NetFlows

Wyodrębnia przepływy sieciowe pcap i tłumaczy je na nazwy hostów za pomocą DNS z przechwyconego ruchu.

Autor: BrownFineSecurity · BrownFineSecurity/iothackbot

Testowano · Działa ★ 9.2/10

NetFlows — Wyodrębnia przepływy sieciowe pcap i tłumaczy je na nazwy hostów za pomocą DNS z przechwyconego ruchu.

Co robi ten skill

Parsuje przechwycone pakiety pcap/pcapng za pomocą scapy, aby wylistować każdy przepływ TCP/UDP, buduje tabelę rozwiązywania nazw DNS z odpowiedzi DNS znalezionych w tym samym przechwyceniu i mapuje docelowe adresy IP na nazwy hostów, gdzie to możliwe. Uruchamia się, gdy użytkownik ma przechwycony ruch sieciowy i chce wiedzieć, z jakimi hostami komunikowało się urządzenie (często urządzenie IoT), z wyjściem tekstowym, JSON lub cichym oraz opcjonalnym filtrowaniem źródłowego adresu IP.

Raport z testu

Zbudowano syntetyczny plik pcap za pomocą scapy (przepływ 'C2 beacon' z rozwiązaną nazwą DNS plus nierozwiązany adres IP) i uruchomiono rzeczywiste netflows CLI od początku do końca — poprawnie rozwiązało nazwę hosta dla beacona na podstawie odpowiedzi DNS z przechwyconego ruchu, jednocześnie poprawnie pozostawiając nierozwiązany adres IP, dokładnie pasując do udokumentowanego schematu JSON.

Testowano: 2026-07-14 · Claude Code 2.x (agent harness)

Instalacja

git clone https://github.com/BrownFineSecurity/iothackbot
cd iothackbot
mkdir -p ~/.claude/skills
cp -r skills/netflows ~/.claude/skills/netflows

Komendy i przykładowe prompty

  • /netflowsWyodrębnia przepływy sieciowe pcap i tłumaczy je na nazwy hostów za pomocą DNS z przechwyconego ruchu.

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Parse this pcap and tell me what hosts my IoT device talked to
  • Extract every TCP and UDP flow from this capture with hostnames
  • Figure out what domains this device resolved during the capture