auto_webshell
Enumerate HTTP streams, detect webshell tool family, extract or guess keys, decrypt payloads, and extract loot from a PCAP or session in one automated analysis.
Instructions
One-shot webshell analysis: enumerate HTTP streams, detect tool family, extract/guess key, decrypt, and extract loot to workdir/loot. Accepts session_id or pcap_path.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| loot_dir | No | Directory to save extracted loot (default: workdir/loot) | |
| pcap_path | No | Optional PCAP path (absolute or relative to workdir) | |
| session_id | No | Optional session ID of loaded PCAP | |
| max_packets | No | Maximum number of packets to process (when pcap_path is used) | |
| max_streams | No | Maximum number of HTTP-related TCP streams to try | |
| min_confidence | No | Minimum confidence threshold to report |