0Pricing
Cyber Security Academy · Lección

Captura de paquetes

Use Wireshark y tcpdump

Captura de paquetes es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué capturar paquetes

La captura de paquetes registra el tráfico de red sin procesar que circula por una interfaz. Es la evidencia objetiva de lo que realmente ocurrió en la red.

Los analistas utilizan las capturas para investigar incidentes, depurar protocolos y buscar actividad maliciosa.

Dos herramientas principales

Las dos herramientas esenciales son Wireshark, un analizador gráfico, y tcpdump, una herramienta de captura de línea de comandos.

  • tcpdump: ligero, perfecto para servidores y capturas remotas.
  • Wireshark: una interfaz gráfica completa para realizar análisis detallados.

Modo promiscuo

Normalmente, una tarjeta de red ignora las tramas que no están dirigidas a ella. El modo promiscuo le indica que capture todo lo que vea.

En redes conmutadas, seguirá viendo únicamente su propio tráfico a menos que utilice un puerto SPAN o un tap.

Conceptos básicos de tcpdump

tcpdump captura datos de una interfaz y muestra o guarda los paquetes. Las opciones más habituales permiten seleccionar la interfaz y el archivo de salida.

Ejecútelo con privilegios suficientes para acceder a la interfaz.

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

Lectura de una captura guardada

Puede reproducir más adelante un archivo de captura guardado con tcpdump o Wireshark.

La opción -r lee los datos de un archivo en lugar de una interfaz activa.

tcpdump -r capture.pcap
wireshark capture.pcap

Filtros de captura (BPF)

Capturarlo todo resulta poco eficiente. Los filtros de captura utilizan la sintaxis Berkeley Packet Filter para registrar únicamente el tráfico relevante.

Aplíquelos durante la captura para mantener los archivos pequeños.

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

Formato pcap

Las capturas se almacenan como archivos pcap o, en el caso del formato más reciente, pcapng. Contienen los bytes sin procesar y una marca de tiempo para cada paquete.

El formato es portable, por lo que una captura realizada con tcpdump se abre perfectamente en Wireshark.

Interfaz de Wireshark

Wireshark muestra tres paneles: la lista de paquetes, los detalles del paquete (las capas de protocolo decodificadas) y los bytes del paquete (hexadecimal sin procesar).

Haga clic en cualquier paquete para pasar del resumen a los bytes individuales.

Filtros de visualización

Los filtros de visualización de Wireshark son diferentes de los filtros de captura: ocultan los paquetes después de la captura sin descartarlos.

La sintaxis es más completa y tiene en cuenta los campos.

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

Capturas a gran escala

Las capturas prolongadas llenan los discos. Utilice búferes circulares para rotar los archivos por tamaño o por tiempo y conservar solo los datos recientes.

Así es como los sensores funcionan continuamente sin agotar el almacenamiento.

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

Aspectos legales y privacidad

La captura de paquetes puede exponer datos confidenciales y suele estar regulada. Capture únicamente en redes cuyo monitoreo tenga autorizado.

Trate las capturas como pruebas confidenciales y almacénelas de forma segura.

Comprobación rápida

Compruebe su comprensión de la captura de paquetes.

Recapitulación

Ha aprendido a capturar paquetes.

  • tcpdump captura desde la línea de comandos; Wireshark analiza de forma gráfica.
  • El modo promiscuo captura todas las tramas visibles.
  • Los filtros de captura (BPF) reducen los datos durante la captura; los filtros de visualización los ocultan posteriormente.
  • Las capturas se almacenan como archivos pcap/pcapng.
  • Utilice búferes circulares para ejecuciones prolongadas y respete los límites legales y de privacidad.

A continuación, leerá e interpretará protocolos.

Preguntas frecuentes

¿La lección «Captura de paquetes» es gratis?

Sí — el texto completo de «Captura de paquetes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Captura de paquetes»?

Use Wireshark y tcpdump Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Captura de paquetes»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Captura de paquetes
  2. Lectura de protocolos
  3. Detección de anomalías
  4. Extracción de artefactos
← Volver a Cyber Security Academy