Crear y aplicar reglas de coloreado en Wireshark

WiresharkBeginner
Practicar Ahora

Introducción

En este laboratorio aprenderá a crear y aplicar reglas de coloreado en Wireshark, un potente analizador de protocolos de red. Estas reglas permiten diferenciar visualmente distintos tipos de tráfico de red según criterios específicos, lo que facilita la identificación y el análisis de las actividades de red que le interesan.

Al finalizar este laboratorio, comprenderá mejor cómo aprovechar las funciones de coloreado de Wireshark. Esto mejorará sus habilidades de análisis de red y respaldará sus investigaciones de ciberseguridad.

Explorar y exportar reglas de coloreado

En este paso comenzará explorando las reglas de coloreado existentes en Wireshark. Estas reglas se utilizan para resaltar distintos tipos de paquetes de red según criterios específicos. Esto ayuda a identificar y analizar rápidamente la información importante del tráfico de red capturado. También aprenderá a consultar estas reglas y exportarlas para utilizarlas más adelante.

Primero, abra Wireshark en su máquina Linux. Para hacerlo, abra el terminal y ejecute el siguiente comando. Este comando iniciará la aplicación Wireshark, que utilizará para trabajar con las reglas de coloreado.

wireshark

Cuando Wireshark esté abierto, acceda a las reglas de coloreado. Abra el menú View en la parte superior de la ventana de Wireshark y seleccione Coloring Rules.... Se abrirá el cuadro de diálogo Wireshark Coloring Rules Default. En este cuadro de diálogo puede administrar todas las reglas de coloreado de Wireshark.

Coloring Rules

En el cuadro de diálogo Wireshark Coloring Rules Default verá una lista de reglas de coloreado existentes. Cada regla tiene una condición específica y un color correspondiente. Las reglas se aplican a los paquetes capturados en el orden en que aparecen en la lista. Dedique un momento a revisar las reglas y leer sus descripciones. Comprender estas reglas le ayudará a saber cómo Wireshark puede facilitar el análisis del tráfico de red.

Coloring Rules Dialog

Puede activar o desactivar temporalmente una regla específica sin eliminarla. Para hacerlo, seleccione la regla en la lista y haga clic en la checkbox situada junto a ella. Si la casilla está marcada, la regla está habilitada; si no está marcada, la regla está deshabilitada. Esto resulta útil para probar el efecto de una regla concreta sobre el coloreado de los paquetes.

Suponga que desea guardar el conjunto actual de reglas de coloreado para utilizarlo más adelante o compartirlo con otras personas. Para exportar estas reglas, haga clic en el botón Export... del cuadro de diálogo Wireshark Coloring Rules Default.

Después de hacer clic en el botón Export..., aparecerá un cuadro de diálogo de archivos. Elija dónde guardar el archivo de reglas de coloreado. Vaya al directorio /home/labex/project. Es recomendable asignar al archivo un nombre descriptivo, como colorizing_rules.txt, para poder identificarlo fácilmente más adelante.

Coloring Rules

Coloring Rules

Después de seleccionar la ubicación y asignar el nombre al archivo, haga clic en OK para cerrar el cuadro de diálogo Wireshark Coloring Rules Default. Las reglas de coloreado se habrán exportado correctamente.

Crear una regla de coloreado nueva

En este paso aprenderá a crear una regla de coloreado nueva en Wireshark. Las reglas de coloreado son una función potente que permite resaltar tráfico de red específico, lo que facilita localizar y analizar los paquetes importantes. Al crear una regla personalizada, podrá identificar rápidamente los tipos de tráfico de red que más le interesan.

Primero, abra el cuadro de diálogo Wireshark Coloring Rules Default. En Wireshark, vaya a View > Coloring Rules.... En este cuadro de diálogo puede administrar todas las reglas de coloreado, incluida su creación, edición y eliminación.

Para crear una regla de coloreado nueva, haga clic en el botón +. Esta acción añadirá una entrada de regla vacía a la lista de reglas existentes.

Coloring Rules

Después de añadir la regla, aparecerá una entrada New coloring rule en la parte superior del cuadro de diálogo. Haga doble clic en su celda Name, introduzca HTTP Traffic y presione Enter para confirmar el nombre. Luego haga doble clic en su celda Filter, introduzca http y vuelva a presionar Enter. La expresión de filtro indica a Wireshark qué paquetes debe resaltar la regla.

Coloring Rules

Ahora configure las opciones de coloreado. Hay dos botones importantes: foreground y background.

El botón foreground permite elegir el color que se utilizará para resaltar el texto de los paquetes que coincidan con la regla. Por ejemplo, si desea que el texto de los paquetes HTTP sea rojo, puede seleccionar el color rojo con este botón.

Coloring Rules

El botón background permite elegir el color de fondo de los paquetes resaltados. Puede utilizarlo para que los paquetes destaquen aún más. Por ejemplo, podría establecer el color de fondo en amarillo.

Coloring Rules

También puede ajustar la prioridad de la regla. Wireshark aplica las reglas según el orden en que aparecen en la lista. Las reglas con mayor prioridad prevalecen sobre las de menor prioridad. Para cambiar la prioridad, simplemente drag la regla hacia arriba o hacia abajo en la lista.

Después de configurar la regla, debe habilitarla. Haga clic en la checkbox situada junto a la regla para habilitar la regla de coloreado que acaba de crear. Luego haga clic en OK para guardar la regla. Esto aplicará la regla a las capturas de paquetes.

Coloring Rules

Cuando abra un archivo de captura o inicie una captura en vivo en Wireshark, los paquetes de red que coincidan con la expresión de filtro deberían aparecer con los colores que seleccionó para la regla. Esto facilita mucho la identificación y el análisis del tráfico específico que le interesa.

