NetFlows
Extrahiert pcap-Netzwerk-Flows und löst sie über im Capture enthaltenes DNS zu Hostnamen auf.
Getestet · Funktioniert
Was es kann
Parst pcap/pcapng-Captures mit scapy, um jeden TCP/UDP-Flow aufzulisten, erstellt eine DNS-Auflösungstabelle aus DNS-Antworten, die im selben Capture gefunden wurden, und ordnet Ziel-IPs wo immer möglich Hostnamen zu. Wird ausgelöst, wenn ein Benutzer ein Paket-Capture hat und wissen möchte, mit welchen Hosts ein Gerät (oft ein IoT-Gerät) kommuniziert hat. Bietet Text-, JSON- oder leise Ausgabe und optionale Filterung nach Quell-IP.
Testbericht
Ein synthetisches pcap wurde mit scapy erstellt (ein DNS-aufgelöster 'C2-Beacon'-Flow plus eine unaufgelöste IP) und das echte netflows CLI wurde durchgängig ausgeführt – es hat den Hostnamen des Beacons korrekt aus der im Capture enthaltenen DNS-Antwort aufgelöst, während die nicht per DNS aufgelöste IP korrekt unaufgelöst blieb und das dokumentierte JSON-Schema exakt eingehalten wurde.
Getestet am: 2026-07-14 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/BrownFineSecurity/iothackbot cd iothackbot mkdir -p ~/.claude/skills cp -r skills/netflows ~/.claude/skills/netflows
Befehle & Beispiel-Prompts
/netflowsExtrahiert pcap-Netzwerk-Flows und löst sie über im Capture enthaltenes DNS zu Hostnamen auf.
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Parse this pcap and tell me what hosts my IoT device talked toExtract every TCP and UDP flow from this capture with hostnamesFigure out what domains this device resolved during the capture