silk (yaf/rwfilter)
rwfilter --start-date=2026/11/01 --any-address=<ip> --pass=out.rw
Filtra os fluxos SiLK (o toolkit de análise de NetFlow do CERT) por IP e data, extraindo as comunicações de um host de um arquivo de fluxos.
Execute quando você tiver SiLK (o toolkit de análise de fluxos do CERT/NetSA, com yaf capturando e rwfilter consultando) e precisar filtrar os fluxos de um IP específico: rwfilter seleciona por endereços, portas, protocolos e datas, e escreve o resultado em um arquivo .rw que depois é processado com rwstats, rwcount ou rwcut. É a ferramenta de análise de fluxos para equipes com infraestrutura CERT: poderosa, rápida em volumes enormes (formato binário SiLK) e projetada para IR. Caso típico: todos os fluxos do IP comprometido no período do incidente, prontos para análise de comunicações.
Não use sem conhecer o ecossistema SiLK: o formato binário .rw e as ferramentas (rwfilter, rwcut, rwstats) formam um fluxo de trabalho próprio — misturar com nfdump ou com arquivos de outros coletores não funciona sem conversão. Os filtros são poderosos, mas a sintaxe é específica (--any-address, --pass, --start-date): erros de parâmetros dão vazio ou resultados parciais. E atenção: como todo NetFlow, são metadados — volume e destinos, não conteúdo; e a qualidade depende da captura (yaf no segmento, ou exportação do roteador). Para análise rápida de um punhado de fluxos, nfdump é mais direto; SiLK brilha em volumes massivos e análise estatística.