Saltearse al contenido

Sniffing de red

El sniffing es capturar y analizar el tráfico que circula por la red. En una red conmutada moderna solo ves por defecto tu propio tráfico, pero combinado con técnicas de interceptación (ARP spoofing, ver ARP spoofing/Man-in-the-Middle) o con acceso a un punto estratégico (span port, gateway comprometido), capturas el tráfico de otros. Lo que encuentras: credenciales en claro, tokens, cookies de sesión, hashes de autenticación y toda la información que viaje sin cifrar.

  • Credenciales en texto plano: Telnet, FTP, HTTP, SMTP/POP3/IMAP sin TLS.
  • Hashes de autenticación: Net-NTLMv2 (SMB/HTTP Windows → ver LLMNR / NBT-NS / mDNS Poisoning).
  • Cookies y tokens de sesión en HTTP sin cifrar.
  • Metadatos: quién habla con quién, qué servicios se usan, estructura de red.
  • Incluso con TLS: SNI (qué dominios se visitan), certificados, tamaños/tiempos.
tcpdump -i eth0 -w captura.pcap # capturar a fichero (ligero, CLI)
tcpdump -i eth0 'port 80 or port 21' # filtrar por puerto
wireshark captura.pcap # análisis gráfico profundo
tshark -r captura.pcap -Y 'http.request' # wireshark en CLI
ngrep -d eth0 -q 'password' # buscar patrones en el tráfico
# extraer credenciales automáticamente
net-creds / PCredz -> extrae credenciales/hashes de un pcap o en vivo

Filtros útiles de Wireshark (display filters)

Sección titulada «Filtros útiles de Wireshark (display filters)»
http.request peticiones HTTP
http.authorization cabeceras de autenticación
ftp || telnet protocolos en claro
ntlmssp autenticación NTLM (hashes)
tcp.port == 445 SMB
ip.addr == 10.0.0.5 por host
frame contains "password" por contenido

En una red conmutada necesitas un punto de intercepción:

# modo promiscuo + interceptación activa (ver net-mitm)
# ARP spoofing para ponerte en medio (ver net-arp)
# o acceso a: SPAN/mirror port del switch, tap de red, gateway comprometido, WiFi
# WiFi abierto/WEP: captura directa; WPA: necesitas la clave/handshake (ver wireless)
# credenciales y hashes
PCredz -f captura.pcap # tarjetas, hashes NTLM, HTTP auth...
# ficheros transferidos
wireshark -> File > Export Objects > HTTP/SMB/FTP
# seguir un flujo TCP completo
wireshark -> Follow > TCP Stream
# hashes Net-NTLMv2 -> crackear (ver fund-cripto)
hashcat -m 5600 hashes.txt rockyou.txt

Cifra todo: HTTPS/TLS en todas partes, SSH en vez de Telnet, FTPS/SFTP, SNMPv3, VPN para tráfico sensible. En la red: deshabilitar protocolos legacy, 802.1X y port security contra conexiones no autorizadas, detección de modo promiscuo y de ARP spoofing (arpwatch, dynamic ARP inspection), y segmentación para limitar qué tráfico es alcanzable desde un punto comprometido.

  • Capturar tráfico de tu propio segmento (tcpdump/wireshark)
  • Filtrar protocolos en claro (HTTP, FTP, Telnet, SMTP)
  • Buscar credenciales/cookies/tokens en el tráfico
  • Extraer hashes Net-NTLMv2 (ntlmssp) y crackearlos
  • Exportar ficheros transferidos del pcap
  • Seguir flujos TCP completos para reconstruir sesiones
  • Combinar con ARP spoofing para tráfico ajeno (ARP spoofing)
  • Automatizar extracción con PCredz/net-creds