2026-04-06 (Monday): #ClickFix activity from the #SmartApeSG campaign. Not sure what malware was sent through the fake CAPTCHA page is this time, but it's not the usual.

A list of indicators, a #pcap of the traffic, malware samples and other files/info are available at https://malware-traffic-analysis.net/2026/04/06/index.html

One Open-source Project Daily

A terminal UI for tshark, inspired by Wireshark

https://github.com/gcla/termshark

#1ospd #opensource #go #golang #gowid #pcap #tcell #tshark #tui #wireshark
GitHub - gcla/termshark: A terminal UI for tshark, inspired by Wireshark

A terminal UI for tshark, inspired by Wireshark. Contribute to gcla/termshark development by creating an account on GitHub.

GitHub
Capture File Forensics 4.4 has been released.

Uncover the security, performance, and configuration issues lurking in your capture files.

#NetworkAnalysis #pcap #networking #network #cyber #security #Wireshark

From this month's newsletter: A tip about pcap-minimizer, handy for debugging scripts and analyzers:

https://community.zeek.org/t/zeek-newsletter-issue-60-february-2026/7953

#Zeek #PCAP #NetworkSecurity #OpenSource

Zeek Newsletter - Issue 60 - February 2026

Welcome to the Zeek Newsletter. In this Issue: Community News Zeek Techniques Community Call Recap Development Updates Packages Get Involved TL;DR: Zeek 8.2 development is underway with strong ZeroMQ performance improvements. CERN workshop registration is full but waitlist spots are available, and the Leadership Team is drafting an AI contribution policy. Community News & Reminders Zeek Workshop at CERN (Mar. 25-26): Registration for our upcoming workshop is currently full. Sign up for...

Zeek

Российский мессенджер MAX замечен в обращении к иностранным сервисам определения IP и серверам конкурентов

Пользователи профильного NTC‑форума (открывается только через IPv6), посвященного исследованиям интернет‑цензуры и обхода блокировок, обнаружили необычное сетевое поведение российского мессенджера MAX. Речь про официальный APK с официального сайта . Схема была довольно прямолинейной: в одном случае использовали PCAPdroid - приложение, которое на Android-устройстве имитирует VPN для перехвата сетевого трафика без необходимости получения root-прав, таким образом позволяя отслеживать, анализировать и блокировать сетевые соединения, осуществляемые приложениями на устройстве. В другом случае анализировался трафик из эмулятора, причем отдельно отмечено, что образ системы в эмуляторе был “чистый”, без установленных других мессенджеров и дополнительного софта. По наблюдениям (дампы PCAPdroid выложены на форуме), мессенджер MAX регулярно дергает сразу несколько сервисов для определения внешнего IP-адреса, причём часть из них - зарубежные. Среди доменов, которые всплыли при проверке, кроме российских сервисов, видны также иностранные сервисы.

https://habr.com/ru/articles/1006394/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1006394

#max #макс #мессенджер #android #pcapdroid #pcap #vpn #прокси #geoip

Российский мессенджер MAX замечен в обращении к иностранным сервисам определения IP и серверам конкурентов

Пользователи профильного NTC‑форума (открывается только через IPv6), посвященного исследованиям интернет‑цензуры и обхода блокировок, обнаружили необычное сетевое поведение российского мессенджера...

Хабр

Российский мессенджер MAX замечен в обращении к иностранным сервисам определения IP и серверам конкурентов

Пользователи профильного NTC‑форума (открывается только через IPv6), посвященного исследованиям интернет‑цензуры и обхода блокировок, обнаружили необычное сетевое поведение российского мессенджера MAX. Речь про официальный APK с официального сайта . Схема была довольно прямолинейной: в одном случае использовали PCAPdroid - приложение, которое на Android-устройстве имитирует VPN для перехвата сетевого трафика без необходимости получения root-прав, таким образом позволяя отслеживать, анализировать и блокировать сетевые соединения, осуществляемые приложениями на устройстве. В другом случае анализировался трафик из эмулятора, причем отдельно отмечено, что образ системы в эмуляторе был “чистый”, без установленных других мессенджеров и дополнительного софта. По наблюдениям (дампы PCAPdroid выложены на форуме), мессенджер MAX регулярно дергает сразу несколько сервисов для определения внешнего IP-адреса, причём часть из них - зарубежные. Среди доменов, которые всплыли при проверке, кроме российских сервисов, видны также иностранные сервисы.

https://habr.com/ru/articles/1006394/

#max #макс #мессенджер #android #pcapdroid #pcap #vpn #прокси #geoip

Российский мессенджер MAX замечен в обращении к иностранным сервисам определения IP и серверам конкурентов

Пользователи профильного NTC‑форума (открывается только через IPv6), посвященного исследованиям интернет‑цензуры и обхода блокировок, обнаружили необычное сетевое поведение российского мессенджера...

Хабр
GitHub - vignesh07/babyshark: Flows-first PCAP TUI (case files, gorgeous UX)

Flows-first PCAP TUI (case files, gorgeous UX). Contribute to vignesh07/babyshark development by creating an account on GitHub.

GitHub

Was bored of the looks of vnstat, cacti and co.

And wanted a MacOS Swiftbar integration for the current bandwidth. So I coded some stuff.

https://github.com/awlx/bandwidth-monitor

Enjoy!

#PCAP #Golang #network #linux

GitHub - awlx/bandwidth-monitor: golang live bandwidth monitor for linux

golang live bandwidth monitor for linux. Contribute to awlx/bandwidth-monitor development by creating an account on GitHub.

GitHub
Capture File Forensics 4.3 has been released.

Uncover the security, performance, and configuration issues lurking in your capture files.

#NetworkAnalysis #pcap #networking #network #cyber #security #Wireshark

2026-02-03 (Tuesday): #GuLoader for #AgentTesla style malware with FTP data exfiltration.

A #pcap of the infection traffic, associated files, and a list of indicators are available at https://www.malware-traffic-analysis.net/2026/02/03/index.html

Two online sandboxes tag this sample as AgentTesla, but I'm not sure what the actual name of this malware is.

- https://tria.ge/260203-tvhlyahx7c
- https://app.any.run/tasks/0840196f-2b8f-415c-8ca7-af0c8f394b0d