Análisis de protocolos con Tshark desarrolla un flujo de terminal sensible a protocolos que transforma capturas en conversaciones legibles y evidencia estructurada. Tres laboratorios guiados cubren captura, filtros de visualización, reconstrucción de flujos TCP, extracción de campos y CSV; un desafío final pide identificar actividad de mando y control en un PCAP preparado.
Trabajarás en VMs Ubuntu 22.04 aisladas con tráfico local y capturas preparadas. En lugar de revisar resúmenes manualmente, consultarás campos HTTP y DNS decodificados, conservarás artefactos y crearás salidas aptas para herramientas shell o sistemas posteriores.
Lo que aprenderás
- Capturar tráfico con Tshark, guardar evidencia PCAP y distinguir recopilación de análisis offline
- Aplicar filtros de visualización sensibles al protocolo para aislar HTTP, DNS, IP y solicitudes
- Generar estadísticas de jerarquía de protocolos para evaluar una captura
- Identificar índices de flujos TCP y reconstruir conversaciones HTTP completas
- Guardar flujos reconstruidos como evidencia textual e interpretar actividad GET y POST
- Extraer campos de frame, IP, DNS, URI HTTP, host y User-Agent en salidas CSV limpias
- Automatizar una búsqueda de amenazas que deduplica DNS y aísla un dominio sospechoso y su URI de descarga
A quién va dirigido este curso
Está dirigido a estudiantes de SOC, analistas, investigadores de red y usuarios Linux que comprenden paquetes básicos y buscan análisis de protocolos más rico que los resúmenes crudos. Es una continuación natural de tcpdump, aunque basta experiencia equivalente.
Requisitos previos: Tubos y redirección básicos del shell Linux y familiaridad con IP, flujos TCP, DNS, HTTP, puertos y PCAP. No se requiere experiencia con Tshark o Wireshark.
Entorno de aprendizaje: Cuatro actividades independientes en VMs Ubuntu 22.04 desde el navegador: tres laboratorios guiados y un desafío. Se proporcionan Tshark, tráfico DNS/HTTP local, capturas de ejemplo y un PCAP sospechoso; no se usa la interfaz de escritorio de Wireshark.
Preguntas frecuentes
¿En qué se diferencia del curso Análisis de paquetes con tcpdump?
tcpdump se centra en interfaces, BPF, payloads crudos y PCAP. Este curso usa los disectores y filtros de Wireshark en Tshark para consultar campos, seguir conversaciones TCP, calcular estadísticas y exportar datos estructurados.
¿Necesito la aplicación gráfica Wireshark?
No. Todo se realiza con Tshark en el terminal. Usa el motor de decodificación de Wireshark, pero el curso no requiere ni enseña la GUI.
¿El desafío analiza malware activo o contacta un C2 real?
No. Lee un suspicious_traffic.pcap preparado con evidencia DNS y HTTP simulada. No ejecuta malware ni se comunica con sistemas externos de mando y control.
¿El curso descifra HTTPS u otras sesiones cifradas?
No. Inspecciona metadatos decodificados y tráfico DNS/HTTP deliberadamente legible. No proporciona claves ni enseña descifrado TLS; los payloads cifrados quedan fuera del alcance.





