Parte: 1 — Redes y seguridad de redes · Fuente: Practical Packet Analysis, C. Sanders ⏱️ Duración estimada: 120 min · Nivel: Fundamentos
Aprender a capturar tráfico de red con Wireshark, entender la anatomía de un paquete disecado capa por capa (Ethernet → IP → TCP/UDP → aplicación) y usar la interfaz para responder preguntas concretas: quién habla con quién, con qué protocolo y qué transporta. Al final el alumno tendrá un método reproducible para pasar de una captura cruda a una conclusión.
Al finalizar, el alumno podrá:
.pcapng para análisis posterior.| # | Tema | Por qué importa |
|---|---|---|
| 1 | Puntos de captura (hub, SPAN, TAP, host) | Determina qué tráfico ves realmente |
| 2 | Modo promiscuo vs. monitor | Sin él solo ves tu propio tráfico |
| 3 | Anatomía de la ventana de Wireshark | Es tu instrumento principal |
| 4 | Disección por capas | Localizar el dato relevante rápido |
| 5 | Perfiles y reglas de colorización | Acelera el triaje visual |
| 6 | Marcas de tiempo y referencia temporal | Medir latencia y ordenar eventos |
| 7 | Exportar objetos y guardar subconjuntos | Compartir evidencia sin ruido |
.pcap.dumpcap, tshark, editcap, mergecap). Instalación:sudo apt install wireshark (acepta que usuarios del grupo wireshark capturen sin root).brew install --cask wireshark. Windows: instalador oficial + Npcap.bash
sudo usermod -aG wireshark $USER # cerrar sesión y volver a entrar
⚠️ Nota ética: captura solo tráfico de redes que administras o para las que tienes autorización explícita. Interceptar comunicaciones ajenas puede ser delito. Practica en tu laboratorio aislado.
eth0).text
host 192.168.56.101 and tcp port 80
(sintaxis BPF, distinta a los filtros de visualización). 3. Inicia la captura con la aleta azul. En otra terminal genera tráfico:
bash
curl http://192.168.56.101/
SYN, SYN, ACK, ACK al inicio del flujo.Stream index → Apply as Column.tcp.flags.reset==1 con fondo rojo.lab026.pcapng.ping a un host de tu laboratorio e identifica los paquetes ICMP echo request/reply.User-Agent enviado por el cliente.ip.ttl y compara TTL de tu gateway vs. un host remoto; deduce el SO probable.A partir de una captura de tu laboratorio con al menos tres protocolos (ICMP, DNS y HTTP), entrega un .pcapng recortado que contenga solo la conversación HTTP completa de una descarga, más una nota con: IP cliente, IP servidor, recurso solicitado y código de respuesta.
Criterio de aceptación: al abrir tu archivo, el revisor ve únicamente esa conversación (sin ruido de otros hosts) y tus datos coinciden con lo que muestra la disección.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "No interfaces found" o lista vacía | Faltan permisos de captura; añade el usuario al grupo wireshark o revisa Npcap en Windows |
| Solo ves tu propio tráfico | Estás en un switch sin SPAN/TAP; captura en el host, usa un TAP o configura mirror port |
| Todo aparece como "Malformed Packet" | Disector equivocado o offloading del NIC; desactiva TCP checksum offload o usa "Decode As" |
| Checksums TCP/IP en rojo | Checksum offloading de la tarjeta; desactiva validación en Preferencias del protocolo |
| Captura enorme e inmanejable | No usaste filtro de captura; aplica BPF o usa un ring buffer con límite de tamaño |
❓ ¿Cuál es la diferencia entre filtro de captura y filtro de visualización?
El de captura (BPF) decide qué se guarda y no se puede cambiar después; el de visualización solo oculta/enseña sobre lo ya capturado y usa la sintaxis rica de Wireshark (http.request.method == "GET").
❓ ¿Necesito ser root para capturar?
No es recomendable. Configura dumpcap con capacidades o usa el grupo de captura para que solo el proceso de captura tenga privilegios elevados.
❓ ¿pcap o pcapng?
Usa pcapng por defecto (metadatos y comentarios). Convierte a .pcap con editcap solo si una herramienta antigua lo exige.
❓ ¿Por qué no veo el tráfico de otros equipos en la oficina? Las redes modernas son conmutadas: el switch solo te envía lo tuyo. Necesitas un puerto SPAN, un TAP de red o capturar en el propio host.
Clase 025 — Ética, legalidad, alcance y divulgación responsable
Clase 027 — Análisis de tráfico: filtros, seguimiento de flujos y estadísticas