analyzing-network-traffic-of-malware - 分析恶意软件的网络流量
使用 Wireshark、Zeek 和 Suricata 分析恶意软件网络流量,识别 C2 协议、数据外泄、有效载荷下载及横向移动。
标签
更新于: 2026-09-24能力
典型输入
典型输出
该技能可以做什么
- 分析 PCAP 流量统计概览
- 检查 DNS 活动与 DGA
- 分析 HTTP 及 HTTPS C2
- 检测网络 C2 信标模式
- 生成 Suricata 网络检测规则
- 从流量中提取传输文件
输入
- 恶意软件 PCAP 抓包文件
- Suricata ET 规则集
输出
- Suricata 自定义检测规则文件
- 提取的有效载荷文件与 HTTP 对象
- Zeek 结构化元数据日志文件
- 流量分析与告警日志
要求
- Wireshark 与 tshark 4.x
- Zeek 网络分析框架
- 配有 ET 规则集的 Suricata
- NetworkMiner 取证分析工具
- 包含 scapy 和 dpkt 的 Python 3.8+
