AIKraft/Skills/traffic-analysis-pcap

traffic-analysis-pcap

Анализ сетевого трафика и форензика PCAP. Использует Wireshark, tshark, извлекает данные, обнаруживает скрытые каналы, восстанавливает PCAP и расшифровывает TLS. Применяется при разборе дампов трафика.

yaklang official Данные ★ 2.4k

Что делает навык

Skill обеспечивает экспертный анализ сетевого трафика и цифровую криминалистику PCAP, включая восстановление поврежденных файлов, анализ протоколов (HTTP, TLS, DNS, USB HID и др.) и извлечение данных. Он специализируется на выявлении скрытых каналов, восстановлении файлов и расшифровке TLS, чего часто не хватает базовым моделям.

Когда применять

  • Восстановление и анализ поврежденных дампов трафика (PCAP repair)
  • Обнаружение скрытых каналов связи, таких как туннелирование DNS
  • Расшифровка зашифрованного трафика HTTPS/TLS для анализа содержимого
  • Извлечение файлов (file carving) и сбор учетных данных из сетевого трафика
  • Декодирование паттернов ввода с USB-клавиатур (USB HID) для форензики

Как работает

  1. Определить необходимость загрузки связанных навыков (memory-forensics-volatility, steganography-techniques, network-protocol-attacks, reverse-shell-techniques) для корреляции артефактов.
  2. Выполнить ремонт и валидацию PCAP-файлов с помощью специализированных инструментов.
  3. Применить фильтры Wireshark и tshark для фильтрации трафика по протоколам (HTTP, HTTPS, DNS, FTP, SMTP, ICMP, WiFi).
  4. Провести анализ конкретных протоколов, включая декодирование USB HID и выявление эвристик туннелирования DNS.
  5. Извлечь данные из трафика: выполнить file carving, собрать учетные данные и выявить скрытые каналы передачи данных.
  6. Использовать NetworkMiner и tshark CLI для автоматизированного анализа и извлечения объектов.

Примеры запросов агенту

Проанализируй этот PCAP-файл на наличие скрытых DNS-туннелей и извлеки все файлы, переданные по HTTP.
Восстанови поврежденный дамп трафика и расшифруй TLS-сессии, используя предоставленный ключ.
Найди в дампе признаки reverse-shell и декодируй паттерны ввода с USB-клавиатуры.

Что понадобится

  • Инструменты: Wireshark, tshark, NetworkMiner
  • Доступ к PCAP-файлам для анализа
  • Ключи шифрования для расшифровки TLS (если требуется)

Описание составлено по SKILL.md навыка, сверено 07.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «traffic-analysis-pcap» из репозитория: # https://github.com/yaklang/hack-skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r traffic-analysis-pcap/ ~/.claude/skills/traffic-analysis-pcap/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.