ngrep
ngrep -q -W byline 'password' 'port 80'
Busca padrões no tráfego de rede em tempo real com ngrep, o grep dos pacotes, para ver credenciais e dados em claro.
Execute quando quiser ver se um padrão específico cruza a rede: ngrep filtra o tráfego como grep filtra arquivos — a busca por 'password' na porta 80 mostra requisições e respostas HTTP contendo a palavra, revelando credenciais em claro, tokens ou dados sensíveis trafegando sem criptografia. No hunting, é a ferramenta para confirmar uma suspeita específica: o aplicativo que envia credenciais via HTTP, o serviço com autenticação em claro, o payload com uma string determinada. Também é usado no IR para capturar o padrão do C2 ao vivo (o domínio ou URL do atacante).
Não use para monitoramento amplo: ngrep só vê o que corresponde ao padrão, e em interfaces movimentadas o filtro de captura é obrigatório (o desempenho sofre com padrões complexos sobre todo o tráfego). Tráfego criptografado (HTTPS, SSH) não pode ser greppado — você só verá os handshakes; para o conteúdo, precisa de descriptografia. E atenção legal e operacional: capturar credenciais em claro de outros usuários é material sensível — em um engagement, o escopo e a retenção do que é capturado são definidos antes. O padrão em claro ('password') é visível no tráfego; o mesmo dado ofuscado (base64, hash) requer o padrão adequado ou análise posterior.