Una captura de paquetes registra el tráfico visible en un punto de observación elegido. Puede revelar intercambios de protocolos y tiempos, pero también puede recopilar credenciales, datos personales y tráfico de usuarios ajenos. Obtén autorización, reduce el alcance, protege los archivos y cumple la política de conservación.
Resolución de Problemas · Lección 5
Análisis de paquetes
Aprende a capturar un rastro de paquetes acotado y filtrado, y a analizarlo con seguridad mediante tcpdump.
Elegir el punto de observación
Captura en la interfaz y el espacio de nombres de red por los que pasa realmente el flujo afectado. Los puentes, contenedores, VPN, enlaces agregados, VLAN y mecanismos de descarga pueden cambiar lo que muestra una interfaz. Utiliza ip route get e ip link para identificar candidatos antes de capturar.
¿Por qué importa la elección de la interfaz de captura?
Capturar un flujo acotado
Captura hasta 100 paquetes sin resolución de nombres y restringidos a un host y un puerto TCP:
$ sudo tcpdump -i enp1s0 -n -c 100 -w incident.pcap \
'host 192.0.2.25 and tcp port 443'
-i selecciona la interfaz, -n conserva los nombres numéricos, -c limita el número de paquetes, -w escribe los datos pcap y la expresión final es un filtro de captura. Establece además un límite de tiempo externo cuando pueda no haber tráfico.
¿Qué hace -c 100?
Leer los paquetes capturados
Analiza el archivo guardado sin modificarlo:
$ tcpdump -n -tttt -r incident.pcap
Lee las marcas de tiempo, el protocolo, el origen, el destino, las banderas, los datos de secuencia o confirmación y la longitud según el protocolo. Una marca de tiempo de captura señala la observación en este host, no necesariamente el momento exacto de transmisión en otro lugar. La sincronización de los relojes importa al correlacionar capturas de varios sistemas.
¿Qué opción lee paquetes de un archivo pcap guardado?
Interpretar la ausencia y el cifrado
No capturar ningún paquete puede deberse a una interfaz o un espacio de nombres incorrectos, pérdidas de captura, un filtro demasiado estrecho, efectos de descarga, enrutamiento por otro lugar o ausencia de tráfico. Comprueba los contadores de paquetes recibidos y descartados de tcpdump y reproduce un evento conocido.
TLS y otros sistemas de cifrado normalmente ocultan las cargas útiles de la aplicación, pero dejan metadatos útiles como los extremos, los tiempos, los tamaños, el comportamiento TCP y partes de las negociaciones. No intentes descifrar sin autorización ni recopiles claves privadas a la ligera.
¿Qué demuestra una captura filtrada vacía?
Proteger y compartir las pruebas
Almacena los archivos pcap con permisos restrictivos, registra la orden, el host, la interfaz, la zona horaria, el filtro y el intervalo del incidente, y calcula un hash de las pruebas cuando importe su integridad. Antes de compartir, minimiza o depura los datos mediante herramientas y procedimientos que conserven los campos necesarios; las cargas útiles e incluso los metadatos de los paquetes pueden identificar a usuarios y sistemas.
¿Cómo debe tratarse un archivo pcap de un incidente?
Lección completada
Has completado Análisis de paquetes
Ahora puedes crear una captura de paquetes útil sin hacerla innecesariamente amplia o insegura.
Elige la interfaz y el espacio de nombres de red correctos.
Acota las capturas por filtro, número de paquetes y tiempo.
Guarda los paquetes sin procesar y analiza el archivo en modo de solo lectura.
Trata la ausencia y las cargas útiles cifradas con los límites adecuados.
Protege la confidencialidad, la integridad y la procedencia de la captura.
Guarda tu progreso
Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.
Crear una cuenta gratuita