tcpdump captura

sudo tcpdump -i <iface> -w capture.pcap 'port not 22'

Capturar o tráfego de rede de uma interface para um arquivo pcap, excluindo o SSH próprio, para análise posterior do tráfego suspeito.

Execute quando suspeitar de atividade de rede anômala em um host — beaconing, exfiltração, comunicação com IPs externos raros — e precisar de evidência bruta: o tcpdump salva o tráfego real em pcap, que depois é analisado com tshark, Zeek ou Wireshark. A exclusão da porta 22 evita que sua própria sessão de gerenciamento inunde a captura. Em um IR, a captura do host comprometido (ou do span do segmento) no momento crítico é a prova do C2 e do que foi exfiltrado. Em hosts com pouca atividade, capturas de horas cabem em arquivos gerenciáveis.

Não use como ferramenta de detecção passiva em produção sem limites: capturar uma interface movimentada sem filtro ou rotação enche o disco em minutos e adiciona carga de CPU. Sempre use filtros (portas, hosts, protocolos) e janelas limitadas. E atenção: tráfego criptografado (HTTPS, SSH, TLS) é capturado, mas não é legível — para o conteúdo, você precisa do proxy ou da descriptografia; a captura fornece metadados (IPs, portas, volumes, timing), que muitas vezes são suficientes para detectar C2. Em hosts sem permissões ou em ambientes cloud sem acesso à interface, a captura local não é possível — aí entram os flow logs.