Implementing Network Traffic Analysis With Arkime

部署并查询 Arkime(前身为 Moloch)进行全包捕获(Full Packet Capture)网络流量分析。使用 Arkime API v3 搜索会话、下载 PCAP 文件、分析连接模式、检测信标行为(Beaconing),并识别可疑网络流量。监控捕获流量中的 DNS 查询、HTTP 流量和 TLS 证书异常。

killvxk 8393e77 4 files · 22.2 KB Updated

File contents

使用说明

  1. 安装依赖:pip install requests
  2. 配置 Arkime viewer URL 和认证凭据。
  3. 运行 Agent 查询 Arkime 会话并分析流量:
    • 通过 IP、端口、协议或表达式搜索会话
    • 下载 PCAP 数据用于取证分析
    • 通过连接间隔分析检测 C2 信标行为(Beaconing)
    • 通过查询长度统计识别 DNS 隧道
    • 标记连接到已知恶意 TLS 证书颁发者的会话
python scripts/agent.py --arkime-url https://arkime.local:8005 --user admin --password secret --output arkime_report.json

示例

信标检测(Beaconing Detection)

源:10.1.2.50 -> 185.220.101.34:443
会话数:288(24 小时内)
平均间隔:300s,抖动率:4.2%
判定:高置信度 C2 信标行为(抖动率 < 5%)

killvxk/cybersecurity-skills-zh/tree/main/skills/implementing-network-traffic-analysis-with-arkime commit 8393e77f6a

Frequently asked questions

npx skillmds@latest add killvxk/implementing-network-traffic-analysis-with-arkime