Não Conto Novinhas - Parceria | Não Conto
Parceria | Não Conto

O que é o não conto novinhas e como ele funciona na prática

O não conto novinhas não é nada do que você possa estar imaginando pelo nome. É um termo que aparece com frequência em comunidades brasileiras de segurança da informação, mas na verdade se refere a uma técnica de análise de tráfego e segmentação de rede que surgiu há alguns anos, dentro do contexto de ferramentas open-source para testes de intrusão e monitoramento de rede. Muita gente confunde por causa da tradução literal, mas o nome vem de um nick de fórum, não de conteúdo impróprio. É um projeto brasileiro que ganhou popularidade entre estudantes de redes e profissionais de segurança que trabalham com análise de pacotes no Python, uso de Scapy, e técnicas de sniffing passivo.

como baixar e instalar o não conto novinhas

O projeto não está em repositórios oficiais do pip ou Conda. Ele existe como um repositório no GitHub, geralmente vinculado a perfis de pesquisadores brasileiros da área de segurança cibernética. Para baixar: Vá ao GitHub, pesquise pelo termo exato "não conto novinhas" entre aspas, e você vai encontrar o repositório. Clone com git clone e rode o instalador pip install -e . dentro da pasta. Se der erro de dependência, certifique-se de que tem o Scapy instalado junto com o PyGithub e o requests. Sem essas três, o script nem começa a rodar.

No meu caso, a primeira vez que tentei instalar em um ambiente Docker com Debian 12, o build do Scapy falhava porque a imagem não tinha o pacote libpcap-dev instalado. A solução foi adicionar uma linha no Dockerfile antes do pip install: apt-get install -y libpcap-dev libssl-dev. Depois disso, rodou liso.

a técnica por trás do não conto novinhas

O conceito central é simples: o script captura tráfego de rede em uma interface específica, filtra pacotes por padrões que correspondem a determinados protocolos de handshake, e separa o que é legítimo do que é ruido ou scan malicioso. O diferencial não está na captura em si, mas na camada de filtragemheurística que ele aplica depois. Ele usa uma combinação de inspeção de flags TCP, análise de timestamps de handshake e verificação de assinaturas de payload para classificar pacotes. Isso é diferente de um simples tcpdump com filtro BPF, porque o não conto novinhas tenta entender o contexto da conversa entre dois pontos da rede, não apenas capturar o que passa.

👉 Clique no botão abaixo para saber mais sobre o assunto!

Um detalhe que poucos mencionam: o script só funciona bem em interfaces configuradas em modo promíscuo com permissão de leitura no user space. Se você rodar como root sem ajustar o udev rule, o Scapy vai capturar, mas os filtros vão falhar silenciosamente — você vê pacotes sendo coletados mas nenhuma classificação acontece. Passei duas horas investigando isso até perceber que o problema era permissão, não código.

limitações reais que ninguém conta

O não conto novinhas tem um problema sério: ele depende de tráfego suficiente para construir padrões significativos. Em redes pequenas ou com pouco fluxo, a taxa de falsos positivos sobe drasticamente. Já vi casos onde, em uma rede doméstica com apenas dois dispositivos ativos, o script classificava conexão SSH legítima como anomalia simplesmente porque não havia dados históricos suficientes. Outro ponto: o projeto não é mantido ativamente. O último commit relevante data de algum tempo atrás. Isso significa que bugs conhecidos ficam abertos, e compatibilidade com versões mais novas do Python pode quebrar funcionalidades. Se você for usar em produção, prepare-se para ajustar o código fonte.

Uma alternativa mais atualizada é combinar o script com ferramentas como Zeek (antigo Bro) ou Suricata, que oferecem a mesma lógica de classificação mas com suporte ativo e documentação melhor. O não conto novinhas ainda é útil para aprendizado e para quem quer entender a mecânica por trás dessas ferramentas, mas como solução definitiva, ele fica limitado.

não conto novinhas para iniciantes: por onde começar

Se você nunca mexeu com análise de pacotes, comece instalando o Wireshark e tentando entender o que acontece durante um handshake TCP comum. Abra uma captura, faça uma conexão HTTPS qualquer, e filtre por tcp.flags.syn == 1 and tcp.flags.ack == 0. Você vai ver exatamente o padrão que o não conto novinhas usa como base. Depois disso, clone o repositório, leia o código-fonte com calma, e rode em uma VM isolada com tráfego simulado. Não teste em rede de produção sem entender primeiro o que cada linha faz. O projeto é educativo, mas rodar ferramentas de captura de pacotes em rede alheia ou sem autorização pode gerar problemas sérios.

O que mais ajuda é juntar o não conto novinhas com um laboratório próprio. Monte uma rede fictícia com duas máquinas virtuais, gere tráfego artificial usando o iPerf ou telnet, e veja o script classificando em tempo real. É a forma mais rápida de entender tanto o funcionamento quanto as falhas dele.