[[hack_roadmap-0|Up]] ====== Wireshark para Análisis de Tráfico ====== Wireshark es una de las herramientas más poderosas y ampliamente utilizadas para la captura y análisis de tráfico de red. Permite a los administradores de red, ingenieros de seguridad y otros profesionales obtener una visión detallada del tráfico que circula por la red, identificar problemas, y detectar posibles amenazas. ===== Introducción a Wireshark ===== Wireshark es una herramienta de análisis de protocolo de red de código abierto que captura y muestra todos los datos de paquetes que se transmiten a través de una red en tiempo real. Es compatible con múltiples sistemas operativos como Windows, macOS y Linux. * **Características principales:** * Captura de datos en tiempo real. * Análisis detallado de cientos de protocolos de red. * Filtrado y visualización de tráfico en tiempo real o de archivos de captura guardados. * Descodificación y presentación de datos en un formato legible. * **Recurso:** [[https://www.wireshark.org/docs/|Wireshark Official Documentation]] ===== Instalación de Wireshark ===== Wireshark se puede descargar e instalar fácilmente desde su sitio web oficial. * **Pasos de instalación:** * Windows: * Descarga el instalador desde [[https://www.wireshark.org/download.html|Wireshark Download]]. * Ejecuta el instalador y sigue las instrucciones. * macOS: * Utiliza el administrador de paquetes Homebrew: ''brew install --cask wireshark''. * Linux: * Utiliza el gestor de paquetes de tu distribución, por ejemplo, en Ubuntu: ''sudo apt-get install wireshark''. * **Recurso:** [[https://www.wireshark.org/download.html|Wireshark Download Page]] ===== Captura de Tráfico ===== Wireshark permite capturar tráfico en tiempo real desde interfaces de red seleccionadas. **Pasos para capturar tráfico:** * Abre Wireshark. * Selecciona la interfaz de red desde la que deseas capturar tráfico (por ejemplo, Ethernet o Wi-Fi). * Haz clic en el botón de inicio de captura (icono de tiburón). * Wireshark comenzará a capturar y mostrar los paquetes en tiempo real. ===== Filtrado de Tráfico ===== Wireshark incluye potentes capacidades de filtrado para centrarse en paquetes específicos de interés. * **Filtros de captura vs. filtros de visualización:** * **Filtros de captura:** Definen qué tráfico se captura. Ejemplo: ''host 192.168.1.1''. * **Filtros de visualización:** Definen qué tráfico se muestra en la ventana de análisis. Ejemplo: ''ip.addr == 192.168.1.1''. * **Ejemplos de filtros de visualización:** * ''http'' - Muestra solo paquetes HTTP. * ''tcp.port == 80'' - Muestra solo tráfico TCP en el puerto 80. * ''ip.src == 192.168.1.1'' - Muestra paquetes con origen en la IP 192.168.1.1. * **Recurso:** [[https://www.wireshark.org/docs/dfref/|Wireshark Display Filter Reference]] ===== Análisis de Tráfico ===== Wireshark proporciona herramientas para analizar los paquetes capturados y obtener información útil. * **Descomposición de paquetes:** * Cada paquete capturado se descompone en sus componentes (capa física, enlace de datos, red, transporte y aplicación). * Wireshark muestra esta información de manera jerárquica. * **Seguimiento de flujos (streams):** * Permite seguir una conversación completa entre dos nodos. * Ejemplo: ''Follow TCP Stream'' muestra la comunicación completa entre un cliente y un servidor. * **Detección de problemas:** * Análisis de retransmisiones, duplicados y paquetes perdidos. * Detección de retrasos y problemas de latencia. ===== Exportación y Reportes ===== Wireshark permite exportar los datos capturados para análisis posterior o para compartir con otros. * **Formatos de exportación:** * PCAP (Packet Capture): Formato estándar para archivos de captura. * CSV, XML: Para análisis en otras herramientas o para generación de reportes. * **Generación de reportes:** * Resúmenes de tráfico. * Estadísticas de protocolos. * Gráficos y diagramas de flujo. ===== Casos de Uso Comunes ===== * **Detección de intrusiones:** Identificación de tráfico sospechoso y potencialmente malicioso. * **Resolución de problemas de red:** Diagnóstico de problemas de conectividad y rendimiento. * **Análisis de rendimiento:** Evaluación del rendimiento de aplicaciones y servicios de red. * **Educación y formación:** Herramienta educativa para aprender sobre protocolos y comunicación de red. ===== Ejemplo Práctico ===== Vamos a capturar y analizar tráfico HTTP: * **Captura de tráfico HTTP:** * Inicia Wireshark y selecciona la interfaz de red. * Usa el filtro de captura ''tcp port 80'' para capturar solo tráfico HTTP. * **Analiza los paquetes capturados:** * Detén la captura después de navegar por algunos sitios web. * Aplica un filtro de visualización ''http'' para mostrar solo paquetes HTTP. * **Sigue una conversación HTTP:** * Selecciona un paquete HTTP, haz clic derecho y selecciona ''Follow > TCP Stream''. * Wireshark mostrará la conversación completa entre el cliente y el servidor. ===== Conclusión ===== Wireshark es una herramienta esencial para cualquier profesional que trabaje con redes, ya que proporciona una visión profunda del tráfico de red, permite identificar y solucionar problemas, y asegura la red contra posibles amenazas. El uso de Wireshark facilita el aprendizaje de protocolos de red y mejora las habilidades en el análisis de tráfico y la seguridad informática. ===== Recursos Adicionales ===== * [[https://www.wireshark.org/docs/wsug_html_chunked/|Wireshark User Guide]] (Wireshark)