NetFlows

Extrahiert pcap-Netzwerk-Flows und löst sie über im Capture enthaltenes DNS zu Hostnamen auf.

von BrownFineSecurity · BrownFineSecurity/iothackbot

Getestet · Funktioniert ★ 9.2/10

NetFlows — Extrahiert pcap-Netzwerk-Flows und löst sie über im Capture enthaltenes DNS zu Hostnamen auf.

Was es kann

Parst pcap/pcapng-Captures mit scapy, um jeden TCP/UDP-Flow aufzulisten, erstellt eine DNS-Auflösungstabelle aus DNS-Antworten, die im selben Capture gefunden wurden, und ordnet Ziel-IPs wo immer möglich Hostnamen zu. Wird ausgelöst, wenn ein Benutzer ein Paket-Capture hat und wissen möchte, mit welchen Hosts ein Gerät (oft ein IoT-Gerät) kommuniziert hat. Bietet Text-, JSON- oder leise Ausgabe und optionale Filterung nach Quell-IP.

Testbericht

Ein synthetisches pcap wurde mit scapy erstellt (ein DNS-aufgelöster 'C2-Beacon'-Flow plus eine unaufgelöste IP) und das echte netflows CLI wurde durchgängig ausgeführt – es hat den Hostnamen des Beacons korrekt aus der im Capture enthaltenen DNS-Antwort aufgelöst, während die nicht per DNS aufgelöste IP korrekt unaufgelöst blieb und das dokumentierte JSON-Schema exakt eingehalten wurde.

Getestet am: 2026-07-14 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/BrownFineSecurity/iothackbot
cd iothackbot
mkdir -p ~/.claude/skills
cp -r skills/netflows ~/.claude/skills/netflows

Befehle & Beispiel-Prompts

  • /netflowsExtrahiert pcap-Netzwerk-Flows und löst sie über im Capture enthaltenes DNS zu Hostnamen auf.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Parse this pcap and tell me what hosts my IoT device talked to
  • Extract every TCP and UDP flow from this capture with hostnames
  • Figure out what domains this device resolved during the capture