Performing Network Traffic Analysis With Tshark

使用 tshark 和 pyshark 自动化网络流量分析,进行协议统计、可疑流量检测、DNS 异常识别以及从 PCAP 文件中提取威胁指标(IOC)

killvxk c4c9892 4 files · 22.8 KB Updated

File contents

使用 TShark 进行网络流量分析

概述

本技能使用 tshark(Wireshark CLI)和 pyshark(Python 封装库)自动化数据包捕获分析。可提取协议分布统计、识别可疑网络流(端口扫描、信标行为(Beaconing)、数据外泄)、提取威胁指标(IOC)(IP、域名、URL),并从 PCAP 文件中检测 DNS 隧道(DNS Tunneling)模式。

前置条件

  • 已安装 tshark(Wireshark CLI)并配置到 PATH
  • Python 3.8+ 并安装 pyshark 库
  • 用于分析的 PCAP 或 PCAPNG 捕获文件

步骤

  1. 提取协议统计 — 从捕获文件生成协议层级和会话统计
  2. 识别高流量主机 — 按流量和连接数对源/目标 IP 进行排名
  3. 检测可疑流量 — 标记端口扫描模式、异常端口使用和高频连接
  4. 提取网络 IOC — 提取唯一 IP、DNS 查询中的域名和 HTTP 流量中的 URL
  5. 分析 DNS 流量 — 通过高熵子域名查询和过量 TXT 记录检测 DNS 隧道
  6. 生成分析报告 — 输出包含流量摘要和威胁指标的结构化报告

预期输出

  • 包含协议统计和高流量主机的 JSON 报告
  • 带严重级别的可疑流量检测结果
  • 提取的 IOC(IP、域名、URL)
  • DNS 异常分析结果

killvxk/cybersecurity-skills-zh/tree/main/skills/performing-network-traffic-analysis-with-tshark commit c4c9892df9

Frequently asked questions

npx skillmds@latest add killvxk/performing-network-traffic-analysis-with-tshark