Анализ сетевого трафика вредоносного ПО

★ 8.4 · security

analyzing-network-traffic-of-malware — это скилл для Claude Code, который анализирует сетевой трафик, генерируемый вредоносным ПО в sandbox или в ходе живого реагирования на инциденты, чтобы выявлять C2-протоколы, каналы экспортирования данных, загрузку полезной нагрузки и паттерны бокового передвижения. Инструментальная база включает Wireshark 4.x и tshark для интерактивного и скриптового анализа PCAP, Zeek для автоматической генерации метаданных, Suricata с правилами ET Open/ET Pro для сопоставления сигнатур, NetworkMiner для извлечения файлов, а также Python 3.8+ со scapy и dpkt. Рабочий процесс охватывает пять этапов: общий обзор PCAP через capinfos и статистику протоколов, анализ DNS-активности с обнаружением DGA и туннелирования, декодирование HTTP/HTTPS-коммуникаций с извлечением JA3-отпечатков и TLS SNI, детектирование маяков (beaconing) по временным интервалам соединений и генерацию правил Suricata/Snort на основе наблюдаемых паттернов. Скилл предназначен для аналитиков угроз и специалистов по реагированию на инциденты, которым требуется сетевая криминалистика вредоносных образцов.