editcap slice
editcap -A 2026-11-01 -B 2026-11-02 in.pcap out.pcap
Recorta um pcap para uma janela temporal com editcap, isolando a janela do incidente do tráfego irrelevante.
Execute quando o pcap cobrir mais do que você precisa: editcap com -A (desde) e -B (até) extrai apenas os pacotes da janela indicada — a análise posterior trabalha sobre o fragmento relevante, não sobre horas de tráfego. No IR, a janela do incidente (o período do alerta, a sessão do atacante) é isolada do resto: tshark, Zeek e as buscas ficam mais rápidos e os resultados não são poluídos com tráfego anterior e posterior. É o passo de delimitação antes de qualquer análise séria de uma captura longa.
Não use sem conhecer a janela do incidente: recortar às cegas pode deixar de fora tráfego relevante (as conexões anteriores ao evento geralmente fazem parte da história — a fase de reconhecimento). O recorte por tempo exige timestamps confiáveis: capturas com relógios dessincronizados produzem janelas deslocadas. E atenção: editcap gera um novo arquivo — o pcap original é preservado como evidência e o fragmento é a cópia de trabalho. Para recortar por filtro (não por tempo), tshark com filtro de leitura é a alternativa.