# Analyzing Ransomware Network Indicators

> 通过 Zeek conn.log 和 NetFlow 分析，识别勒索软件网络指标，包括 C2 信标模式、TOR 出口节点连接、数据外泄流量和加密密钥交换

- Skill: `killvxk/analyzing-ransomware-network-indicators` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/analyzing-ransomware-network-indicators`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/analyzing-ransomware-network-indicators/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/analyzing-ransomware-network-indicators

---


# 分析勒索软件网络指标

## 概述

在勒索软件（Ransomware）执行之前和期间，攻击者会建立 C2 通道、外泄数据并下载加密密钥。本技能分析 Zeek conn.log 和 NetFlow 数据，检测信标（Beaconing）模式（定期回调）、连接到已知 TOR 出口节点的行为、大量向外传输数据以及与勒索软件家族相关的可疑 DNS 活动。

## 前置条件

- Zeek conn.log 文件或 NetFlow CSV/JSON 导出
- Python 3.8+ 及标准库
- TOR 出口节点列表（从 Tor Project 或威胁情报（Threat Intelligence）feeds 获取）
- 可选：已知勒索软件 C2 的 IOC 列表

## 步骤

1. **解析连接日志** — 将 Zeek conn.log（TSV）或 NetFlow 记录导入结构化格式
2. **检测信标模式** — 计算连接间隔统计数据（均值、标准差、变异系数）以识别周期性回调
3. **检查 TOR 出口节点连接** — 将目标 IP 与当前 TOR 出口节点列表交叉比对
4. **识别数据外泄（Exfiltration）** — 标记向外部 IP 发送异常高出站字节比率的连接
5. **分析 DNS 模式** — 检测 DGA 类域名查询和高熵子域名
6. **评分与关联** — 对所有指标类型应用综合风险评分
7. **生成报告** — 生成包含时间线和 MITRE ATT&CK 映射的结构化报告

## 预期输出

- 包含信标检测和间隔统计的 JSON 报告
- TOR 出口节点连接告警
- 数据外泄流量分析
- 带 MITRE 映射的综合勒索软件风险评分（T1071、T1573、T1041）

