tcpdump captura
sudo tcpdump -i <iface> -w capture.pcap 'port not 22'
Captura el tráfico de red de una interfaz a un fichero pcap, excluyendo el SSH propio, para el análisis posterior del tráfico sospechoso.
Ejecútalo cuando sospeches actividad de red anómala en un host — beaconing, exfiltración, comunicación con IPs externas raras — y necesites la evidencia cruda: tcpdump guarda el tráfico real a pcap, que después se analiza con tshark, Zeek o Wireshark. La exclusión del puerto 22 evita que tu propia sesión de gestión inunde la captura. En un IR, la captura del host comprometido (o del span del segmento) en el momento álgido es la prueba del C2 y de lo que se exfiltró. En hosts con poca actividad, capturas de horas caben en ficheros manejables.
No la uses como herramienta de detección pasiva en producción sin límites: capturar una interfaz ocupada sin filtro ni rotación llena el disco en minutos y añade carga de CPU. Usa siempre filtros (puertos, hosts, protocolos) y ventanas acotadas. Y ojo: el tráfico cifrado (HTTPS, SSH, TLS) se captura pero no se lee — para el contenido necesitas el proxy o el descifrado; la captura da los metadatos (IPs, puertos, volúmenes, timing), que muchas veces son suficiente para detectar el C2. En hosts sin permisos o en entornos cloud sin acceso a la interfaz, la captura local no es posible — ahí están los flow logs.