tcpflow

tcpflow -i <if>

Remonta os streams TCP de uma captura ou interface e os salva como arquivos, reconstruindo as comunicações completas.

Execute quando precisar ver o conteúdo completo das conexões: o tcpflow remonta cada stream TCP (as duas direções) e o salva em arquivos separados — o HTTP completo com seu corpo, o FTP com os arquivos transferidos, o SMTP com as mensagens. Ao contrário do tcpdump (pacotes) ou ngrep (matches), o tcpflow fornece a conversa inteira: o documento exfiltrado, a resposta do C2, o payload baixado. No IR, é a ferramenta para recuperar o que foi transmitido: do pcap ao conteúdo real em arquivos, prontos para análise ou anexo ao relatório.

Não use em tráfego criptografado: os streams TLS são remontados como dados criptografados inúteis sem a chave de sessão. Em interfaces movimentadas, a remontagem gera muitos arquivos e consome disco (cada stream, dois arquivos): a captura direcionada (filtro por host ou porta) é obrigatória. E atenção: o tcpflow reconstrói o que captura — se o pcap tiver perdas ou o stream não foi capturado completamente, o arquivo sai truncado. Para análise de um stream específico, o Wireshark (follow stream) é mais visual; o tcpflow brilha quando você precisa dos arquivos para processamento (hashes, YARA, sandbox).