Arkime (Moloch)

arkime> session search

Busca sessões no índice de captura completa do Arkime, encontrando as comunicações de um host ou IOC em segundos sobre meses de pcap.

Execute quando você tiver o Arkime (antigo Moloch) indexando o pcap do segmento e precisar encontrar uma comunicação específica: a busca de sessões por IP, porta, protocolo ou conteúdo retorna as conexões que correspondem com seu pcap associado, prontas para reproduzir ou analisar. É o padrão do IR de rede com captura completa: o pcap de TODO o tráfego, indexado e consultável — a pergunta 'este host falou com este IP no dia X?' é respondida em segundos. No IR, a sessão de C2 encontrada no Arkime é a evidência que conecta o endpoint à infraestrutura do atacante.

Não use se não houver captura completa: o Arkime só busca o que foi capturado — sem o sensor no segmento (ou com rotação curta), a resposta é parcial. Buscas por conteúdo (strings) exigem o índice de texto e são mais lentas que as de metadados: para triagem rápida, filtre por IPs e portas. E cuidado com a implantação: o Arkime precisa do cluster Elasticsearch e do sensor com espaço para o pcap (o armazenamento é o custo real da captura completa). Para um pcap solto, tshark/Zeek são mais diretos; o Arkime é para o segmento monitorado continuamente.