Анализ скрытых каналов связи вредоносного ПО
★ 8.4 · security
analyzing-network-covert-channels-in-malware — это скилл для Claude Code, который обнаруживает и анализирует скрытые каналы связи вредоносного ПО: DNS-туннелирование, ICMP-экспортирование данных, стеганографический HTTP и другие злоупотребления протоколами для C2-коммуникаций и утечки данных. Скилл включает Python-скрипты на базе библиотек scapy, dpkt и dnslib для разбора PCAP-файлов: вычисляет энтропию поддоменов, соотношение уникальных DNS-запросов и длину субдоменов, выставляет скоринговые оценки подозрительным доменам, а также анализирует ICMP-пейлоады на признаки туннелирования. Инструмент рассчитан на SOC-аналитиков, охотников за угрозами и специалистов по форензике, которым нужно расследовать аномальный трафик, искать скрытые C2-каналы в сетевых дампах или атрибутировать экспортирование к конкретному тулсету — например, iodine, dnscat2 или icmpsh. Покрывает техники MITRE ATT&CK T1071.001, T1095, T1572 и T1001.
- #covert-channels
- #dns-tunneling
- #malware-analysis
- #c2-detection
- #network-forensics