Arkime (Moloch)

arkime> session search

Busca sesiones en el índice de captura completa de Arkime, encontrando las comunicaciones de un host o un IOC en segundos sobre meses de pcap.

Ejecútalo cuando tengas Arkime (antes Moloch) indexando el pcap del segmento y necesites encontrar una comunicación concreta: la búsqueda de sesiones por IP, puerto, protocolo o contenido devuelve las conexiones que matchean con su pcap asociado, listas para reproducir o analizar. Es el estándar del IR de red con captura completa: el pcap de TODO el tráfico, indexado y consultable — la pregunta '¿habló este host con esta IP el día X?' se responde en segundos. En el IR, la sesión del C2 encontrada en Arkime es la evidencia que conecta el endpoint con la infraestructura del atacante.

No lo uses si no hay captura completa: Arkime solo busca lo que se capturó — sin el sensor en el segmento (o con rotación corta), la respuesta es parcial. Las búsquedas por contenido (strings) requieren el índice de texto y son más lentas que las de metadatos: para el triage rápido, filtra por IPs y puertos. Y ojo con el despliegue: Arkime necesita el clúster de Elasticsearch y el sensor con espacio para el pcap (el almacenamiento es el coste real de la captura completa). Para un pcap suelto, tshark/Zeek son más directos; Arkime es para el segmento monitorizado de forma continua.