Lectura de protocolos
Analice TCP, HTTP y DNS
Lectura de protocolos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Protocolos capa por capa
El tráfico de red está organizado en capas. Cada paquete encapsula un protocolo de capa superior dentro de uno inferior, como sobres dentro de otros sobres.
Leer el tráfico implica retirar estas capas en el orden correcto.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)El handshake de TCP
Una conexión TCP comienza con un handshake de tres pasos: SYN, SYN-ACK, ACK. Verlo confirma que se estableció una conexión real.
Un SYN sin respuesta SYN-ACK suele indicar un puerto cerrado o un paquete descartado por un firewall.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)Banderas y estado de TCP
Las banderas de TCP revelan el estado de la conexión. Aprenda las más comunes para seguir una conversación.
- SYN: inicio.
- ACK: confirmación.
- FIN: cierre ordenado.
- RST: restablecimiento abrupto.
Seguimiento de un flujo
Wireshark puede seguir un flujo TCP para volver a ensamblar una conversación en texto legible en lugar de mostrar paquetes dispersos.
Haga clic derecho en un paquete y seleccione Follow para ver juntas la solicitud y la respuesta completas.
Right-click -> Follow -> TCP StreamLectura de HTTP
El tráfico HTTP es texto sin formato cuando no está cifrado. Puede leer directamente el método, la ruta, las cabeceras y el cuerpo.
Esto convierte a HTTP sin cifrar en una fuente muy valiosa para el análisis y en un riesgo para el propietario de la red.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS y TLS
HTTPS encapsula HTTP en TLS, por lo que la carga útil está cifrada. Aun así, puede ver el handshake de TLS, el nombre de host SNI y el certificado.
Sin las claves no puede leer el cuerpo, pero los metadatos aún cuentan una historia.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + CertificateLectura de DNS
Las consultas DNS revelan a qué dominios intenta acceder un host, a menudo antes de que se establezca cualquier conexión.
Una consulta y su respuesta muestran el nombre solicitado y la dirección resuelta.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xDNS como indicador
DNS es una mina de oro para los analistas. Las búsquedas de dominios conocidos como maliciosos, los subdominios largos y aleatorios o un volumen de consultas inusualmente alto apuntan a un comportamiento sospechoso.
Utilizaremos este recurso ampliamente al buscar anomalías.
UDP e ICMP
No todo es TCP. UDP no tiene conexión (se utiliza en DNS, DHCP y QUIC), mientras que ICMP transporta mensajes de control, como los errores de ping y de destino inalcanzable.
Un volumen inusual de ICMP puede indicar exploración o tunelización.
Uso del menú Statistics
El menú Statistics de Wireshark resume una captura: la jerarquía de protocolos, las conversaciones y los endpoints.
Comience el análisis aquí para ver qué protocolos predominan y con qué hosts se comunica más.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> EndpointsCreación de un modelo mental
Los buenos analistas construyen una imagen de lo normal en una red. Cuando conoce lo normal, las anomalías destacan.
Leer protocolos con soltura es la base de todo lo que sigue.
Comprobación rápida
Compruebe su comprensión de la lectura de protocolos.
Recapitulación
Ha aprendido a leer protocolos de red.
- El tráfico está organizado por capas: Ethernet, IP, TCP/UDP y aplicación.
- TCP comienza con SYN, SYN-ACK y ACK; las banderas revelan el estado.
- Follow TCP Stream vuelve a ensamblar las conversaciones.
- HTTP es legible; HTTPS solo expone los metadatos de TLS y SNI.
- DNS revela los destinos; utilice Statistics para identificar lo normal.
A continuación, detectará anomalías y tráfico malicioso.
Preguntas frecuentes
¿La lección «Lectura de protocolos» es gratis?
Sí — el texto completo de «Lectura de protocolos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Lectura de protocolos»?
Analice TCP, HTTP y DNS Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Lectura de protocolos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Captura de paquetes
- Lectura de protocolos
- Detección de anomalías
- Extracción de artefactos