Cryptology Academy · Lección

Cómo funciona la captura de paquetes

Comprenda las herramientas de sniffing de red, el modo promiscuo y los principios de la interceptación pasiva.

Lección 2 de 413 pasos

Cómo funciona la captura de paquetes es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Modo promiscuo en las interfaces de red

Una tarjeta de interfaz de red normalmente descarta los paquetes que no están dirigidos a su dirección MAC. El modo promiscuo desactiva este filtro y hace que la NIC entregue al sistema operativo todas las tramas que recibe, independientemente del destino. Con privilegios de administrador, cualquier aplicación puede poner la interfaz en modo promiscuo y recibir todo el tráfico visible en el segmento de red, no solo el dirigido a ese equipo.

libpcap: la base de la captura

libpcap es una biblioteca portable de C que proporciona una API estándar para capturar paquetes en sistemas tipo Unix. WinPcap y su sucesor Npcap ofrecen el equivalente en Windows. Prácticamente todas las herramientas de captura y análisis de red, incluidos Wireshark, tcpdump y Snort, utilizan libpcap como motor de captura subyacente. Esta biblioteca gestiona la interacción de bajo nivel con el sistema operativo y proporciona un lenguaje de filtros para seleccionar paquetes específicos.

Wireshark: analizador de paquetes

Wireshark es la herramienta gráfica de análisis de paquetes más utilizada. Captura tráfico en directo o abre archivos PCAP guardados y decodifica cientos de protocolos, reensamblando flujos TCP y mostrando contenido descifrado cuando se dispone de las claves. Las filas de paquetes codificadas por colores, los filtros de visualización, el seguimiento de flujos y las estadísticas de protocolos hacen de Wireshark una herramienta esencial tanto para solucionar problemas de red como para realizar análisis de seguridad.

tcpdump para capturas desde la línea de comandos

tcpdump es una herramienta de captura de paquetes desde la línea de comandos disponible en prácticamente todos los sistemas Unix. Un comando sencillo como tcpdump -i eth0 port 80 captura todo el tráfico HTTP de la interfaz eth0 e imprime el resumen de cada paquete. La opción -w escribe los paquetes sin procesar en un archivo PCAP para analizarlos posteriormente en Wireshark. El lenguaje de filtros BPF de tcpdump permite seleccionar con precisión el tráfico por protocolo, puerto, dirección y marcas.

Envenenamiento de ARP para interceptar tráfico conmutado

En las redes conmutadas modernas, el switch reenvía los paquetes únicamente al puerto de destino correcto, por lo que una NIC en modo promiscuo solo ve el tráfico de difusión y el tráfico dirigido a su propia MAC. El envenenamiento de ARP permite superar esta limitación. El atacante envía respuestas ARP gratuitas indicando a la víctima que la MAC del atacante es la puerta de enlace, y a la puerta de enlace que la MAC del atacante es la de la víctima. Todo el tráfico pasa por el equipo del atacante.

Ataque de intermediario mediante suplantación de ARP

Después de que el envenenamiento de ARP tiene éxito, el equipo del atacante recibe paquetes tanto de la víctima como de la puerta de enlace. Para evitar interrumpir la comunicación, el atacante reenvía los paquetes entre ambas partes mientras lee o modifica el contenido. Herramientas como arpspoof, de la suite dsniff, y Ettercap automatizan el envenenamiento de ARP y el reenvío del tráfico. El ataque funciona silenciosamente en el segmento de red local y es difícil de detectar para las víctimas sin una supervisión específica de ARP.

Captura pasiva en hubs

Antes de que los switches se convirtieran en el estándar, las redes utilizaban hubs que difundían cada paquete a todos los puertos. En un segmento basado en hubs, el modo promiscuo, sin necesidad de ningún envenenamiento, bastaba para capturar todo el tráfico de todos los hosts. Actualmente, los hubs son poco frecuentes fuera de entornos heredados antiguos y algunas redes de control industrial. Sin embargo, las redes Wi-Fi se comportan como hubs para el tráfico que circula por el mismo canal inalámbrico, por lo que la captura pasiva resulta sencilla en modo monitor.

