Zeek (bro) scripts
zeek -r cap.pcap local
Processa um pcap com Zeek e a política local, gerando os logs estruturados (conn, dns, http, ssl) do tráfego capturado.
Execute-o quando quiser converter uma captura em logs estruturados: zeek -r processa o pcap offline e gera os logs por protocolo — conn.log (as conexões com seu estado e volume), dns.log, http.log, ssl.log, entre outros. É a mesma maquinaria que roda no sensor de rede, aplicada a um pcap: a análise posterior (procurar beaconing, correlacionar, fazer timelines) é feita sobre logs, não sobre pacotes. No IR, é o passo que converte a evidência bruta em dados consultáveis — a mesma pergunta que com tshark exige filtros por campo, com Zeek se responde com queries sobre os logs.
Não o use como substituto da análise de pacotes: Zeek parseia os protocolos que conhece — tráfego criptografado (conteúdo TLS) ou protocolos sem parser ficam no conn.log sem detalhe. A política local (local.zeek) carrega os scripts padrão: sem ela, o processamento é básico. E cuidado com o desempenho: processar pcaps grandes com Zeek é mais lento que tshark (a análise por protocolo é profunda); para o triage rápido de um pcap pequeno, tshark é mais direto, e para o fluxo contínuo está o sensor ao vivo. Os logs gerados por zeek -r não incluem o tráfego posterior ao pcap — é uma análise offline delimitada.