nfdump

nfdump -R <path> -o extended 'src ip <ip>'

Consulte os arquivos NetFlow com nfdump, filtrando os fluxos por IP, porta ou protocolo para reconstruir as comunicações do atacante.

Execute quando tiver NetFlow (exportado pelos roteadores ou com nprobe) e precisar responder 'com quem essa IP falou?': o nfdump consulta os arquivos de fluxos com filtros por IP origem/destino, portas, protocolos e tempos, e mostra os fluxos com seu volume. É a ferramenta de IR de rede quando não há pcap: os fluxos fornecem metadados de TODAS as conexões (quem, com quem, quanto, quando) mesmo que o conteúdo esteja criptografado ou a captura não exista. Caso típico: a IP comprometida e suas comunicações com o C2, ou a IP do atacante e seus contatos na rede — o mapa de movimento lateral sem pcap.

Não use para conteúdo: fluxos são metadados — você sabe que houve 890MB entre duas IPs, não o que foi transmitido; para conteúdo precisa de pcap ou logs de aplicação. A qualidade depende da exportação: se os roteadores não exportam (ou exportam amostrado), os fluxos estão incompletos e as respostas parciais. E cuidado com o formato: o nfdump trabalha com arquivos nfdump/nfcapd — NetFlow bruto de outros coletores requer conversão. Consultas em intervalos amplos de arquivos demoram: restrinja com datas (-R aponta para o diretório, filtros temporais dentro da query) e com os campos certos.