tshark análisis

tshark -r capture.pcap -Y 'dns.qry.name'

Analiza un pcap con tshark filtrando por campos concretos (aquí las queries DNS) para extraer el comportamiento de red sin abrir Wireshark.

Ejecútalo sobre las capturas cuando necesites extraer información concreta de forma rápida y reproducible: tshark es Wireshark en línea de comandos, y el filtro de display (-Y) te deja sacar de un pcap solo lo que importa — las queries DNS (para ver DGA o C2 por DNS), las conexiones a un host, los handshakes TLS. En un IR con varios pcaps, tshark en bucle con filtros es lo que convierte horas de análisis visual en minutos de comandos. La salida en CSV o campos concretos (-T fields) alimenta las timelines y el informe.

No lo uses para el análisis interactivo profundo: para explorar un pcap sin saber qué buscar, Wireshark (o la GUI) sigue siendo más rápido. El filtro -Y exige conocer los nombres de campo (dns.qry.name, ip.src...) — sin eso, los intentos fallan o devuelven vacío; consulta los nombres con tshark -G fields o con la referencia de campos. Y ojo con el tamaño: tshark sobre pcaps enormes (GB) tarda y consume memoria; los filtros de lectura (-R no aplica, pero -Y sobre todo el fichero) no evitan el parseo completo — para pcaps grandes, divide o usa Zeek.