Análisis de paquetes con tcpdump

Domina el análisis de tráfico de red utilizando tcpdump. Aprende a capturar paquetes en tiempo real, aplicar filtros de paquetes Berkeley (BPF), inspeccionar cargas útiles sin procesar y gestionar archivos PCAP para investigaciones forenses.

Cybersecurity EngineerCiberseguridadWireshark

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

Análisis de paquetes con tcpdump enseña a recopilar, aislar, inspeccionar y conservar evidencia de red desde la línea de comandos Linux. Cuatro laboratorios guiados avanzan desde interfaces y captura en vivo hasta filtros BPF, payloads y PCAP; un desafío final pide investigar una captura de incidente ruidosa sin comandos paso a paso.

Trabajarás con tráfico generado dentro de una máquina virtual Ubuntu 22.04 aislada y con capturas preparadas. El enfoque está en formular preguntas precisas sobre paquetes, conservar evidencia útil y reconocer lo que pueden revelar los protocolos sin cifrar.

Lo que aprenderás

  • Enumerar interfaces de captura e interpretar resúmenes compactos de paquetes de tcpdump
  • Limitar capturas en vivo por interfaz, cantidad de paquetes y longitud de captura
  • Crear expresiones BPF para hosts, dirección de origen/destino, puertos, protocolos y combinaciones lógicas
  • Mostrar payloads completos en ASCII y en formato hexadecimal con ASCII
  • Combinar tcpdump con filtros de texto para localizar cabeceras HTTP y otros indicadores en claro
  • Escribir, reproducir, filtrar y extraer evidencia enfocada de archivos PCAP
  • Investigar una captura preparada para identificar un host sospechoso, aislar FTP y recuperar credenciales expuestas

A quién va dirigido este curso

El curso está dirigido a futuros analistas de seguridad, estudiantes de SOC, técnicos de red y usuarios Linux que buscan una base práctica en análisis de paquetes por terminal. Es útil antes de módulos de protocolos, IDS o forense de red.

Requisitos previos: Uso básico del shell Linux y familiaridad con direcciones IP, TCP/UDP, puertos y tráfico cliente-servidor. No se requiere experiencia con tcpdump.

Entorno de aprendizaje: Cinco actividades independientes en VMs Ubuntu 22.04 desde el navegador: cuatro laboratorios guiados y un desafío. Tráfico local loopback/web, tráfico normal de la VM y PCAP preparados ofrecen datos repetibles; tcpdump ya está disponible.

Preguntas frecuentes

¿El curso captura tráfico de objetivos externos reales?

No. Los ejercicios usan las interfaces de la VM, tráfico loopback o web generado localmente y PCAP preparados. No escaneas ni interceptas redes de terceros.

¿Por qué algunos comandos tcpdump usan sudo?

La captura en vivo requiere acceso privilegiado a las interfaces. Leer un PCAP propio normalmente no lo requiere, y los laboratorios explican esa diferencia.

¿Puede tcpdump revelar contraseñas en cualquier conexión?

No. El curso demuestra payloads legibles con evidencia HTTP y FTP deliberadamente sin cifrar. Protocolos bien cifrados como HTTPS y SSH no muestran el contenido de aplicación en claro en una captura normal.

¿Puedo aplicar estas técnicas en cualquier red?

Captura solo en sistemas y redes propios o con autorización explícita. Un PCAP puede contener comunicaciones privadas y credenciales; su alcance, almacenamiento y difusión deben cumplir las políticas y leyes aplicables.

Profesor

labby
Labby
Labby is the LabEx teacher.