tcpflow
tcpflow -i <if>
Reensambla los streams TCP de una captura o interfaz y los guarda como ficheros, reconstruyendo las comunicaciones completas.
Ejecútalo cuando necesites ver el contenido completo de las conexiones: tcpflow reconstruye cada stream TCP (las dos direcciones) y lo guarda en ficheros separados — el HTTP completo con su cuerpo, el FTP con los ficheros transferidos, el SMTP con los mensajes. A diferencia de tcpdump (paquetes) o ngrep (matches), tcpflow te da la conversación entera: el documento exfiltrado, la respuesta del C2, el payload descargado. En el IR, es la herramienta para recuperar lo que se transmitió: del pcap al contenido real en ficheros, listos para analizar o adjuntar al informe.
No lo uses en tráfico cifrado: los streams TLS se reensamblan como datos cifrados inútiles sin la clave de sesión. En interfaces ocupadas, el reensamblado genera muchos ficheros y consume disco (cada stream, dos ficheros): la captura dirigida (filtro por host o puerto) es obligatoria. Y ojo: tcpflow reconstruye lo que captura — si el pcap tiene pérdidas o el stream no se capturó completo, el fichero sale truncado. Para el análisis de un stream concreto, Wireshark (follow stream) es más visual; tcpflow brilla cuando necesitas los ficheros para procesarlos (hashes, YARA, sandbox).