Nota: Si desea generar tráfico HTTP para probar la regla, puede iniciar el navegador. Haga clic en Run Program... desde el botón Applications, situado en la esquina inferior izquierda, y escriba Firefox.

Coloring Rules

Modificar una regla de coloreado existente

En este paso aprenderá a modificar una regla de coloreado existente en Wireshark. Estas reglas se utilizan para resaltar paquetes de red según criterios específicos, lo que ayuda a identificar y analizar rápidamente distintos tipos de tráfico. Al modificar las reglas, puede personalizar la forma en que se muestran los paquetes y centrarse con mayor facilidad en la información que necesita para el análisis de ciberseguridad.

Primero, abra Wireshark. En Wireshark, abra el menú View situado en la parte superior de la ventana. Luego seleccione Coloring Rules... en el menú desplegable. Esta acción abrirá el cuadro de diálogo Wireshark Coloring Rules Default, donde puede administrar todas las reglas de coloreado de Wireshark.

En el cuadro de diálogo Wireshark Coloring Rules Default verá una lista de reglas de coloreado existentes. Cada regla tiene un nombre, una expresión de filtro y un color asociado. Seleccione en la lista la regla de coloreado que desea modificar. Puede hacer clic en la regla para resaltarla.

Seleccione la regla HTTP Traffic que creó en el paso 2. Wireshark permite editar directamente las celdas Name y Filter en la tabla de reglas; no abre una ventana de edición independiente. Haga doble clic en la celda Name de la regla, reemplace su texto por Web Traffic y presione Enter para confirmar el nombre antes de editar otra celda.

Haga doble clic en la celda Filter de la misma regla, reemplace su texto por http and tcp.port == 80 y vuelva a presionar Enter para confirmar el filtro. El filtro original http resalta todo el tráfico HTTP; el filtro actualizado limita la regla al tráfico HTTP que utiliza el puerto TCP 80.

nombre de la regla: HTTP Traffic -> Web Traffic expresión de filtro: http -> http and tcp.port == 80

Coloring Rules

Después de realizar todos los cambios que necesite, haga clic en el botón OK del cuadro de diálogo. Esto guardará la regla modificada y Wireshark empezará a utilizar la nueva configuración para resaltar los paquetes.

Para comprobar los efectos de la regla modificada, puede abrir un archivo de captura existente en Wireshark o iniciar una captura en vivo. Cuando se muestren los paquetes, los paquetes de red que coincidan con la regla modificada deberían aparecer con el color actualizado o según la nueva expresión de filtro. Así podrá localizar fácilmente el tráfico web específico del puerto 80 que le interesa.

Importar reglas de coloreado

En este paso aprenderá a importar reglas de coloreado en Wireshark. Las reglas de coloreado son una función potente que puede ayudarle a identificar rápidamente distintos tipos de tráfico de red mediante la asignación de colores diferentes. Esto facilita el análisis y la comprensión de los datos que está capturando.

Primero, abra Wireshark. Cuando esté abierto, acceda a la configuración de las reglas de coloreado. Para hacerlo, abra el menú View situado en la parte superior de la ventana de Wireshark. En el menú desplegable, seleccione Coloring Rules.... Se abrirá el cuadro de diálogo Wireshark Coloring Rules Default, donde puede administrar todas las reglas de coloreado de Wireshark.

Ahora que el cuadro de diálogo Wireshark Coloring Rules Default está abierto, verá varios botones. Para importar reglas de coloreado, busque y haga clic en el botón Import.... Este botón permite importar reglas de coloreado predefinidas desde un archivo externo.

Coloring Rules

Después de hacer clic en el botón Import..., aparecerá un nuevo cuadro de diálogo llamado Wireshark Import Coloring Rules. En este cuadro de diálogo debe localizar el archivo que contiene las reglas de coloreado que desea importar. Vaya al directorio /home/labex/project. Allí se encuentra el archivo colorizing_rules.txt que exportó anteriormente. Cuando esté en el directorio correcto, seleccione el archivo colorizing_rules.txt.

Coloring Rules

Después de seleccionar el archivo colorizing_rules.txt, haga clic en el botón Open. Las reglas de coloreado se cargarán en el cuadro de diálogo Wireshark Coloring Rules Default.

Antes de cerrar el cuadro de diálogo, haga clic en el botón OK situado en la parte inferior de la ventana principal Wireshark Coloring Rules Default. Esta confirmación final guarda las reglas importadas en el archivo de configuración de Wireshark, de modo que la regla ARP importada siga disponible para su verificación.

Después de hacer clic en OK, vuelva a abrir View > Coloring Rules... si desea confirmar la importación. Desplácese hasta el final de la lista. Allí debería aparecer la regla de coloreado importada. Esto indica que la importación se guardó correctamente y que ya puede utilizar estas reglas para asignar colores al tráfico de red en Wireshark.

Resumen

En este laboratorio ha aprendido a crear, modificar, importar y exportar reglas de coloreado en Wireshark. Al utilizar estas reglas, puede diferenciar visualmente distintos tipos de tráfico de red según criterios específicos, lo que simplifica la identificación y el análisis de las actividades de red. Esta habilidad resulta muy útil en investigaciones de ciberseguridad, resolución de problemas de red y análisis de protocolos.

Mediante ejercicios prácticos, ha adquirido experiencia en la administración del conjunto de reglas. Dominar estas técnicas puede mejorar su flujo de trabajo de análisis de red y su capacidad para localizar y priorizar rápidamente patrones de tráfico de red interesantes.