Zeek (bro) scripts
zeek -r cap.pcap local
Procesa un pcap con Zeek y la política local, generando los logs estructurados (conn, dns, http, ssl) del tráfico capturado.
Ejecútalo cuando quieras convertir una captura en logs estructurados: zeek -r procesa el pcap offline y genera los logs por protocolo — conn.log (las conexiones con su estado y volumen), dns.log, http.log, ssl.log, entre otros. Es la misma maquinaria que corre en el sensor de red, aplicada a un pcap: el análisis posterior (buscar beaconing, correlacionar, hacer timelines) se hace sobre logs, no sobre paquetes. En el IR, es el paso que convierte la evidencia cruda en datos consultables — la misma pregunta que con tshark requiere filtros por campo, con Zeek se responde con queries sobre los logs.
No lo uses como reemplazo del análisis de paquetes: Zeek parsea los protocolos que conoce — el tráfico cifrado (contenido TLS) o los protocolos sin parser se quedan en conn.log sin detalle. La política local (local.zeek) carga los scripts de serie: sin ella, el procesado es básico. Y ojo con el rendimiento: procesar pcaps grandes con Zeek es más lento que tshark (el análisis por protocolo es profundo); para el triage rápido de un pcap pequeño, tshark es más directo, y para el flujo continuo está el sensor en vivo. Los logs generados por zeek -r no incluyen el tráfico posterior al pcap — es un análisis offline delimitado.