NetFlows

Ekstraherer pcap-netværksflows og oversætter dem til værtsnavne via in-capture DNS

Af BrownFineSecurity · BrownFineSecurity/iothackbot

Testet · Virker ★ 9.2/10

NetFlows — Ekstraherer pcap-netværksflows og oversætter dem til værtsnavne via in-capture DNS

Hvad det gør

Parser pcap/pcapng-captures med scapy for at liste alle TCP/UDP-flows, bygger en DNS-opslagstabel fra DNS-svar fundet i samme capture, og mapper destinations-IP'er til værtsnavne, hvor det er muligt. Udløses, når en bruger har en packet capture og vil vide, hvilke værter en enhed (ofte en IoT-enhed) har talt med, med tekst, JSON eller stille output og valgfri kilde-IP-filtrering.

Testrapport

Byggede en syntetisk pcap med scapy (et DNS-oversat 'C2 beacon'-flow plus en uoversat IP) og kørte den rigtige netflows CLI fra start til slut — den oversatte korrekt beacon'ets værtsnavn fra in-capture DNS-svaret, mens den korrekt lod den ikke-DNS'ede IP forblive uoversat, hvilket matchede det dokumenterede JSON-skema præcist.

Testet: 2026-07-14 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/BrownFineSecurity/iothackbot
cd iothackbot
mkdir -p ~/.claude/skills
cp -r skills/netflows ~/.claude/skills/netflows

Kommandoer og eksempelprompter

  • /netflowsEkstraherer pcap-netværksflows og oversætter dem til værtsnavne via in-capture DNS

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Parse this pcap and tell me what hosts my IoT device talked to
  • Extract every TCP and UDP flow from this capture with hostnames
  • Figure out what domains this device resolved during the capture