Saltearse al contenido

Wireshark

Wireshark es el analizador de protocolos de red de referencia: captura y disecciona el tráfico paquete a paquete. Es esencial para forense de red (Forense de red), análisis de malware/C2 (Command & Control), depuración de protocolos y retos de CTF forenses (ver Esteganografía, Categorías (pwn, web, cripto, forense)).

- captura en una interfaz (requiere permisos/modo promiscuo); o abrir un PCAP existente
- cada paquete: capas (Ethernet/IP/TCP/HTTP...), con detalle expandible
- tshark es la versión CLI (automatizar/filtrar a escala)
# filtros de VISUALIZACIÓN (display filters, los que más se usan):
ip.addr == 10.10.10.5 # tráfico de/hacia una IP
tcp.port == 443 # un puerto
http # solo HTTP ; dns ; tls
http.request.method == "POST" # POST
tcp.flags.syn == 1 && tcp.flags.ack == 0 # SYN (inicios de conexión)
frame contains "password" # buscar una cadena
# filtros de CAPTURA (BPF, al capturar): host, port, net...
Follow Stream reconstruir una conversación TCP/HTTP completa (Follow > TCP Stream)
Statistics Conversations, Protocol Hierarchy, Endpoints -> visión de conjunto
Export Objects extraer ficheros transferidos por HTTP/SMB (File > Export Objects)
IO Graphs visualizar volumen/periodicidad (útil para beaconing, ver mal-c2)
Expert Info anomalías, retransmisiones, errores
Forense de red reconstruir qué pasó (dfir-red): C2, exfiltración, lateral
Malware/C2 ver a dónde "llama a casa" una muestra (mal-c2); INetSim en lab
CTF forense extraer flags/ficheros de un PCAP (ctf-categorias)
Depuración entender por qué un protocolo/servicio falla
- el tráfico TLS está cifrado: solo ves metadatos (SNI, tamaños, JA3) salvo que tengas las claves
- descifrar con SSLKEYLOGFILE (si controlas el cliente) o claves de sesión
- de ahí el valor del análisis de comportamiento sobre tráfico cifrado (dfir-red, crypto-tls)
  • Follow Stream + filtros de visualización son el día a día: reconstruir conversaciones y buscar lo relevante.
  • Export Objects para extraer ficheros/payloads; IO Graphs para ver beaconing (Command & Control).
  • Para escala/automatización, tshark; para detección continua, Zeek/Suricata (Forense de red, Bastionado de red).
  • Recordar los límites de TLS: sin claves, solo metadatos (TLS).
  • Usa filtros de display (http, ip.addr==, tcp.port==) para no ahogarte; distínguelos de los de captura (BPF).
  • “Follow TCP/HTTP Stream” y “Export Objects” reconstruyen ficheros y conversaciones; básico en forense y CTF.
  • Error típico: capturar sin filtro en una red con mucho tráfico y perderte; captura dirigida o usa tshark para grandes volúmenes.
  • Para TLS, carga el SSLKEYLOGFILE si tienes las claves; si no, solo verás metadatos.
  • Capturar o abrir el PCAP; identificar las conversaciones (Statistics)
  • Filtros de visualización para acotar (ip/puerto/protocolo/cadena)
  • Follow Stream para reconstruir conversaciones clave
  • Export Objects para extraer ficheros transferidos
  • IO Graphs para detectar beaconing/periodicidad (Command & Control)
  • Considerar límites de TLS (solo metadatos sin claves)
  • tshark para automatizar a escala