mergecap
mergecap -w out.pcap a.pcap b.pcap
Combina vários pcaps em um único arquivo ordenado por tempo com mergecap, unindo as capturas parciais do incidente.
Execute quando tiver várias capturas do mesmo segmento ou do mesmo período e precisar analisá-las como uma só: o mergecap une os pcaps e ordena os pacotes por timestamp — o resultado é a visão completa do tráfego sem as lacunas das capturas parciais. No IR, os pcaps de diferentes sensores ou de diferentes janelas de tempo são mesclados para análise global: a conexão C2 que começa em uma captura e continua em outra é vista por completo. Também é usado para combinar capturas das duas direções de um span.
Não use com capturas de períodos diferentes sem pensar: a fusão mistura janelas que podem não ser comparáveis (tráfego de dias diferentes). A ordenação por tempo assume relógios sincronizados: capturas de sensores com relógios dessincronizados produzem uma fusão enganosa — verifique os timestamps com capinfos antes. E cuidado com o tamanho: mesclar capturas grandes dobra o espaço e a análise posterior (tshark, Zeek) demora proporcionalmente. Para trabalhar com uma janela específica, use editcap (105) para recortar antes de mesclar.