# Implementing Network Traffic Analysis With Arkime

> 部署并查询 Arkime（前身为 Moloch）进行全包捕获（Full Packet Capture）网络流量分析。使用 Arkime API v3 搜索会话、下载 PCAP 文件、分析连接模式、检测信标行为（Beaconing），并识别可疑网络流量。监控捕获流量中的 DNS 查询、HTTP 流量和 TLS 证书异常。

- Skill: `killvxk/implementing-network-traffic-analysis-with-arkime` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/implementing-network-traffic-analysis-with-arkime`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/implementing-network-traffic-analysis-with-arkime/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Integrations & APIs
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/implementing-network-traffic-analysis-with-arkime

---


## 使用说明

1. 安装依赖：`pip install requests`
2. 配置 Arkime viewer URL 和认证凭据。
3. 运行 Agent 查询 Arkime 会话并分析流量：
   - 通过 IP、端口、协议或表达式搜索会话
   - 下载 PCAP 数据用于取证分析
   - 通过连接间隔分析检测 C2 信标行为（Beaconing）
   - 通过查询长度统计识别 DNS 隧道
   - 标记连接到已知恶意 TLS 证书颁发者的会话

```bash
python scripts/agent.py --arkime-url https://arkime.local:8005 --user admin --password secret --output arkime_report.json
```

## 示例

### 信标检测（Beaconing Detection）
```
源：10.1.2.50 -> 185.220.101.34:443
会话数：288（24 小时内）
平均间隔：300s，抖动率：4.2%
判定：高置信度 C2 信标行为（抖动率 < 5%）
```

