> For AI agents: the complete documentation index is available at /llms.txt, the full documentation bundle is available at /llms-full.txt.

# 容器流量分析

启用抓包后，可以从「靶机」列表或比赛队伍详情打开流量窗口，查看网络拓扑、回放连接活动、分析可疑内容，并下载原始抓包文件。

## 打开流量记录

1. 在「系统管理 → Kubernetes 配置」启用抓包，再启动需要观察的靶机。设置只影响新建实例。
2. 找到目标靶机，选择「查看流量」。全局流量查看需要 `admin:traffic:read`，比赛内查看需要 `admin:contest_traffic:read`。
3. 选择回放时段，点击节点或连线查看地址、端口、协议和流量。
4. 在「流量分析与证据」中选择 Flag、攻击线索、HTTP、DNS、会话或客户端 IP。点击证据的回放按钮可跳转到对应时段。

运行中的报告可能延迟约 15 秒；需要最新结果时使用「刷新分析」。实例停止并完成归档后，可继续查看报告和下载抓包。

## 跨队伍访问 IP

「跨队伍重叠」列出比赛期间从同一公网 IP 访问不同队伍靶机的记录，包含队伍、靶机和首次访问时间。它统计的是客户端来源地址；访问相同 DNS 或下载站点不会因此被列为重叠。

此列表覆盖整场比赛，不受当前回放时段或节点筛选影响。运行中的靶机需先生成或刷新分析报告，相关访问记录才会参与比较。

私网及特殊用途地址、`cheat.ip.whitelist` 中的地址不参与比较。共用校园网、比赛场地网络或 VPN 都可能产生重叠，请结合提交记录和流量内容复核。具体处置见[作弊检测](/admin/cheat.md)。

客户端地址主要来自连接建立记录或 FRP 转发信息。仅抓到连接中段、UDP 流量或缺少代理信息时，客户端列表可能不完整。

## 内网拓扑回放

- 使用时间轴和「回放」查看连接随时间的变化；时间偏移和时间片均以毫秒为单位。
- 使用滚轮缩放，按住鼠标拖动画布。点击节点查看关联进程，点击连线查看流量和报文数。
- 协议筛选用于缩小拓扑范围；分析面板可另选「当前回放时段」或「仅选中节点 / 连线」。
- 入站、出站和内部流量分别表示外部访问靶机、靶机访问外部、题目内部节点之间的通信。地址信息不足的节点可能显示为外部节点。
- 内网节点在没有流量的时段仍可能显示。连接数按地址、端口和协议归并，不等同于请求次数。

## 内容与 flag

| 标签页  | 查看内容                         |
| ---- | ---------------------------- |
| Flag | 发现的值、编码方式、是否匹配已知 Flag，以及对应流量 |
| HTTP | 请求方法、域名、路径、响应状态和内容类型         |
| DNS  | 查询域名、记录类型及请求或响应              |
| 会话   | 通信双方、流量、报文数和连接状态信息           |
| 攻击线索 | 命中的特征、摘要及对应证据                |

平台会尝试识别明文以及常见编码、压缩内容中的 Flag。「与已知 flag 精确匹配」表示内容与该队伍的 Flag 或题库静态 Flag 一致；「候选 flag」还需人工确认。是否成功解题，以提交记录为准。

证据附有文件、地址、端口、协议和时间范围。回放时段可能涵盖整个连接的一部分，请结合前后流量查看。分析报告统计多个采集点的记录，因此报文数和流量可能高于拓扑中的统计。

## 攻击线索与边界

线索包括 SQL 注入、目录穿越、命令执行、模板注入、端口扫描、重复连接、连接重置、较长 DNS 查询及较大出站传输。它们用于定位值得复核的流量，不能单独证明攻击成功。

## 分析不完整时

- 出现「部分文件未完成分析」时，展开查看具体文件和错误，再刷新重试。其他文件的结果仍可查看。
- 出现分析限制时，部分内容可能因缺包、数据量过大或格式不支持而遗漏。TLS、SSH 等加密内容无法直接查看明文。
- 没有匹配记录时，先取消筛选并确认抓包时段；空结果不能用于排除相关行为。
- 需要完整核查时，下载原始 PCAP/PCAPNG，在 Wireshark 等工具中继续分析。
