NetFlows

Extraherar nätverksflöden från pcap och matchar dem mot värdnamn via DNS i samma capture.

av BrownFineSecurity · BrownFineSecurity/iothackbot

Testad · Fungerar ★ 9.2/10

NetFlows — Extraherar nätverksflöden från pcap och matchar dem mot värdnamn via DNS i samma capture.

Vad den gör

Parsar pcap/pcapng-captures med scapy för att lista varje TCP/UDP-flöde, bygger en DNS-uppslagstabell från DNS-svar som hittas i samma capture och mappar destinations-IP:n till värdnamn där det är möjligt. Aktiveras när en användare har en paket-capture och vill veta vilka värdar en enhet (ofta en IoT-enhet) har kommunicerat med, med text, JSON eller tyst output och valfri käll-IP-filtrering.

Testrapport

Byggde en syntetisk pcap med scapy (ett DNS-matchat 'C2 beacon'-flöde plus ett oidentifierat IP) och körde det verkliga netflows CLI från början till slut — det matchade korrekt beacon-värdnamnet från DNS-svaret i capturen samtidigt som det korrekt lämnade det icke-DNS-matchade IP:t som oidentifierat, vilket exakt matchade det dokumenterade JSON-schemat.

Testad: 2026-07-14 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/BrownFineSecurity/iothackbot
cd iothackbot
mkdir -p ~/.claude/skills
cp -r skills/netflows ~/.claude/skills/netflows

Kommandon och exempelprompter

  • /netflowsExtraherar nätverksflöden från pcap och matchar dem mot värdnamn via DNS i samma capture.

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Parse this pcap and tell me what hosts my IoT device talked to
  • Extract every TCP and UDP flow from this capture with hostnames
  • Figure out what domains this device resolved during the capture