0Pricing
Cyber Security Academy · Lección

Lectura de protocolos

Analice TCP, HTTP y DNS

Lectura de protocolos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Protocolos capa por capa

El tráfico de red está organizado en capas. Cada paquete encapsula un protocolo de capa superior dentro de uno inferior, como sobres dentro de otros sobres.

Leer el tráfico implica retirar estas capas en el orden correcto.

Ethernet -> IP -> TCP -> HTTP
(frame)     (pkt)  (seg)  (data)

El handshake de TCP

Una conexión TCP comienza con un handshake de tres pasos: SYN, SYN-ACK, ACK. Verlo confirma que se estableció una conexión real.

Un SYN sin respuesta SYN-ACK suele indicar un puerto cerrado o un paquete descartado por un firewall.

Client -> SYN
Server -> SYN, ACK
Client -> ACK   (connection up)

Banderas y estado de TCP

Las banderas de TCP revelan el estado de la conexión. Aprenda las más comunes para seguir una conversación.

  • SYN: inicio.
  • ACK: confirmación.
  • FIN: cierre ordenado.
  • RST: restablecimiento abrupto.

Seguimiento de un flujo

Wireshark puede seguir un flujo TCP para volver a ensamblar una conversación en texto legible en lugar de mostrar paquetes dispersos.

Haga clic derecho en un paquete y seleccione Follow para ver juntas la solicitud y la respuesta completas.

Right-click -> Follow -> TCP Stream

Lectura de HTTP

El tráfico HTTP es texto sin formato cuando no está cifrado. Puede leer directamente el método, la ruta, las cabeceras y el cuerpo.

Esto convierte a HTTP sin cifrar en una fuente muy valiosa para el análisis y en un riesgo para el propietario de la red.

GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123

HTTP/1.1 200 OK

HTTPS y TLS

HTTPS encapsula HTTP en TLS, por lo que la carga útil está cifrada. Aun así, puede ver el handshake de TLS, el nombre de host SNI y el certificado.

Sin las claves no puede leer el cuerpo, pero los metadatos aún cuentan una historia.

TLS Client Hello
  server_name: bank.example.com  (SNI)
TLS Server Hello + Certificate

Lectura de DNS

Las consultas DNS revelan a qué dominios intenta acceder un host, a menudo antes de que se establezca cualquier conexión.

Una consulta y su respuesta muestran el nombre solicitado y la dirección resuelta.

DNS query:    A  cdn.example.com
DNS response: cdn.example.com -> 93.184.x.x

DNS como indicador

DNS es una mina de oro para los analistas. Las búsquedas de dominios conocidos como maliciosos, los subdominios largos y aleatorios o un volumen de consultas inusualmente alto apuntan a un comportamiento sospechoso.

Utilizaremos este recurso ampliamente al buscar anomalías.

UDP e ICMP

No todo es TCP. UDP no tiene conexión (se utiliza en DNS, DHCP y QUIC), mientras que ICMP transporta mensajes de control, como los errores de ping y de destino inalcanzable.

Un volumen inusual de ICMP puede indicar exploración o tunelización.

Uso del menú Statistics

El menú Statistics de Wireshark resume una captura: la jerarquía de protocolos, las conversaciones y los endpoints.

Comience el análisis aquí para ver qué protocolos predominan y con qué hosts se comunica más.

Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> Endpoints

Creación de un modelo mental

Los buenos analistas construyen una imagen de lo normal en una red. Cuando conoce lo normal, las anomalías destacan.

Leer protocolos con soltura es la base de todo lo que sigue.

Comprobación rápida

Compruebe su comprensión de la lectura de protocolos.

Recapitulación

Ha aprendido a leer protocolos de red.

  • El tráfico está organizado por capas: Ethernet, IP, TCP/UDP y aplicación.
  • TCP comienza con SYN, SYN-ACK y ACK; las banderas revelan el estado.
  • Follow TCP Stream vuelve a ensamblar las conversaciones.
  • HTTP es legible; HTTPS solo expone los metadatos de TLS y SNI.
  • DNS revela los destinos; utilice Statistics para identificar lo normal.

A continuación, detectará anomalías y tráfico malicioso.

Preguntas frecuentes

¿La lección «Lectura de protocolos» es gratis?

Sí — el texto completo de «Lectura de protocolos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Lectura de protocolos»?

Analice TCP, HTTP y DNS Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Lectura de protocolos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Captura de paquetes
  2. Lectura de protocolos
  3. Detección de anomalías
  4. Extracción de artefactos
← Volver a Cyber Security Academy