~ / blog / dfir
DFIR

Analiza un pcap

Una captura de red guarda la conversación completa del ataque.

tshark, la versión de terminal de Wireshark, te deja filtrarla sin interfaz gráfica. Sacas las conexiones y a dónde van.

Filtras el tráfico DNS buscando dominios sospechosos. Y hasta puedes extraer archivos que viajaron por la red, como el malware que descargaron.

El pcap no miente: cada byte quedó grabado.

# los comandos

analyst@dfir:~# tshark -r captura.pcap -q -z conv,ip | sort -k2 -rn | headcopiar
10.0.0.5 <-> 185.244.x.x 4.2 MB <- exfiltración?
analyst@dfir:~# tshark -r captura.pcap -Y 'dns.qry.name' -T fields -e dns.qry.name | sort -ucopiar
evil-c2.co
data.exfil-server.net
analyst@dfir:~# tshark -r captura.pcap --export-objects http,./salidacopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.