Wireshark tshark

tshark -r cap.pcap -Y 'http.request.method==POST'

Filtra un pcap con tshark por método HTTP POST, la vía rápida para ver las subidas de datos (exfiltración, C2) en el tráfico web.

Ejecútalo sobre las capturas cuando quieras ver el tráfico HTTP de subida: el filtro por http.request.method==POST te da todas las peticiones POST con su destino, tamaño y contenido — el canal típico de exfiltración (el atacante sube los datos robados al C2 o a un servicio de almacenamiento) y de las cargas de C2 por HTTP. En un pcap de un host comprometido, los POST a destinos inusuales con tamaños sospechosos son el hallazgo. tshark permite además extraer los campos (uri, content-length) y seguir el stream para ver el payload.

No la uses si el tráfico está cifrado: los POST de HTTPS no se ven con este filtro (solo el handshake TLS) — para el contenido necesitas la clave de sesión o el descifrado. El filtro solo ve el método: los POST legítimos (formularios, APIs) son mayoría en cualquier captura — el análisis de los destinos y los tamaños es lo que separa la exfiltración del tráfico normal. Y ojo con el rendimiento: el filtro de display (-Y) procesa todo el pcap; en capturas grandes, los filtros de lectura (no existen como tal, pero -Y sobre todo el fichero) tardan — divide o acota. Para el contenido de un POST concreto, -z follow,http,tcp te da el stream completo.