска
Технологии / как сделано
/ stackNetGeoAudit написан на .NET 10 и C# с использованием WPF и библиотеки WPF-UI для Fluent Design. Архитектура — MVVM через CommunityToolkit.Mvvm, зависимости внедряются через Microsoft.Extensions.DependencyInjection.
Под капотом: Windows Filtering Platform (WFP) и Event Log Watcher для live-мониторинга, COM-интерфейс HNetCfg.FwPolicy2 для управления правилами firewall, Microsoft.Data.Sqlite для локального хранения, MaxMind GeoLite2 (City + ASN) для геолокации.
Принцип «локально и тихо»: все базы данных — офлайн, никаких внешних API для работы основных функций, никакой телеметрии. Публичный IP определяется только по запросу пользователя через ipify.org.
Вопросы / что спрашивают
/ faqНужны ли права администратора?
Да, для большинства функций: WFP-мониторинг (Firewall Block/Allow), чтение Windows Event Log, управление правилами firewall, геоаудит реестра и WMI.
Без прав администратора работает только IP Lookup, Traceroute и часть Net Log Live. При запуске без прав на главном экране будет красная кнопка «Запустить как админ» — один клик, и приложение перезапустится с нужными правами.
Чем отличается бесплатная версия от полной?
Бесплатная версия доступна бессрочно, без ограничения по времени — её можно скачать и пользоваться сколько угодно. Но функциональность ограничена: часть мониторов и инструментов работает в урезанном режиме.
Полная лицензия (5000 ₽, бессрочно, на одну машину) разблокирует все функции без ограничений. Оплатили — получили подтверждение на почту — нажали «Регистрация» в программе — продолжили работу с полным набором возможностей.
Как купить и активировать лицензию?
Оплата по QR-коду в разделе «Купить»: отсканируйте код приложением банка и вручную укажите сумму 5000 ₽ на странице оплаты.
Затем заполните форму — имя точно как в платеже (по нему мы идентифицируем платёжку), почту и ID приложения (показан в окне регистрации программы как «Ваш ID»).
Мы сверим платёж и пришлём на почту подтверждение оплаты. После этого в программе нажмите «Регистрация» — лицензия активируется автоматически (нужен интернет; ключ мы не высылаем).
Отправляет ли NetGeoAudit мои данные куда-либо?
Нет. Геолокация выполняется через локальные базы MaxMind GeoLite2 (City + ASN), установленные вместе с приложением. Правила firewall хранятся в SQLite на вашей машине. Никакой телеметрии, никаких облаков, никакой аналитики.
Единственное место, где приложение ходит в интернет — проверка публичного IP через api.ipify.org при запуске Win Geo Audit и проверка лицензии. Это можно отключить в настройках.
Чем NetGeoAudit отличается от Wireshark?
Wireshark — анализатор пакетов на уровне сетевого адаптера (libpcap/npcap). Он видит каждый пакет с заголовками всех протоколов. Это мощный инструмент для разбора протоколов.
NetGeoAudit работает через Windows Filtering Platform (WFP) и Event Log. Он показывает события уровня firewall: какое соединение разрешено, какое заблокировано, какая программа инициировала трафик, какое правило firewall сработало — всё с привязкой к GeoIP.
Грубо говоря: Wireshark — для разбора байтов в пакетах. NetGeoAudit — для ответа на вопросы «а кто вообще сейчас соединяется» и «почему это правило блокирует».
Как работает Win Geo Audit?
Сканируется 15 групп источников: Windows API (локаль, таймзона), реестр HKCU/HKLM, DNS/NTP/Wi-Fi, WMI, сертификаты, Telephony API, Windows Store регион, .NET CurrentCulture, SIM MCC (если есть модем), публичный IP через MaxMind.
Модуль анализа формирует вердикт по 6 секциям: реальное местоположение, настройки пользователя, системные следы установки, сертификаты, косвенные индикаторы (валюта, формат даты, меры длины, первый день недели), финальная оценка.
Результат — что-то вроде «Windows установлена в RU, пользователь сменил на DE» или «Все настройки совпадают, реальная страна — RU». Если обнаружен VPN — выводится предупреждение.
Работает ли на Windows Server?
Частично. Мониторинг firewall и RDP — да, активно тестируется на Server 2019/2022. DnsCacheService автоматически переключается на polling ipconfig /displaydns на серверных версиях (ETW DNS-события там работают иначе).
Часть модулей геоаудита неприменима: SIM MCC (модема обычно нет), Wi-Fi Country (адаптера обычно нет). Остальные сканеры работают как на десктопе.
Server 2016 должен работать, но не тестируется регулярно. Server 2012 R2 не поддерживается — требуется .NET 10, который туда не ставится.