
터미널 기반 네트워크 포렌식을 위한 Gemini와 Claude 체이닝 (Chaining)
요약
AuraSniff는 Gemini의 대용량 컨텍스트 윈도우와 Claude의 논리적 추론 능력을 결합한 이중-LLM 파이프라인을 통해 네트워크 포렌식을 수행하는 Python CLI 도구입니다. 대규모 PCAP 파일을 효율적으로 분석하기 위해 Gemini로 이상 징후를 필터링하고, Claude로 심층 패킷 분석을 수행하여 보안 위협을 식별합니다.
핵심 포인트
- Gemini를 고용량 데이터 필터로 활용하여 이상 징후 식별
- Claude를 전문 분석가로 활용하여 심층 패킷 분석(DPI) 수행
- 원시 바이너리 데이터를 로컬에서 처리하여 보안 및 비용 최적화
- API 키가 없는 경우 로컬 규칙 기반 파서로 동작하는 폴백 기능 제공
description: AuraSniff가 Wireshark 없이 PCAP을 파싱하고 로컬에서 네트워크 패킷을 분석하기 위해 어떻게 이중-LLM 파이프라인 (Gemini + Claude)을 사용하는지에 대하여.
대부분의 AI 기반 보안 어시스턴트들은 LLM을 기본적인 챗봇 형태로 덧붙입니다. 로그를 붙여넣으면, 모델이 추측하는 방식입니다.
네트워크 포렌식에서 이 접근 방식의 문제는 규모(scale)입니다: 언어 모델은 50MB 크기의 원본 PCAP 파일을 읽을 수 없으며, 수천 개의 원본 패킷을 API로 전송하는 것은 느리고 비용이 많이 듭니다.
저는 이를 해결하기 위해 AuraSniff를 구축했습니다. 이는 패킷 캡처를 로컬에서 파싱하고, 이중-LLM 협업 파이프라인 (Dual-LLM Collaborative pipeline) (Gemini + Claude)을 사용하여 몇 초 만에 위협을 찾아내고 분석하는 가볍고 의존성이 없는 (zero-dependency) Python CLI 도구입니다.
파이프라인이 내부적으로 작동하는 방식은 다음과 같습니다.
🏗️ 이중-LLM 파이프라인 아키텍처 (The Dual-LLM Pipeline Architecture)
단일 모델에 의존하는 대신, AuraSniff는 Google Gemini와 Anthropic Claude를 체이닝하여 각 모델의 개별적인 강점을 활용합니다.
┌──────────────────────────────────────────────────────────────────┐
│ 사용자 입력: "10.0.0.15에 의심스러운 트래픽이 있나요?" │
└──────────────────┬───────────────────────────────────────────────┘
...
1. 1단계: 고용량 필터로서의 Gemini
Gemini는 거대한 컨텍스트 윈도우 (context window)를 가지고 있으며 믿을 수 없을 정도로 빠릅니다. AuraSniff는 PCAP 파일을 로컬에서 파싱하고 구조화된 최소화된 메타데이터 요약 (주요 통신, DNS 쿼리, HTTP 헤더, TLS SNI 및 보안 경고)을 추출합니다.
이 요약본은 Gemini로 전송되며, Gemini는 이상 징후를 식별하고 구조화된 JSON 필터를 출력합니다:
{
"filter": {
"src": "10.0.0.15",
...
2. 로컬 쿼리 (지연 시간 제로)
AuraSniff는 이 JSON 블록을 가로채어 Python을 통해 로컬 패킷 데이터베이스에 쿼리를 보냅니다. 이는 디코딩된 레이어 데이터 및 헥스 덤프 (hex dumps)와 함께 일치하는 패킷을 추출합니다. 원시 바이너리 페이로드 데이터는 클라우드에 절대 업로드되지 않습니다.
3. 2단계: 전문 포렌식 분석가로서의 Claude
Claude Sonnet은 코드와 구조화된 데이터에 대한 심층적인 논리적 추론 (Logical Reasoning)에 탁월합니다. AuraSniff는 매칭된 원시 패킷 요약본을 Gemini의 초기 개요와 함께 Claude에 직접 전달합니다.
Claude는 심층 패킷 분석 (DPI, Deep Packet Inspection)을 수행하여 악성 패턴(SYN sweep, ARP 스푸핑 (ARP spoofing), 평문 자격 증명 유출, 또는 C2 DNS 터널링 등)을 식별하고 전문적인 위험 보고서를 생성합니다.
🎨 대화형 CLI 및 오프라인 폴백 (Offline Fallback)
AuraSniff는 단순한 API 래퍼 (Wrapper)가 아닙니다. API 키 없이 실행할 경우, 다음과 같은 정보를 컴파일하기 위해 **로컬 규칙 기반 파서 (Local rule-based parser)**를 사용합니다:
- IP ➜ 웹사이트 매핑: DNS 쿼리, HTTP Host 헤더, 그리고 TLS 서버 이름 표시 (SNI, Server Name Indications)를 결합하여 기기가 정확히 어떤 서버를 방문했는지 확인합니다.
- 자격 증명 수집기 (Credentials Harvester): 보안되지 않은 HTTP-POST, FTP, SMTP, 및 IMAP 포트에서의 평문 로그인 시도를 포착합니다.
- 위협 경고: 포트 스캐닝 (Port scanning), 스푸핑 (Spoofing), 그리고 악성 DNS 터널링을 플래그(Flag)로 표시합니다. 파일을 대상으로 실행하면
Rich로 구축된 아름다운 대화형 콘솔 대시보드로 바로 진입합니다. --- ## 🚀 시작하기
Linux (Kali 포함), macOS, 및 Windows에서 AuraSniff를 설치하고 실행할 수 있습니다:
# 기본 패키지 설치
pip install aurasniff
# 키 설정 (키는 평문이 아닌 OS 키체인(Keychain)에 안전하게 저장됩니다!)
...
저장소를 확인하고, 이슈를 제출하거나 기여해 주세요:
👉 GitHub: vatsalgargg/aurasniff
👉 PyPI: pypi.org/project/aurasniff
도움이 되었다면, 다른 사람들이 찾을 수 있도록 GitHub에 ⭐를 남겨주세요!

AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기