Sniffing de red
El sniffing es capturar y analizar el tráfico que circula por la red. En una red conmutada moderna solo ves por defecto tu propio tráfico, pero combinado con técnicas de interceptación (ARP spoofing, ver ARP spoofing/Man-in-the-Middle) o con acceso a un punto estratégico (span port, gateway comprometido), capturas el tráfico de otros. Lo que encuentras: credenciales en claro, tokens, cookies de sesión, hashes de autenticación y toda la información que viaje sin cifrar.
Qué se puede capturar
Sección titulada «Qué se puede capturar»- Credenciales en texto plano: Telnet, FTP, HTTP, SMTP/POP3/IMAP sin TLS.
- Hashes de autenticación: Net-NTLMv2 (SMB/HTTP Windows → ver LLMNR / NBT-NS / mDNS Poisoning).
- Cookies y tokens de sesión en HTTP sin cifrar.
- Metadatos: quién habla con quién, qué servicios se usan, estructura de red.
- Incluso con TLS: SNI (qué dominios se visitan), certificados, tamaños/tiempos.
Herramientas
Sección titulada «Herramientas»tcpdump -i eth0 -w captura.pcap # capturar a fichero (ligero, CLI)tcpdump -i eth0 'port 80 or port 21' # filtrar por puertowireshark captura.pcap # análisis gráfico profundotshark -r captura.pcap -Y 'http.request' # wireshark en CLIngrep -d eth0 -q 'password' # buscar patrones en el tráfico# extraer credenciales automáticamentenet-creds / PCredz -> extrae credenciales/hashes de un pcap o en vivoFiltros útiles de Wireshark (display filters)
Sección titulada «Filtros útiles de Wireshark (display filters)»http.request peticiones HTTPhttp.authorization cabeceras de autenticaciónftp || telnet protocolos en clarontlmssp autenticación NTLM (hashes)tcp.port == 445 SMBip.addr == 10.0.0.5 por hostframe contains "password" por contenidoCapturar tráfico que no es tuyo
Sección titulada «Capturar tráfico que no es tuyo»En una red conmutada necesitas un punto de intercepción:
# modo promiscuo + interceptación activa (ver net-mitm)# ARP spoofing para ponerte en medio (ver net-arp)# o acceso a: SPAN/mirror port del switch, tap de red, gateway comprometido, WiFi# WiFi abierto/WEP: captura directa; WPA: necesitas la clave/handshake (ver wireless)Extraer el botín de un pcap
Sección titulada «Extraer el botín de un pcap»# credenciales y hashesPCredz -f captura.pcap # tarjetas, hashes NTLM, HTTP auth...# ficheros transferidoswireshark -> File > Export Objects > HTTP/SMB/FTP# seguir un flujo TCP completowireshark -> Follow > TCP Stream# hashes Net-NTLMv2 -> crackear (ver fund-cripto)hashcat -m 5600 hashes.txt rockyou.txtPara la defensa
Sección titulada «Para la defensa»Cifra todo: HTTPS/TLS en todas partes, SSH en vez de Telnet, FTPS/SFTP, SNMPv3, VPN para tráfico sensible. En la red: deshabilitar protocolos legacy, 802.1X y port security contra conexiones no autorizadas, detección de modo promiscuo y de ARP spoofing (arpwatch, dynamic ARP inspection), y segmentación para limitar qué tráfico es alcanzable desde un punto comprometido.
Checklist de prueba
Sección titulada «Checklist de prueba»- Capturar tráfico de tu propio segmento (tcpdump/wireshark)
- Filtrar protocolos en claro (HTTP, FTP, Telnet, SMTP)
- Buscar credenciales/cookies/tokens en el tráfico
- Extraer hashes Net-NTLMv2 (ntlmssp) y crackearlos
- Exportar ficheros transferidos del pcap
- Seguir flujos TCP completos para reconstruir sesiones
- Combinar con ARP spoofing para tráfico ajeno (ARP spoofing)
- Automatizar extracción con PCredz/net-creds