DFIR
Analiza un pcap
Una captura de red guarda la conversación completa del ataque.
tshark, la versión de terminal de Wireshark, te deja filtrarla sin interfaz gráfica. Sacas las conexiones y a dónde van.
Filtras el tráfico DNS buscando dominios sospechosos. Y hasta puedes extraer archivos que viajaron por la red, como el malware que descargaron.
El pcap no miente: cada byte quedó grabado.
# los comandos
analyst@dfir:~# tshark -r captura.pcap -q -z conv,ip | sort -k2 -rn | headcopiar10.0.0.5 <-> 185.244.x.x 4.2 MB <- exfiltración?
analyst@dfir:~# tshark -r captura.pcap -Y 'dns.qry.name' -T fields -e dns.qry.name | sort -ucopiarevil-c2.co
data.exfil-server.net
analyst@dfir:~# tshark -r captura.pcap --export-objects http,./salidacopiar