Anthropic-Cybersecurity-Skills 实战指南:恶意软件网络流量分析 API 与检测工具链详解

发布时间:2026/9/10 13:22:27
Anthropic-Cybersecurity-Skills 实战指南:恶意软件网络流量分析 API 与检测工具链详解 Anthropic-Cybersecurity-Skills 实战指南恶意软件网络流量分析 API 与检测工具链详解【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南围绕 Anthropic-Cybersecurity-Skills 仓库中的analyzing-network-traffic-of-malware技能展开系统讲解其 API 参考文档api-reference.md所覆盖的完整工具链从 dpkt 编程式 PCAP 解析、Wireshark/tshark 显示过滤与字段提取到 Suricata 签名规则、RITA beacon 分析与 NetworkMiner 文件还原。读完本文你将能够在沙箱捕获或应急响应现场中独立完成 C2 协议识别、DNS 隧道与 DGA 检测、beacon 节奏分析、恶意文件提取以及可落地检测签名生成的完整流程。技能定位与适用场景该技能适用于以下典型场景详见 SKILL.md沙箱执行已捕获 PCAP 文件需要对网络行为做细粒度分析识别 C2 协议结构用于编写网络检测签名判断恶意软件向外泄露了哪些数据、发往哪类外部基础设施分析 DNS 隧道、域名生成算法DGA或 fast-flux 行为基于观察到的恶意网络模式创建 Suricata/Snort 签名。注意该技能不适用于基于主机行为的恶意软件分析进程级活动应使用 Cuckoo 沙箱报告或 Volatility 内存分析。本技能在仓库中映射到多个安全框架MITRE ATTCK 的 T1071应用层协议、NIST CSF 的 DE.CM持续监控、MITRE ATLAS 的 AML.T0047、D3FEND 的 D3-NTA网络流量分析以及 AI RMF 的 MEASURE-2.6见 README.md技能元数据中还覆盖了 T1571非标准端口、T1573加密信道与 T1095非应用层协议见 SKILL.md 头部 frontmatter。环境前置条件根据 SKILL.md 的 Prerequisites 一节运行本技能需要Wireshark 4.x交互式 PCAP 分析tsharkWireshark CLI用于脚本化报文提取Zeek从 PCAP 自动生成元数据日志Suricata配合 ET Open/ET Pro 规则集做签名匹配NetworkMiner文件提取与凭据识别Python 3.8并安装scapy与dpkt编程式报文分析。仓库自带的 agent.py 对dpkt与scapy做了可选依赖处理HAS_DPKT/HAS_SCAPY两个标志缺失时对应分析模块会自动降级为空结果体现了工具链的容错设计。dpktPython 编程式报文解析dpkt 是进行程序化 PCAP 分析的核心库。api-reference 给出了最小读取骨架import dpkt with open(malware.pcap, rb) as f: pcap dpkt.pcap.Reader(f) for ts, buf in pcap: eth dpkt.ethernet.Ethernet(buf) ip eth.data tcp ip.data其中ts为报文时间戳秒buf为原始帧字节。逐层解包得到以太网帧、IP 与 TCP 层随后即可解析应用层数据。HTTP 报文解析dpkt 内置 HTTP 请求/响应解析器http_req dpkt.http.Request(tcp.data) http_req.method # GET, POST http_req.uri # Request URI http_req.headers # Header dict http_req.body # POST body http_resp dpkt.http.Response(tcp.data) http_resp.status # Status code http_resp.body # Response bodyIP 地址转换dpkt.utils.inet_to_str(ip.src) # bytes - 1.2.3.4 dpkt.utils.inet_aton(1.2.3.4) # 1.2.3.4 - bytes源码级印证agent.py 的协议分析实现仓库 agent.py 将上述 API 落成了可运行的检测逻辑是本 API 文档的直接实现证据TCP 流提取extract_tcp_streams按会话src:dst排序元组聚合 TCP 载荷为后续协议结构分析提供数据载荷结构分析analyze_payload_structure对前 20 个载荷计算 Shannon 熵shannon_entropy当平均熵 7.5 时判定likely_encrypted并统计最常见的 4 字节头common_headers用于推断自定义二进制协议的分帧结构HTTP C2 提取extract_http_c2调用dpkt.http.Request提取 method、uri、host、user-agent、content-type、body 大小与 body 熵值——高熵 POST body 往往意味着加密回传或数据外泄异常安全对dpkt.dpkt.NeedData/dpkt.dpkt.UnpackError做捕获保证半包、畸形包不会中断整个分析。运行方式python agent.py malware_traffic.pcap无参数时打印用法提示。注意其运行需要 pcap 文件路径参数sys.argv[1]适合与沙箱产物管线集成。