nfdump
nfdump -R <path> -o extended 'src ip <ip>'
Consulta los ficheros de NetFlow con nfdump, filtrando los flujos por IP, puerto o protocolo para reconstruir las comunicaciones del atacante.
Ejecútalo cuando tengas NetFlow (exportado por los routers o con nprobe) y necesites responder a '¿con quién habló esta IP?': nfdump consulta los ficheros de flujos con filtros por IP origen/destino, puertos, protocolos y tiempos, y muestra los flujos con su volumen. Es la herramienta del IR de red cuando no hay pcap: los flujos dan los metadatos de TODAS las conexiones (quién, con quién, cuánto, cuándo) aunque el contenido esté cifrado o la captura no exista. El caso típico: la IP comprometida y sus comunicaciones con el C2, o la IP del atacante y sus contactos en la red — el mapa de movimiento lateral sin pcap.
No la uses para el contenido: los flujos son metadatos — sabes que hubo 890MB entre dos IPs, no qué se transmitió; para el contenido necesitas el pcap o los logs de aplicación. La calidad depende de la exportación: si los routers no exportan (o exportan muestreado), los flujos están incompletos y las respuestas parciales. Y ojo con el formato: nfdump trabaja con los ficheros de nfdump/nfcapd — el NetFlow crudo de otros collectors requiere conversión. Las queries sobre rangos amplios de ficheros tardan: acota con las fechas (-R apunta al directorio, los filtros temporales dentro de la query) y con los campos justos.