Wireshark
Wireshark es el analizador de protocolos de red de referencia: captura y disecciona el tráfico paquete a paquete. Es esencial para forense de red (Forense de red), análisis de malware/C2 (Command & Control), depuración de protocolos y retos de CTF forenses (ver Esteganografía, Categorías (pwn, web, cripto, forense)).
Captura y conceptos
Sección titulada «Captura y conceptos»- captura en una interfaz (requiere permisos/modo promiscuo); o abrir un PCAP existente- cada paquete: capas (Ethernet/IP/TCP/HTTP...), con detalle expandible- tshark es la versión CLI (automatizar/filtrar a escala)Filtros (lo esencial)
Sección titulada «Filtros (lo esencial)»# filtros de VISUALIZACIÓN (display filters, los que más se usan):ip.addr == 10.10.10.5 # tráfico de/hacia una IPtcp.port == 443 # un puertohttp # solo HTTP ; dns ; tlshttp.request.method == "POST" # POSTtcp.flags.syn == 1 && tcp.flags.ack == 0 # SYN (inicios de conexión)frame contains "password" # buscar una cadena# filtros de CAPTURA (BPF, al capturar): host, port, net...Técnicas de análisis
Sección titulada «Técnicas de análisis»Follow Stream reconstruir una conversación TCP/HTTP completa (Follow > TCP Stream)Statistics Conversations, Protocol Hierarchy, Endpoints -> visión de conjuntoExport Objects extraer ficheros transferidos por HTTP/SMB (File > Export Objects)IO Graphs visualizar volumen/periodicidad (útil para beaconing, ver mal-c2)Expert Info anomalías, retransmisiones, erroresCasos de uso
Sección titulada «Casos de uso»Forense de red reconstruir qué pasó (dfir-red): C2, exfiltración, lateralMalware/C2 ver a dónde "llama a casa" una muestra (mal-c2); INetSim en labCTF forense extraer flags/ficheros de un PCAP (ctf-categorias)Depuración entender por qué un protocolo/servicio fallaTLS y límites
Sección titulada «TLS y límites»- el tráfico TLS está cifrado: solo ves metadatos (SNI, tamaños, JA3) salvo que tengas las claves- descifrar con SSLKEYLOGFILE (si controlas el cliente) o claves de sesión- de ahí el valor del análisis de comportamiento sobre tráfico cifrado (dfir-red, crypto-tls)Blue Team / uso
Sección titulada «Blue Team / uso»- Follow Stream + filtros de visualización son el día a día: reconstruir conversaciones y buscar lo relevante.
- Export Objects para extraer ficheros/payloads; IO Graphs para ver beaconing (Command & Control).
- Para escala/automatización, tshark; para detección continua, Zeek/Suricata (Forense de red, Bastionado de red).
- Recordar los límites de TLS: sin claves, solo metadatos (TLS).
Trucos y errores comunes
Sección titulada «Trucos y errores comunes»- Usa filtros de display (
http,ip.addr==,tcp.port==) para no ahogarte; distínguelos de los de captura (BPF). - “Follow TCP/HTTP Stream” y “Export Objects” reconstruyen ficheros y conversaciones; básico en forense y CTF.
- Error típico: capturar sin filtro en una red con mucho tráfico y perderte; captura dirigida o usa
tsharkpara grandes volúmenes. - Para TLS, carga el SSLKEYLOGFILE si tienes las claves; si no, solo verás metadatos.
Checklist de prueba
Sección titulada «Checklist de prueba»- Capturar o abrir el PCAP; identificar las conversaciones (Statistics)
- Filtros de visualización para acotar (ip/puerto/protocolo/cadena)
- Follow Stream para reconstruir conversaciones clave
- Export Objects para extraer ficheros transferidos
- IO Graphs para detectar beaconing/periodicidad (Command & Control)
- Considerar límites de TLS (solo metadatos sin claves)
- tshark para automatizar a escala