Wireshark 显示过滤器快速定位可疑流量api-reference 将过滤器分为两类场景C2 检测http.request.method POST http.content_length 0 tls.handshake.type 1 # TLS Client Hello tcp.flags.syn 1 tcp.flags.ack 0 # New connections dns.qry.type 16 # TXT recordshttp.request.method POST http.content_length 0C2 回传最常见的形态——POST 带体tls.handshake.type 1捕获所有 TLS ClientHello供后续 SNI/JA3 提取dns.qry.type 16TXT 记录是 DNS 隧道与数据外泄的常用载体。载荷分析tcp.payload contains MZ # PE downloads http.response.code 200 http.content_type contains octet frame.len 1400 # Large packetstcp.payload contains MZ可直接在抓包中定位 PE 文件下载MZ 是 Windows 可执行文件头frame.len 1400帮助发现异常大报文可能承载加密载荷或文件传输。tshark命令行字段提取tshark 适合脚本化、批量化处理api-reference 给出了四类典型用法。HTTP 请求字段tshark -r malware.pcap -Y http.request -T fields \ -e http.request.method -e http.host -e http.request.uri \ -e http.user_agent -e http.content_lengthTLS/JA3 指纹tshark -r malware.pcap -Y tls.handshake.type1 -T fields \ -e ip.src -e ip.dst -e tls.handshake.ja3JA3 通过对 ClientHello 关键字段TLS 版本、密码套件、扩展等取哈希能唯一标识恶意 TLS 客户端实现是加密 C2 检测的利器。DNS 查询tshark -r malware.pcap -Y dns.qr0 -T fields \ -e ip.src -e dns.qry.name -e dns.qry.typedns.qr0表示查询报文非响应配合-e dns.qry.type可区分 A、TXT、MX 等记录类型。流跟踪tshark -r malware.pcap -z follow,tcp,ascii,0 tshark -r malware.pcap -z follow,http,ascii,0-z follow直接以 ASCII 形式回放指定索引的 TCP/HTTP 流是人工阅读自定义协议与明文 C2 通信的最快路径。Suricata 规则语法从观察到签名api-reference 给出了 HTTP、DNS、TLS 三类规则的完整语法均可在 SKILL.md 的 Step 5 中与手工编写规则相互印证。HTTP 规则C2 beaconalert http $HOME_NET any - $EXTERNAL_NET any ( msg:MALWARE C2 Beacon; flow:established,to_server; http.method; content:POST; http.uri; content:/gate.php; sid:9000001; rev:1; )flow:established,to_server限定已建立连接且方向为客户端到服务器http.method/http.uri为 Suricata 的 HTTP 关键字分别匹配方法与 URI。DNS 规则隧道检测alert dns $HOME_NET any - any any ( msg:MALWARE DNS Tunneling; dns.query; pcre:/^[a-z0-9]{20,}\./; threshold:type threshold, track by_src, count 10, seconds 60; sid:9000002; rev:1; )pcre:/^[a-z0-9]{20,}\./用正则匹配超长子域≥20 个字母数字这一隧道特征threshold关键字配合track by_src实现60 秒内同源 10 次命中即告警的速率抑制。TLS 规则JA3 匹配alert tls $HOME_NET any - $EXTERNAL_NET any ( msg:MALWARE JA3 Match; ja3.hash; content:a0e9f5d64349fb13191bc781f81f42e1; sid:9000003; rev:1; )直接用ja3.hash匹配已知恶意指纹哈希。源码级印证自动签名生成agent.py 的generate_suricata_signatures展示了从流量自动生成规则的过程遍历已提取的 HTTP 请求为每个去重 URI 生成一条alert http ... http.method; content:METHOD; http.uri; content:URI规则SID 从 9100000 递增对 DNS 隧道命中的域名则取注册域后两级生成alert dns ... dns.query; content:domain; nocase规则最多 5 条。该函数是流量分析 → 检测工程自动化的最小实现范式可直接用于威胁情报共享前的规则初稿生成。