使用 Arkime 实施网络流量分析
使用时机
- 在您的环境中部署或配置 Arkime 网络流量分析能力时
- 在建立符合合规要求的安全控制时
- 在构建或改进该领域的安全架构时
- 在进行需要此实施的安全评估时
前置条件
- 熟悉网络安全概念和工具
- 拥有用于安全执行的测试或实验环境访问权限
- 已安装 Python 3.8+ 及所需依赖项
- 对任何测试活动具备适当授权
操作步骤
- 安装依赖:
pip install requests
- 配置 Arkime viewer URL 和凭据。
- 运行代理以查询 Arkime 会话并分析流量:
- 按 IP、端口、协议或表达式搜索会话
- 下载 PCAP 数据以进行取证分析
- 通过连接间隔分析检测 C2 信标
- 通过查询长度统计识别 DNS 隧道
- 标记到已知恶意 TLS 证书颁发机构的连接
python scripts/agent.py --arkime-url https://arkime.local:8005 --user admin --password secret --output arkime_report.json
示例
信标检测
Source: 10.1.2.50 -> 185.220.101.34:443
Sessions: 288 over 24 hours
Avg interval: 300s, Jitter: 4.2%
Verdict: HIGH confidence C2 beaconing (jitter < 5%)