Análisis de paquetes
100%

Resolución de Problemas · Lección 5

Análisis de paquetes

Aprende a capturar un rastro de paquetes acotado y filtrado, y a analizarlo con seguridad mediante tcpdump.

Una captura de paquetes registra el tráfico visible en un punto de observación elegido. Puede revelar intercambios de protocolos y tiempos, pero también puede recopilar credenciales, datos personales y tráfico de usuarios ajenos. Obtén autorización, reduce el alcance, protege los archivos y cumple la política de conservación.

Elegir el punto de observación

Captura en la interfaz y el espacio de nombres de red por los que pasa realmente el flujo afectado. Los puentes, contenedores, VPN, enlaces agregados, VLAN y mecanismos de descarga pueden cambiar lo que muestra una interfaz. Utiliza ip route get e ip link para identificar candidatos antes de capturar.

¿Por qué importa la elección de la interfaz de captura?

Capturar un flujo acotado

Captura hasta 100 paquetes sin resolución de nombres y restringidos a un host y un puerto TCP:

$ sudo tcpdump -i enp1s0 -n -c 100 -w incident.pcap \
    'host 192.0.2.25 and tcp port 443'

-i selecciona la interfaz, -n conserva los nombres numéricos, -c limita el número de paquetes, -w escribe los datos pcap y la expresión final es un filtro de captura. Establece además un límite de tiempo externo cuando pueda no haber tráfico.

¿Qué hace -c 100?

Leer los paquetes capturados

Analiza el archivo guardado sin modificarlo:

$ tcpdump -n -tttt -r incident.pcap

Lee las marcas de tiempo, el protocolo, el origen, el destino, las banderas, los datos de secuencia o confirmación y la longitud según el protocolo. Una marca de tiempo de captura señala la observación en este host, no necesariamente el momento exacto de transmisión en otro lugar. La sincronización de los relojes importa al correlacionar capturas de varios sistemas.

¿Qué opción lee paquetes de un archivo pcap guardado?

Interpretar la ausencia y el cifrado

No capturar ningún paquete puede deberse a una interfaz o un espacio de nombres incorrectos, pérdidas de captura, un filtro demasiado estrecho, efectos de descarga, enrutamiento por otro lugar o ausencia de tráfico. Comprueba los contadores de paquetes recibidos y descartados de tcpdump y reproduce un evento conocido.

TLS y otros sistemas de cifrado normalmente ocultan las cargas útiles de la aplicación, pero dejan metadatos útiles como los extremos, los tiempos, los tamaños, el comportamiento TCP y partes de las negociaciones. No intentes descifrar sin autorización ni recopiles claves privadas a la ligera.

¿Qué demuestra una captura filtrada vacía?

Proteger y compartir las pruebas

Almacena los archivos pcap con permisos restrictivos, registra la orden, el host, la interfaz, la zona horaria, el filtro y el intervalo del incidente, y calcula un hash de las pruebas cuando importe su integridad. Antes de compartir, minimiza o depura los datos mediante herramientas y procedimientos que conserven los campos necesarios; las cargas útiles e incluso los metadatos de los paquetes pueden identificar a usuarios y sistemas.

¿Cómo debe tratarse un archivo pcap de un incidente?

Lección completada

Has completado Análisis de paquetes

Ahora puedes crear una captura de paquetes útil sin hacerla innecesariamente amplia o insegura.

  • Elige la interfaz y el espacio de nombres de red correctos.

  • Acota las capturas por filtro, número de paquetes y tiempo.

  • Guarda los paquetes sin procesar y analiza el archivo en modo de solo lectura.

  • Trata la ausencia y las cargas útiles cifradas con los límites adecuados.

  • Protege la confidencialidad, la integridad y la procedencia de la captura.

Guarda tu progreso

Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.

Crear una cuenta gratuita
Volver a Resolución de Problemas