Wireshark tshark
tshark -r cap.pcap -Y 'http.request.method==POST'
Filtra um pcap com tshark pelo método HTTP POST, o caminho rápido para ver uploads de dados (exfiltração, C2) no tráfego web.
Execute-o nas capturas quando quiser ver o tráfego HTTP de upload: o filtro http.request.method==POST fornece todas as requisições POST com destino, tamanho e conteúdo — o canal típico de exfiltração (o atacante envia os dados roubados para o C2 ou para um serviço de armazenamento) e das cargas de C2 por HTTP. Em um pcap de um host comprometido, POSTs para destinos incomuns com tamanhos suspeitos são o achado. O tshark também permite extrair campos (uri, content-length) e seguir o stream para ver o payload.
Não use se o tráfego estiver criptografado: POSTs HTTPS não são visíveis com este filtro (apenas o handshake TLS) — para o conteúdo você precisa da chave de sessão ou da descriptografia. O filtro só vê o método: POSTs legítimos (formulários, APIs) são a maioria em qualquer captura — a análise dos destinos e tamanhos é o que separa a exfiltração do tráfego normal. E cuidado com o desempenho: o filtro de exibição (-Y) processa todo o pcap; em capturas grandes, filtros de leitura (não existem como tal, mas -Y sobre o arquivo inteiro) demoram — divida ou reduza. Para o conteúdo de um POST específico, -z follow,http,tcp fornece o stream completo.