Duplicación de puertos en switches gestionados

Los administradores de red utilizan la duplicación de puertos, también llamada SPAN en la terminología de Cisco, para capturar tráfico legítimamente con fines de supervisión y resolución de problemas. Un switch gestionado se configura para copiar todo el tráfico que pasa por determinados puertos o VLAN a un puerto espejo dedicado conectado a un dispositivo de supervisión. Esto proporciona visibilidad completa del tráfico sin envenenamiento de ARP y es el método aprobado para los sensores de detección de intrusiones y los taps de red.

Aspectos legales y éticos de la captura de paquetes

Capturar tráfico de red al que no está autorizado a acceder infringe las leyes de la mayoría de las jurisdicciones, incluida la Computer Fraud and Abuse Act de Estados Unidos y la Computer Misuse Act del Reino Unido. Incluso dentro de una organización, la captura del tráfico de los empleados puede requerir su consentimiento y el cumplimiento de las políticas de recursos humanos. Los profesionales de pruebas de penetración deben contar con una autorización explícita por escrito que incluya la captura de paquetes. Por lo general, los administradores de TI necesitan la aprobación de las políticas de la organización para implementar la supervisión de red.

Qué revelan los paquetes capturados

Una captura de paquetes de tan solo unos minutos de actividad de red puede revelar las versiones de las aplicaciones mediante las cabeceras User-Agent de HTTP, las huellas del sistema operativo a partir del comportamiento de la pila TCP, los nombres de host internos mediante las consultas DNS, las credenciales de autenticación de protocolos heredados, las cookies de sesión del tráfico HTTP y un mapa de todos los sistemas y servicios que se comunican. Este valor de reconocimiento convierte la captura de paquetes en una herramienta de ataque principal.

Defensa contra ataques de captura de paquetes

La principal defensa contra la captura de paquetes consiste en cifrar todo el tráfico de red para que los paquetes capturados contengan únicamente texto cifrado. Dynamic ARP Inspection en switches gestionados valida las respuestas ARP comparándolas con una tabla de vinculaciones DHCP de confianza, lo que evita el envenenamiento de ARP. La seguridad de puertos limita las direcciones MAC que pueden aparecer en cada puerto del switch. La segmentación de red limita el alcance del impacto de cualquier equipo comprometido que realice ataques de ARP.

Envenenamiento de ARP

¿Cuál es el propósito del envenenamiento de ARP en un ataque de captura de paquetes sobre una red conmutada?

Captura de paquetes: conclusiones clave

El modo promiscuo permite que una NIC reciba todas las tramas del segmento. libpcap es la base de las principales herramientas de captura. Wireshark y tcpdump son las herramientas principales de análisis. El envenenamiento de ARP redirige el tráfico conmutado a través del equipo de un atacante para capturarlo mediante un ataque de intermediario. La duplicación de puertos permite realizar una supervisión legítima sin envenenamiento. El cifrado es la principal defensa; Dynamic ARP Inspection evita el ataque de envenenamiento.

Gratis para empezar

Aprende Cryptology Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
67
Lecciones
261

Preguntas frecuentes

¿La lección «Cómo funciona la captura de paquetes» es gratis?

Sí — el texto completo de «Cómo funciona la captura de paquetes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cómo funciona la captura de paquetes»?

Comprenda las herramientas de sniffing de red, el modo promiscuo y los principios de la interceptación pasiva. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Cómo funciona la captura de paquetes»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Protocolos en texto plano: lo que ven los atacantes
  2. Cómo funciona la captura de paquetes
  3. Análisis de tráfico cifrado
  4. Seguridad de DNS: DoH y DoT
← Volver a Cryptology Academy