mergecap
mergecap -w out.pcap a.pcap b.pcap
Combina varios pcaps en uno solo ordenado por tiempo con mergecap, uniendo las capturas parciales del incidente.
Ejecútalo cuando tengas varias capturas del mismo segmento o del mismo periodo y necesites analizarlas como una sola: mergecap une los pcaps y ordena los paquetes por timestamp — el resultado es la vista completa del tráfico sin los huecos de las capturas parciales. En el IR, los pcaps de distintos sensores o de distintas ventanas se fusionan para el análisis global: la conexión del C2 que empieza en una captura y continúa en otra se ve completa. También se usa para combinar las capturas de las dos direcciones de un span.
No lo uses con capturas de periodos distintos sin pensar: la fusión mezcla ventanas que pueden no ser comparables (el tráfico de días diferentes). El orden por tiempo asume relojes sincronizados: capturas de sensores con relojes desviados producen un merge engañoso — verifica los timestamps con capinfos antes. Y ojo con el tamaño: fusionar capturas grandes duplica el espacio y el análisis posterior (tshark, Zeek) tarda proporcionalmente. Para trabajar con una ventana concreta, editcap (105) recorta antes de fusionar.