0Pricing
Cyber Security Academy · Lección

Análisis forense de redes con Wireshark

Analice archivos PCAP en busca de beaconing de C2, robo de credenciales, exfiltración de datos y anomalías de protocolo.

Análisis forense de redes con Wireshark es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Introducción a la informática forense de redes

La informática forense de redes analiza datos de paquetes capturados (archivos PCAP) para reconstruir la actividad del atacante a nivel de red: movimiento lateral, comunicación C2, robo de credenciales, exfiltración de datos y anomalías de protocolo que no son visibles en la informática forense basada en hosts.

Captura de tráfico

Recopile evidencias de red con Wireshark (interactivo), tcpdump (CLI) o taps de red específicos. Implemente puertos SPAN o taps de red en los segmentos críticos antes de que ocurran incidentes. El análisis retrospectivo requiere una infraestructura de captura preexistente.

tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10

Filtros de visualización de Wireshark

Los filtros de visualización acotan el análisis: http muestra HTTP, tcp.port==443 se utiliza para HTTPS, ip.addr==10.0.0.5 filtra un host específico, dns muestra consultas de nombres y tcp.flags.syn==1 && tcp.flags.ack==0 filtra paquetes que solo tienen SYN (detección de escaneo de puertos).

Seguimiento de flujos TCP

Haga clic con el botón derecho en un paquete → Seguir → Flujo TCP para reconstruir la conversación completa en un formato legible. En el caso de HTTP, esto muestra los cuerpos completos de las solicitudes y respuestas, lo que resulta útil para reconstruir datos exfiltrados o comandos C2.

Detección de beaconing C2

El beaconing C2 aparece como conexiones periódicas y regulares a la misma dirección IP externa. Aplique ip.dst == [suspicious_ip] y compruebe los intervalos entre tramas; los intervalos constantes (cada 60, 300 o 600 segundos) con pequeños volúmenes de datos son característicos del comportamiento de beaconing.

Informática forense de DNS

Las consultas DNS revelan dominios C2, patrones de algoritmos de generación de dominios (DGA) y túneles DNS. Los nombres de dominio con alta entropía (por ejemplo, a1b2c3d4e5f6.evil.com), las consultas inusuales de registros TXT y las respuestas DNS inusualmente grandes indican C2 basado en DNS o exfiltración de datos.

Robo de credenciales en PCAP

Los protocolos de texto claro (HTTP, FTP, SMTP, LDAP, Telnet) transmiten credenciales en texto plano, visibles en las capturas de paquetes. Filtre con http contains "password" o ftp contains "PASS" para identificar la exposición de credenciales durante el intervalo del incidente.

Análisis del tráfico TLS

El tráfico TLS cifrado no puede descifrarse sin claves privadas o secretos premaster. Sin embargo, las huellas JA3 identifican las bibliotecas de cliente TLS (el malware tiene hashes JA3 característicos), los nombres alternativos del sujeto de los certificados revelan la infraestructura C2 y el momento del tráfico sigue siendo visible.

Detección de exfiltración de datos

Indicadores de exfiltración: grandes transferencias de datos salientes hacia destinos inusuales, solicitudes HTTP POST con cuerpos codificados en base64, respuestas DNS inusualmente grandes (túneles DNS), paquetes ICMP con cargas útiles grandes y tráfico saliente durante horas no laborables.

NetworkMiner para la reconstrucción de flujos

NetworkMiner reconstruye pasivamente archivos transferidos desde PCAP; las imágenes, los documentos y los ejecutables transferidos mediante HTTP o SMB aparecen como archivos que se pueden extraer. También extrae automáticamente credenciales, certificados y mensajes del tráfico capturado.

De PCAP a la línea temporal del incidente

Extraiga las marcas de tiempo de los eventos de red clave: la primera conexión con C2, la transmisión de credenciales, el movimiento lateral (intentos de autenticación en hosts internos) y la preparación o exfiltración de datos. Estas marcas de tiempo de red se correlacionan con los artefactos basados en hosts para crear la línea temporal completa del incidente.

Comprobación de conocimientos

¿Qué filtro de visualización de Wireshark mostraría únicamente el tráfico HTTP?

Resumen

La informática forense de redes con Wireshark reconstruye la actividad del atacante a partir de evidencias PCAP. La detección de beaconing C2, el análisis de DNS para identificar túneles, el robo de credenciales mediante protocolos de texto claro, la identificación de huellas JA3 de TLS y el reconocimiento de patrones de exfiltración de datos revelan conjuntamente evidencias del ataque en la capa de red.

Preguntas frecuentes

¿La lección «Análisis forense de redes con Wireshark» es gratis?

Sí — el texto completo de «Análisis forense de redes con Wireshark» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Análisis forense de redes con Wireshark»?

Analice archivos PCAP en busca de beaconing de C2, robo de credenciales, exfiltración de datos y anomalías de protocolo. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Análisis forense de redes con Wireshark»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Creación de imágenes de disco y análisis forense de sistemas de archivos
  2. Adquisición de memoria y Volatility Framework
  3. Análisis de líneas temporales y correlación de artefactos
  4. Análisis forense de redes con Wireshark
← Volver a Cyber Security Academy