# Analyzing Network Flow Data With Netflow

> 解析 NetFlow v9 和 IPFIX 记录，检测容量异常（volumetric anomalies）、端口扫描（port scanning）、数据外泄（data exfiltration）和 C2 信标模式（C2 beaconing patterns）。使用 Python netflow 库解码流记录， 构建流量基线，并应用统计分析识别字节数异常、连接时长异常和周期性定时模式的流量。

- Skill: `killvxk/analyzing-network-flow-data-with-netflow` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/analyzing-network-flow-data-with-netflow`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/analyzing-network-flow-data-with-netflow/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/analyzing-network-flow-data-with-netflow

---


## 指令

1. 安装依赖：`pip install netflow`
2. 从路由器采集 NetFlow/IPFIX 数据，或使用内置采集器：`python -m netflow.collector -p 9995`
3. 使用 `netflow.parse_packet()` 解析捕获的流数据。
4. 分析流量，检测以下内容：
   - 端口扫描（Port scanning）：单一源地址扫描同一端口的大量目标
   - 数据外泄（Data exfiltration）：向异常目标发送的高字节数出站流量
   - C2 信标（C2 beaconing）：具有固定间隔的周期性连接
   - 容量异常（Volumetric anomalies）：超出基线阈值的流量峰值
5. 生成按优先级排列的发现报告。

```bash
python scripts/agent.py --flow-file captured_flows.json --output netflow_report.json
```

## 示例

### 解析 NetFlow v9 数据包
```python
import netflow
data, _ = netflow.parse_packet(raw_bytes, templates={})
for flow in data.flows:
    print(flow.IPV4_SRC_ADDR, flow.IPV4_DST_ADDR, flow.IN_BYTES)
```

