使用说明
- 安装依赖:
pip install requests - 配置 Arkime viewer URL 和认证凭据。
- 运行 Agent 查询 Arkime 会话并分析流量:
- 通过 IP、端口、协议或表达式搜索会话
- 下载 PCAP 数据用于取证分析
- 通过连接间隔分析检测 C2 信标行为(Beaconing)
- 通过查询长度统计识别 DNS 隧道
- 标记连接到已知恶意 TLS 证书颁发者的会话
python scripts/agent.py --arkime-url https://arkime.local:8005 --user admin --password secret --output arkime_report.json
示例
信标检测(Beaconing Detection)
源:10.1.2.50 -> 185.220.101.34:443
会话数:288(24 小时内)
平均间隔:300s,抖动率:4.2%
判定:高置信度 C2 信标行为(抖动率 < 5%)