editcap slice
editcap -A 2026-11-01 -B 2026-11-02 in.pcap out.pcap
Recorta un pcap a una ventana temporal con editcap, aislar la ventana del incidente del tráfico irrelevante.
Ejecútalo cuando el pcap cubra más de lo que necesitas: editcap con -A (desde) y -B (hasta) extrae solo los paquetes de la ventana indicada — el análisis posterior trabaja sobre el fragmento relevante, no sobre horas de tráfico. En el IR, la ventana del incidente (el periodo de la alerta, la sesión del atacante) se aísla del resto: tshark, Zeek y las búsquedas van más rápido y los resultados no se ensucian con el tráfico anterior y posterior. Es el paso de acotación previo a cualquier análisis serio de una captura larga.
No lo uses sin conocer la ventana del incidente: recortar a ciegas puede dejar fuera el tráfico relevante (las conexiones anteriores al evento suelen ser parte de la historia — la fase de reconocimiento). El recorte por tiempo exige timestamps fiables: capturas con relojes desviados producen ventanas desplazadas. Y ojo: editcap genera un fichero nuevo — el pcap original se preserva como evidencia y el fragmento es la copia de trabajo. Para recortar por filtro (no por tiempo), tshark con filtro de lectura es la alternativa.