RITABeacon 时序分析RITAReal Intelligence Threat Analytics基于 Zeek 日志做统计性 beacon 检测rita import zeek_logs dataset_name rita analyze dataset_name rita show-beacons dataset_name rita show-long-connections dataset_name rita show-dns-fqdn-lengths dataset_namerita import将 Zeek 生成的conn.log、dns.log等导入数据集rita analyze执行统计聚合连接时长、间隔均值/标准差、数据量show-beacons输出具有规律性间隔的连接beacon 候选show-long-connections长时间连接往往对应数据外泄或交互式隧道show-dns-fqdn-lengths异常长的 FQDN 是 DNS 隧道与 DGA 的统计特征。RITA 的时序思路与 agent.py 中的 scapy beacon 检测互补——后者直接对 PCAP 计算每对dst:port的 SYN 间隔当间隔均值10 avg 3600秒且抖动stdev/avg 30% 时标记为LIKELY BEACONING。两者共享同一判断逻辑固定周期 低抖动可交叉验证。NetworkMiner文件与凭据提取NetworkMiner --inputfile malware.pcap --outputdir /tmp/extractedNetworkMiner 以 CLI 模式从 PCAP 中提取文件、会话、凭据与 DNS 信息。它与 SKILL.md Step 6 中 Zeek 的extract-all-files.zeek、tshark 的--export-objects http,http_objects/互为补充覆盖 HTTP、SMB、TFTP 等多协议文件还原。端到端六步工作流api-reference 与 SKILL.md 的 Workflow 结合构成完整分析流水线Step 1总体概览。用capinfos查看统计信息用tshark -z io,phs协议分层、-z endpoints,ip端点、-z conv,tcp会话、-z dns,treeDNS 摘要快速建立全局视图。Step 2DNS 活动分析。提取全部查询再用基于 Shannon 熵的 Python 脚本SKILL.md 内嵌、agent.py 的detect_dga_domains/detect_dns_tunneling同款逻辑识别高熵域名子域熵 3.5 且长度 10 判定为可疑 DGAdns.resp.len 100的 TXT 响应判定为隧道嫌疑。agent.py 中detect_dns_tunneling另要求子域长度 50 作为补充特征。Step 3HTTP/HTTPS C2 分析。提取 HTTP 请求全字段、大响应体tcp.len 1000、POST 数据潜在外泄、TLS SNI/JA3、证书详情x509ce.dNSName等并用--export-objects http导出下载文件。agent.py 的extract_http_c2还会为每个请求计算 body 熵为看似正常、实则加密外泄的 POST 提供量化依据。Step 4Beacon 模式检测。运行 SKILL.md 中的 scapy 脚本对 SYN 时间序列计算间隔均值、标准差与抖动百分比输出LIKELY BEACONING标记。Step 5生成检测签名。先用suricata -r malware.pcap -l suricata_output/回放历史签名再基于观察到的 URI/域名/JA3 手工编写自定义规则可参考 agent.py 的自动生成函数作为起点。Step 6提取文件与产物。zeek -r malware.pcap生成conn.log、dns.log、http.log、ssl.log、files.log等元数据日志extract-all-files.zeek还原文件sha256sum对提取文件计算哈希用于情报比对。关键概念速查术语定义Beaconing恶意软件与 C2 服务器之间的规律性周期连接可通过一致的时间间隔与报文大小识别JA3/JA3STLS 指纹技术对 ClientHello/ServerHello 参数取哈希唯一标识恶意 TLS 实现DGA生成伪随机域名的算法用于规避静态域名黑名单、定位 C2DNS 隧道将数据编码进 DNS 查询/响应建立 C2 信道或借 DNS 基础设施外泄Fast Flux域名快速轮换 IP避免封禁并将 C2 分散到大量被控主机SNITLS 扩展泄露客户端要连接的域名即使 HTTPS 加密也可见网络签名匹配流量中特定模式头部、载荷、时序的 Suricata/Snort 规则分析报告输出格式完成分析后可按 SKILL.md 的 Output Format 模板产出结构化报告关键字段包括PCAP 基本信息、DNS 活动查询数、DGA、隧道、解析出的 C2 域名与 IP、C2 通信协议、SNI、JA3、beacon 间隔与抖动、证书信息、载荷下载URI、大小、SHA-256、外泄方法POST 端点、单请求平均大小、总体积、Suricata 命中告警以及生成的签名 SID 清单。常见陷阱与规避在解码自定义二进制 C2 协议见 SKILL.md Common Scenarios时需注意只分析前几个报文——部分 C2 协议在握手后改变行为沙箱具备 MITM 能力时不做 TLS 解密会漏掉加密 C2 细节将合法 CDN/云流量误判为 C2务必核验目标 IP 归属忽略走 DNS 或 ICMP 而非 TCP/UDP 的 C2 信道。结语从 api-reference.md 的 API 清单出发配合 SKILL.md 的六步工作流与 agent.py 的源码实现你可以搭建一条覆盖概览 → DNS/DGA → HTTP/TLS → beacon → 签名 → 文件提取的完整恶意网络流量分析链路。该技能在仓库 817 个结构化安全技能中属于恶意软件分析域的核心成员可直接作为 AI AgentClaude Code、Codex CLI、Cursor 等在网络取证与检测工程任务中的可执行操作指南。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考