capinfos
capinfos cap.pcap
Exibe os metadados de um pcap (duração, tamanho, pacotes, formato) com capinfos, a ficha técnica da captura antes de analisá-la.
Execute ao receber um pcap: capinfos fornece as informações básicas da captura — formato (pcap/pcapng), número de pacotes, duração, tamanho, interfaces e intervalo de tempo. É o primeiro passo de qualquer análise: saber com o que você está trabalhando (qual janela cobre, se é uma captura completa ou um fragmento, quanto tráfego há) decide a abordagem. No IR, a ficha do pcap é anexada ao caso como metadados da evidência, e o intervalo de tempo é contrastado com a linha do tempo do incidente.
Não use para análise de tráfego: capinfos fornece metadados, não conteúdo — para conexões e protocolos, use tshark e Zeek. Em capturas truncadas ou corrompidas, os valores (duração, contagens) podem ser enganosos: capinfos lê o que o arquivo declara. E atenção: o intervalo de tempo do pcap é o da captura, não o do incidente — um pcap de 24h pode cobrir apenas parte da janela relevante. Para evidência, o hash e a cadeia de custódia do pcap são registrados separadamente; capinfos é a descrição, não a autenticação.