silk (yaf/rwfilter)

rwfilter --start-date=2026/11/01 --any-address=<ip> --pass=out.rw

Filtra los flujos de SiLK (el toolkit de análisis de NetFlow del CERT) por IP y fecha, extrayendo las comunicaciones de un host en un fichero de flujos.

Ejecútalo cuando tengas SiLK (el toolkit de análisis de flujos del CERT/NetSA, con yaf capturando y rwfilter consultando) y necesites filtrar los flujos de una IP concreta: rwfilter selecciona por direcciones, puertos, protocolos y fechas, y escribe el resultado en un fichero .rw que después se procesa con rwstats, rwcount o rwcut. Es la herramienta de análisis de flujos de los equipos con infraestructura CERT: potente, rápida sobre volúmenes enormes (formato binario de SiLK) y diseñada para el IR. El caso típico: todos los flujos de la IP comprometida en el periodo del incidente, listos para el análisis de comunicaciones.

No la uses sin conocer el ecosistema SiLK: el formato binario .rw y las herramientas (rwfilter, rwcut, rwstats) forman un flujo de trabajo propio — mezclar con nfdump o con ficheros de otros collectors no funciona sin conversión. Los filtros son potentes pero la sintaxis es específica (--any-address, --pass, --start-date): los errores de parámetros dan vacío o resultados parciales. Y ojo: como todo NetFlow, son metadatos — el volumen y los destinos, no el contenido; y la calidad depende de la captura (yaf en el segmento, o la exportación del router). Para el análisis rápido de un puñado de flujos, nfdump es más directo; SiLK brilla en volúmenes masivos y análisis estadístico.