NetFlows
Extraherar nätverksflöden från pcap och matchar dem mot värdnamn via DNS i samma capture.
Testad · Fungerar
Vad den gör
Parsar pcap/pcapng-captures med scapy för att lista varje TCP/UDP-flöde, bygger en DNS-uppslagstabell från DNS-svar som hittas i samma capture och mappar destinations-IP:n till värdnamn där det är möjligt. Aktiveras när en användare har en paket-capture och vill veta vilka värdar en enhet (ofta en IoT-enhet) har kommunicerat med, med text, JSON eller tyst output och valfri käll-IP-filtrering.
Testrapport
Byggde en syntetisk pcap med scapy (ett DNS-matchat 'C2 beacon'-flöde plus ett oidentifierat IP) och körde det verkliga netflows CLI från början till slut — det matchade korrekt beacon-värdnamnet från DNS-svaret i capturen samtidigt som det korrekt lämnade det icke-DNS-matchade IP:t som oidentifierat, vilket exakt matchade det dokumenterade JSON-schemat.
Testad: 2026-07-14 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/BrownFineSecurity/iothackbot cd iothackbot mkdir -p ~/.claude/skills cp -r skills/netflows ~/.claude/skills/netflows
Kommandon och exempelprompter
/netflowsExtraherar nätverksflöden från pcap och matchar dem mot värdnamn via DNS i samma capture.
Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):
Parse this pcap and tell me what hosts my IoT device talked toExtract every TCP and UDP flow from this capture with hostnamesFigure out what domains this device resolved during the capture