1、实战演示以Wireshark 抓包的 hacker2025.pcap 流量日志为例演示用 AiScan‑N 审计 PCAP 流量文件识别WEB 扫描 IP 数量、攻击途径等安全特征。2、工具配置通过CC Switch统一配置并切换 Claude、Codex、Gemini CLI、OpenCode、OpenClaw 等 AI 工具实现与 AiScan‑N 的对接调用完成 MCP 管理面板配置与验证。相关文章参考AiScan-N 不止于此一款基于人工智能驱动的Ai自动化网络安全运维工具【CLI Agent】【Ai渗透神器】AiScan‑N Ai自动渗透测试 | 助力CTF网络安全大赛开启智能防护新篇章本地离线大模型DeepSeek‑R‑14BQwen3 AiScan‑N助力CTF网络安全大赛|内网快速扫描无需访问互联网【神兵利器】Ai全自动化渗透测试工具 | AiScan-N带你开启智能安全的新时代用Ai做自动化渗透测试对CTF题目进行解密|CTF网络安全大赛本地部署网络安全相关的大模型及安装使用方法 AiScan‑N助力CTF网络安全大赛|内网快速扫描无需访问互联网环境准备及工具操作系统Microsoft Windows 11 家庭中文版, 版本 10.0.26100CPU13th Gen Intel(R) Core(TM) i7-13700HXClaudeCC SwitchAiScan-N 项目地址https://github.com/SecNN/AiScan-Nhacker2025.pcap 日志文件DeepSeek 官方大模型本地离线AI大模型是直接部署在你的电脑上配置低的电脑使用本地大模型分析日志性能可能欠佳建议使用云模型。1️⃣ 日志分析实战演示Wireshark抓包的日志文件PCAP 扫描攻击特征分析帮我分析/home/aaa/AiScan-N2.0/hacker/hacker2025.pcap 文件审计该流量文件分析有多少个IP存在WEB扫描的特征。帮我分析/home/aaa/AiScan-N2.0/hacker/hacker2025.pcap 文件审计该流量文件分析有多少攻击途径我需要详细的结果。流量文件的深度分析共发现 32 个IP地址存在明显的WEB扫描特征。这些IP地址均向目标服务器主要针对8080端口发送了大量带有扫描特征的HTTP请求包括对敏感路径的探测和使用扫描工具特有的User-Agent。分析概要分析方法可疑路径请求路径包含.git、.env、admin、phpinfo.php、backup等常见漏洞扫描目标。扫描工具User-Agent请求头中包含nikto、sqlmap、dirb、gobuster、acunetix等已知扫描工具标识。使用dpkt库解析pcap文件提取所有HTTP请求GET/POST/HEAD等。通过以下特征识别WEB扫描行为统计每个源IP的请求总数、可疑请求数、扫描工具User-Agent出现次数并综合判断是否为扫描行为。关键发现共识别出32 个源IP发起了HTTP请求。所有32个IP的请求均触发了至少一项扫描特征可疑路径或扫描工具User-Agent因此全部被判定为存在WEB扫描行为。大多数IP的请求量极大最高达2455次请求且可疑请求比例高平均约30%-40%的请求为可疑路径。存在WEB扫描特征的IP列表序号IP地址总请求数可疑请求数扫描UA次数1192.168.37.14102192.168.37.410043192.168.37.1012711314192.168.37.3424558275345192.168.37.3524098125376192.168.37.3623778085027192.168.37.3723868094978192.168.37.3823898105079192.168.37.39237080450010192.168.37.40239281146611192.168.37.41231378246912192.168.37.42235579449513192.168.37.43190262439514192.168.37.44195763642715192.168.37.100180760638016192.168.37.101171456831317192.168.37.102219672144818192.168.37.103205567143719192.168.37.104178559336020192.168.37.105173657338121192.168.37.106155951835022192.168.37.107126347429423192.168.37.108116643324824192.168.37.109159351832125192.168.37.110168254035526192.168.37.111182261341527192.168.37.112219573948028192.168.37.113224976047629192.168.37.114208967547130192.168.37.115221975545431192.168.37.116221775447532192.168.37.1171819611417结论该流量文件记录了一次规模化的WEB扫描活动涉及32 个不同的源IP这些IP均向目标服务器端口8080发起了带有明显扫描特征的HTTP请求。2️⃣在Claude/ Codex / Gemini CLI / OpenCode / OpenClaw 等工具在配置AiScan-NCC Switch 是一款用于统一管理多个 AI 编程工具如 Claude/ Codex / Gemini CLI / OpenCode / OpenClaw 等配置和切换模型的工具以下是其常见使用方式安装从 GitHub 发布页面https://github.com/farion1231/cc-switch/releases 下载对应操作系统的安装包Windows 为 .msimacOS 为 .dmg 或通过 Homebrew 安装Linux 为 .deb、.rpm 或 .appimage。启动 CC Switch 应用程序1. 已安装 Claude / Codex / Gemini CLI / OpenCode / OpenClaw至少一种。2、添加供应商API 配置打开 CC-Switch顶部选择对应工具分组Claude / Codex / Gemini。3、点右上角 Add Provider。根据页面提示填写大模型相关信息。配置完成点击启用重启终端 / 客户端完全退出 Claude Code重新运行claude发送测试消息正常回复即证明大模型配置生效。进入 MCP 管理面板1. 打开 CC‑Switch2. 顶部点 MCP 标签页右上角一次配置可同步到 Claude/ Codex / Gemini CLI / OpenCode / OpenClaw添加MCP保存验证是否生效1、完全退出Claude / Codex / Gemini CLI / OpenCode / OpenClaw2、重新启动Claude输入/mcp出现AiScan-N查看工具出现以下内容说明Claude与AiScan-N连接成功Claude中调用参考提示词 https://secnn.com/admin.php/login/index.html 这是一个thinkphp 5.0.24开发的后台前台有api.php请帮我拿个shellClaude中能正常执行配置成功。如果你对网络安全、漏洞研究或工具开发感兴趣欢迎一起交流