Wireshark es un analizador de protocolos de red (packet sniffer o protocol analyzer) de código abierto que permite capturar y examinar en detalle el tráfico que circula por una red. Se utiliza ampliamente en tareas de administración de sistemas, análisis forense, resolución de incidencias de red, auditorías de seguridad y formación técnica. Su principal función consiste en interceptar las tramas y paquetes que atraviesan una interfaz de red y mostrar la información de cada protocolo de forma estructurada.
Mientras que herramientas como ping o traceroute permiten comprobar aspectos concretos de la conectividad, Wireshark permite observar directamente el contenido detallado de las comunicaciones, identificando cabeceras, direcciones, puertos, flags, tiempos de respuesta y datos transportados, analizando protocolos de distintas capas del modelo OSI, desde Ethernet hasta HTTP, DNS, DHCP, TCP o TLS.
Principales características de Wireshark:
Captura de tráfico en tiempo real: Permite monitorizar los paquetes que circulan por una interfaz de red mientras se producen las comunicaciones.
Análisis multiprotocolo: Reconoce cientos de protocolos y presenta la información organizada por capas.
Filtros de captura y visualización: Facilita localizar información específica dentro de grandes volúmenes de tráfico.
Inspección detallada de paquetes: Muestra cabeceras, campos, valores y datos transportados por cada protocolo.
Exportación de capturas: Permite guardar sesiones para su posterior análisis o documentación.
Componentes principales de la interfaz de Wireshark:
Lista de paquetes: muestra cada trama capturada con número, tiempo, origen, destino, protocolo y resumen del contenido.
Detalle del paquete: presenta la estructura jerárquica de las cabeceras y campos de cada protocolo.
Datos en hexadecimal/ASCII: permite examinar los bytes reales transmitidos por la red.
Filtros de visualización: facilitan mostrar únicamente el tráfico relevante (por ejemplo,
ip.addr == 192.168.1.10odns).Estadísticas y gráficos: ofrecen información agregada sobre protocolos, conversaciones, flujos y rendimiento de la red.
Descarga Wireshark: https://www.wireshark.org/download.html
Actividad práctica:
Objetivo: Capturar y analizar tráfico ICMP y DNS para identificar cómo se produce una comunicación básica en la red.
Escenario: Un equipo conectado a una red local con Wireshark instalado y acceso a Internet.
Procedimiento:
Iniciar la captura: Abrir Wireshark y seleccionar la interfaz de red activa (Ethernet o Wi‑Fi). Pulsar Start Capturing Packets.
Generar tráfico ICMP: Ejecutar un ping hacia un servidor conocido.
Windows:
ping 8.8.8.8Linux:
ping -c 4 8.8.8.8
Filtrar el tráfico ICMP: En la barra de filtros de Wireshark introducir:
icmp
Analizar los paquetes: Seleccionar un paquete y localizar:
Dirección IP de origen y destino.
Tipo ICMP (Echo Request / Echo Reply).
Identificador y número de secuencia.
Tiempo transcurrido entre solicitud y respuesta.
Generar tráfico DNS: Abrir un navegador y acceder a una página web que no esté en caché.
Filtrar consultas DNS: Aplicar el filtro:
dns
Interpretar la resolución: Identificar la consulta realizada (por ejemplo,
www.ejemplo.com) y la dirección IP devuelta por el servidor DNS.
Cuestión técnica: ¿Por qué suele aparecer primero una consulta DNS antes de establecerse una conexión TCP con un servidor web? Relacionar la respuesta con el proceso de resolución de nombres y el establecimiento de sesiones en la capa de transporte.
NOTA: Para evitar capturar información innecesaria, es recomendable utilizar filtros de captura o de visualización. En entornos reales, Wireshark puede generar archivos de gran tamaño y mostrar datos sensibles (credenciales, cookies o contenido de aplicaciones) si el tráfico no está cifrado.
Actividad práctica 2:
Objetivo: Capturar y analizar tráfico de red generado por una comunicación real utilizando Wireshark.
Escenario: Un equipo conectado a Internet con Wireshark instalado y acceso a un navegador web.
Procedimiento:
Iniciar la captura: Abrir Wireshark y seleccionar la interfaz de red activa (Ethernet o Wi-Fi).
Acción: Hacer doble clic sobre la interfaz para comenzar la captura.
Generar tráfico: Acceder desde el navegador a una página web conocida.
Ejemplo: Visitar
https://www.wikipedia.orgo cualquier sitio web habitual.
Detener la captura: Tras unos segundos, detener el proceso de captura pulsando el botón rojo de parada.
Aplicar filtros: Utilizar filtros para localizar protocolos específicos.
DNS:
dnsHTTP:
httpHTTPS/TLS:
tlsDirección IP concreta:
ip.addr == 192.168.1.10
Analizar los paquetes: Seleccionar una trama y examinar las diferentes capas mostradas en el panel central (Ethernet, IP, TCP, DNS, HTTP, etc.).
Interpretar los resultados: Identificar qué protocolos intervienen cuando se accede a una página web y en qué orden aparecen.
Cuestión técnica: ¿Por qué es posible observar consultas DNS y el establecimiento de conexiones TCP, pero no el contenido de una página web protegida mediante HTTPS?