Habilidades analysis-tshark
📦

analysis-tshark

Riesgo alto ⚙️ Comandos externos🌐 Acceso a red📁 Acceso al sistema de archivos🔑 Variables de entorno⚡ Contiene scripts

Analizar capturas de red con TShark

Las investigaciones de red requieren filtrado rápido de paquetes, inspección de protocolos y manejo cuidadoso de la evidencia. Esta skill guía flujos de trabajo autorizados con TShark para análisis de capturas, extracción forense e informes de respuesta a incidentes.

Soporta: Claude Codex Code(CC)
⚠️ 38 Deficiente
1

Descargar el ZIP de la skill

2

Subir en Claude

Ve a Configuración → Capacidades → Skills → Subir skill

3

Activa y empieza a usar

Recursos legibles por agentes

Usa estos enlaces cuando un AI Agent, crawler o script necesite contexto limpio en lugar de leer toda la página.

Pruébalo

Usando "analysis-tshark". Analiza una captura autorizada en busca de actividad saliente sospechosa.

Resultado esperado:

  • Una lista de verificación priorizada para estadísticas de protocolos, revisión de DNS, extracción de hosts HTTP y detección de cargas grandes.
  • Filtros de TShark sugeridos con notas sobre manejo de evidencia y límites de privacidad.
  • Un formato breve de resumen de incidente para indicadores, marcas de tiempo y observaciones del analista.

Usando "analysis-tshark". Prepara un flujo de trabajo de captura de paquetes para una posible filtración de credenciales.

Resultado esperado:

  • Un flujo de trabajo centrado primero en el alcance que confirma la autorización antes de cualquier paso de captura o extracción.
  • Advertencias en lenguaje claro para el manejo de credenciales, almacenamiento seguro y controles de retención.
  • Un esquema de informe que separa la evidencia confirmada de las hipótesis.

Auditoría de seguridad

Riesgo alto
v6 • 6/28/2026

Static findings are mostly documentation and template examples, but the core skill intentionally provides privileged packet capture, credential extraction, and TLS decryption workflows. No prompt injection or covert exfiltration was found, so this is not blocked as malicious. The dual-use credential and network interception capabilities make it unsuitable for publication without strong gating and authorization controls.

5
Archivos escaneados
2,158
Líneas analizadas
13
hallazgos
6
Auditorías totales

Problemas de riesgo alto (3)

Privileged Live Packet Capture
The skill instructs users to run TShark with sudo on live interfaces and to grant packet capture capabilities. This can intercept traffic outside an authorized scope and expose private communications.
Credential and Hash Extraction Workflows
The skill provides TShark filters for HTTP Basic Auth, FTP passwords, NTLM responses, Kerberos names, POP3 credentials, and IMAP login data. These are legitimate for forensics but can directly enable credential harvesting.
TLS Decryption Material Handling
The troubleshooting guidance uses SSL key log files and server private keys to decrypt TLS traffic. Misuse could expose protected communications from packet captures.
Problemas de riesgo medio (3)
Sensitive File and Object Extraction
The skill shows how to export HTTP, SMB, DICOM, and email objects from packet captures and reconstruct files. This can recover sensitive documents or medical and email content from network traffic.
Automated Alert Pipeline Can Distribute Sensitive Traffic Data
The automation example pipes captured network fields into logs and email alerts. If copied without redaction, sensitive hostnames, IP addresses, or request metadata could be distributed broadly.
Pipe-to-Shell Installer in CI Template
The CI template installs tfsec by piping a remote script directly to bash. This is a risky supply-chain pattern if users copy the template into production workflows.
Problemas de riesgo bajo (2)
Static Scanner Hits in Educational Templates
Several reported XSS, hardcoded secret, weak crypto, and command patterns appear in rule examples or documentation templates. They demonstrate vulnerable and fixed code rather than active skill behavior.
No Prompt Injection Evidence Found
A targeted review did not find override phrases or instructions telling the evaluator to skip security analysis. This lowers the likelihood of hidden marketplace manipulation.

Patrones detectados

sudo TShark Capture CommandsCredential Extraction FiltersRemote Script Piped to BashTLS Key Material Configuration

Puntuación de calidad

55
Arquitectura
100
Mantenibilidad
87
Contenido
72
Comunidad
0
Seguridad
87
Cumplimiento de la especificación

Lo que puedes crear

Triaje de tráfico sospechoso

Filtrar una captura para detectar beaconing, consultas DNS inusuales, cargas grandes y agentes de usuario sospechosos.

Reconstruir evidencia forense

Extraer cronologías, conversaciones, campos de protocolo y archivos de una captura de paquetes durante una investigación.

Validar controles de red

Comprobar si protocolos sensibles, configuraciones TLS débiles o credenciales en texto claro aparecen en redes de prueba aprobadas.

Prueba estos prompts

Inspeccionar una captura
Tengo una captura de paquetes autorizada llamada capture.pcap. Ayúdame a inspeccionar protocolos, endpoints principales y tráfico inusual con TShark.
Crear filtros de visualización
Crea filtros de visualización de TShark para DNS, HTTP, handshakes TLS y conexiones TCP fallidas en una investigación autorizada.
Extraer indicadores de incidentes
Dada una captura de paquetes de un caso aprobado de respuesta a incidentes, guíame para extraer IPs, dominios, agentes de usuario y transferencias sospechosas.
Diseñar un flujo de trabajo forense
Diseña un flujo de trabajo defendible con TShark para preservar evidencia, minimizar la exposición de datos sensibles, extraer artefactos y documentar hallazgos.

Mejores prácticas

  • Confirmar autorización por escrito, alcance, retención y requisitos de privacidad antes de capturar tráfico.
  • Usar filtros específicos, ventanas de captura cortas y almacenamiento cifrado para reducir la exposición de datos sensibles.
  • Redactar credenciales, datos personales y payloads privados antes de compartir resultados de análisis.

Evitar

  • Capturar tráfico en redes, interfaces o dispositivos fuera del alcance aprobado de la investigación.
  • Extraer o compartir credenciales de capturas de paquetes sin una necesidad forense documentada.
  • Ejecutar pipelines de shell copiados o instaladores remotos sin revisión ni fijación de versiones.

Preguntas frecuentes

¿Esta skill captura paquetes por sí misma?
No. Proporciona orientación y ejemplos de comandos. Los usuarios ejecutan TShark en su propio entorno autorizado.
¿Por qué la calificación de riesgo es alta?
El flujo de trabajo incluye captura de paquetes con privilegios, extracción de credenciales, extracción de archivos y manejo de material de descifrado TLS.
¿Puede analizar archivos pcap existentes?
Sí. Incluye flujos de trabajo para leer capturas de paquetes, filtrar protocolos, extraer campos y preparar hallazgos.
¿Es adecuada para monitoreo en producción?
Solo con autorización documentada, controles de privacidad, almacenamiento seguro y revisión por parte del equipo de seguridad de la organización.
¿Puede descifrar tráfico TLS?
Explica opciones de TShark para key logs y claves de servidor, pero los usuarios deben proteger cuidadosamente esos secretos.
¿Qué herramientas se requieren?
Se requiere TShark. Algunos flujos de trabajo también hacen referencia a Wireshark, tcpdump, Python, utilidades de shell o herramientas locales de correo.

Detalles del desarrollador

Estructura de archivos