ngrep
ngrep -q -W byline 'password' 'port 80'
Busca patrones en el tráfico de red en tiempo real con ngrep, el grep de los paquetes para ver credenciales y datos en claro.
Ejecútalo cuando quieras ver si un patrón concreto cruza la red: ngrep filtra el tráfico como grep filtra ficheros — la búsqueda de 'password' en el puerto 80 muestra las peticiones y respuestas HTTP que contienen la palabra, revelando credenciales en claro, tokens o datos sensibles viajando sin cifrar. En el hunting, es la herramienta para confirmar una sospecha concreta: la aplicación que manda credenciales por HTTP, el servicio con autenticación en claro, el payload con una cadena determinada. También se usa en el IR para capturar el patrón del C2 en vivo (el dominio o la URL del atacante).
No lo uses para monitorización amplia: ngrep ve solo lo que matchea el patrón y en interfaces ocupadas el filtro de captura es obligatorio (el rendimiento sufre con patrones complejos sobre todo el tráfico). El tráfico cifrado (HTTPS, SSH) no se puede grep — solo verás los handshakes; para el contenido necesitas descifrado. Y ojo legal y operativo: capturar credenciales en claro de otros usuarios es material sensible — en un engagement, el alcance y la retención de lo capturado se definen antes. El patrón en claro ('password') se ve en el tráfico; el mismo dato ofuscado (base64, hash) requiere el patrón adecuado o el análisis posterior.