tshark análisis

tshark -r capture.pcap -Y 'dns.qry.name'

Analise um pcap com tshark filtrando por campos específicos (aqui consultas DNS) para extrair o comportamento de rede sem abrir o Wireshark.

Execute-o nas capturas quando precisar extrair informações específicas de forma rápida e reproduzível: o tshark é o Wireshark na linha de comando, e o filtro de exibição (-Y) permite extrair de um pcap apenas o que importa — consultas DNS (para ver DGA ou C2 por DNS), conexões a um host, handshakes TLS. Em um IR com vários pcaps, o tshark em loop com filtros transforma horas de análise visual em minutos de comandos. A saída em CSV ou campos específicos (-T fields) alimenta as timelines e o relatório.

Não use para análise interativa profunda: para explorar um pcap sem saber o que procurar, o Wireshark (ou a GUI) ainda é mais rápido. O filtro -Y exige conhecer os nomes dos campos (dns.qry.name, ip.src...) — sem isso, as tentativas falham ou retornam vazio; consulte os nomes com tshark -G fields ou com a referência de campos. E cuidado com o tamanho: tshark em pcaps enormes (GB) demora e consome memória; os filtros de leitura (-R não aplica, mas -Y sobre o arquivo inteiro) não evitam o parsing completo — para pcaps grandes, divida ou use Zeek.