NetFlows

Extraheert pcap-netwerkstromen en lost deze op naar hostnamen via in-capture DNS.

Door BrownFineSecurity · BrownFineSecurity/iothackbot

Getest · Werkt ★ 9.2/10

NetFlows — Extraheert pcap-netwerkstromen en lost deze op naar hostnamen via in-capture DNS.

Wat het doet

Parset pcap/pcapng-captures met scapy om elke TCP/UDP-stroom op te lijsten, bouwt een DNS-resolutietabel op uit DNS-antwoorden in dezelfde capture, en mapt bestemming-IP's naar hostnamen waar mogelijk. Triggert wanneer een gebruiker een packet capture heeft en wil weten met welke hosts een apparaat (vaak een IoT-apparaat) heeft gecommuniceerd, met tekst-, JSON- of stille output en optionele bron-IP-filtering.

Testrapport

Een synthetische pcap gebouwd met scapy (een via DNS opgeloste 'C2 beacon'-stroom plus een niet-opgelost IP) en de echte netflows CLI end-to-end uitgevoerd — het loste de hostnaam van de beacon correct op uit het in-capture DNS-antwoord, terwijl het niet-DNS'de IP correct als niet-opgelost werd gelaten, precies overeenkomend met het gedocumenteerde JSON-schema.

Getest op: 2026-07-14 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/BrownFineSecurity/iothackbot
cd iothackbot
mkdir -p ~/.claude/skills
cp -r skills/netflows ~/.claude/skills/netflows

Commando's en voorbeeldprompts

  • /netflowsExtraheert pcap-netwerkstromen en lost deze op naar hostnamen via in-capture DNS.

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Parse this pcap and tell me what hosts my IoT device talked to
  • Extract every TCP and UDP flow from this capture with hostnames
  • Figure out what domains this device resolved during the capture