capinfos

capinfos cap.pcap

Muestra los metadatos de un pcap (duración, tamaño, paquetes, formato) con capinfos, la ficha técnica de la captura antes de analizarla.

Ejecútalo al recibir un pcap: capinfos te da la información básica de la captura — el formato (pcap/pcapng), el número de paquetes, la duración, el tamaño, las interfaces y el rango temporal. Es el primer paso de cualquier análisis: saber con qué estás trabajando (qué ventana cubre, si es una captura completa o un fragmento, cuánto tráfico hay) decide el enfoque. En el IR, la ficha del pcap se adjunta al caso como metadatos de la evidencia, y el rango temporal se contrasta con la línea de tiempo del incidente.

No lo uses para el análisis del tráfico: capinfos da metadatos, no contenido — para las conexiones y los protocolos están tshark y Zeek. En capturas truncadas o corruptas, los valores (duración, conteo) pueden ser engañosos: capinfos lee lo que el fichero declara. Y ojo: el rango temporal del pcap es el de la captura, no el del incidente — un pcap de 24h puede cubrir solo parte de la ventana relevante. Para la evidencia, el hash y la cadena de custodia del pcap se registran aparte; capinfos es la descripción, no la autenticación.