Wireshark

Wireshark es un analizador de protocolos de red (packet sniffer o protocol analyzer) de código abierto que permite capturar y examinar en detalle el tráfico que circula por una red. Se utiliza ampliamente en tareas de administración de sistemas, análisis forense, resolución de incidencias de red, auditorías de seguridad y formación técnica. Su principal función consiste en interceptar las tramas y paquetes que atraviesan una interfaz de red y mostrar la información de cada protocolo de forma estructurada.

Mientras que herramientas como ping o traceroute permiten comprobar aspectos concretos de la conectividad, Wireshark permite observar directamente el contenido detallado de las comunicaciones, identificando cabeceras, direcciones, puertos, flags, tiempos de respuesta y datos transportados, analizando protocolos de distintas capas del modelo OSI, desde Ethernet hasta HTTP, DNS, DHCP, TCP o TLS.

Principales características de Wireshark:

  • Captura de tráfico en tiempo real: Permite monitorizar los paquetes que circulan por una interfaz de red mientras se producen las comunicaciones.

  • Análisis multiprotocolo: Reconoce cientos de protocolos y presenta la información organizada por capas.

  • Filtros de captura y visualización: Facilita localizar información específica dentro de grandes volúmenes de tráfico.

  • Inspección detallada de paquetes: Muestra cabeceras, campos, valores y datos transportados por cada protocolo.

  • Exportación de capturas: Permite guardar sesiones para su posterior análisis o documentación.


Componentes principales de la interfaz de Wireshark:

  • Lista de paquetes: muestra cada trama capturada con número, tiempo, origen, destino, protocolo y resumen del contenido.

  • Detalle del paquete: presenta la estructura jerárquica de las cabeceras y campos de cada protocolo.

  • Datos en hexadecimal/ASCII: permite examinar los bytes reales transmitidos por la red.

  • Filtros de visualización: facilitan mostrar únicamente el tráfico relevante (por ejemplo, ip.addr == 192.168.1.10 o dns).

  • Estadísticas y gráficos: ofrecen información agregada sobre protocolos, conversaciones, flujos y rendimiento de la red.



Descarga Wireshark: https://www.wireshark.org/download.html


Actividad práctica:

Objetivo: Capturar y analizar tráfico ICMP y DNS para identificar cómo se produce una comunicación básica en la red.

Escenario: Un equipo conectado a una red local con Wireshark instalado y acceso a Internet.

Procedimiento:

  1. Iniciar la captura: Abrir Wireshark y seleccionar la interfaz de red activa (Ethernet o Wi‑Fi). Pulsar Start Capturing Packets.

  2. Generar tráfico ICMP: Ejecutar un ping hacia un servidor conocido.

    • Windows: ping 8.8.8.8

    • Linux: ping -c 4 8.8.8.8

  3. Filtrar el tráfico ICMP: En la barra de filtros de Wireshark introducir:

    • icmp

  4. Analizar los paquetes: Seleccionar un paquete y localizar:

    • Dirección IP de origen y destino.

    • Tipo ICMP (Echo Request / Echo Reply).

    • Identificador y número de secuencia.

    • Tiempo transcurrido entre solicitud y respuesta.

  5. Generar tráfico DNS: Abrir un navegador y acceder a una página web que no esté en caché.

  6. Filtrar consultas DNS: Aplicar el filtro:

    • dns

  7. Interpretar la resolución: Identificar la consulta realizada (por ejemplo, www.ejemplo.com) y la dirección IP devuelta por el servidor DNS.

Cuestión técnica: ¿Por qué suele aparecer primero una consulta DNS antes de establecerse una conexión TCP con un servidor web? Relacionar la respuesta con el proceso de resolución de nombres y el establecimiento de sesiones en la capa de transporte.

NOTA: Para evitar capturar información innecesaria, es recomendable utilizar filtros de captura o de visualización. En entornos reales, Wireshark puede generar archivos de gran tamaño y mostrar datos sensibles (credenciales, cookies o contenido de aplicaciones) si el tráfico no está cifrado.




Actividad práctica 2:

Objetivo: Capturar y analizar tráfico de red generado por una comunicación real utilizando Wireshark.

Escenario: Un equipo conectado a Internet con Wireshark instalado y acceso a un navegador web.

Procedimiento:

  1. Iniciar la captura: Abrir Wireshark y seleccionar la interfaz de red activa (Ethernet o Wi-Fi).

    • Acción: Hacer doble clic sobre la interfaz para comenzar la captura.

  2. Generar tráfico: Acceder desde el navegador a una página web conocida.

    • Ejemplo: Visitar https://www.wikipedia.org o cualquier sitio web habitual.

  3. Detener la captura: Tras unos segundos, detener el proceso de captura pulsando el botón rojo de parada.

  4. Aplicar filtros: Utilizar filtros para localizar protocolos específicos.

    • DNS: dns

    • HTTP: http

    • HTTPS/TLS: tls

    • Dirección IP concreta: ip.addr == 192.168.1.10

  5. Analizar los paquetes: Seleccionar una trama y examinar las diferentes capas mostradas en el panel central (Ethernet, IP, TCP, DNS, HTTP, etc.).

  6. Interpretar los resultados: Identificar qué protocolos intervienen cuando se accede a una página web y en qué orden aparecen.

  7. Cuestión técnica: ¿Por qué es posible observar consultas DNS y el establecimiento de conexiones TCP, pero no el contenido de una página web protegida mediante HTTPS?

NOTA: Wireshark captura únicamente el tráfico que llega a la interfaz seleccionada. En redes conmutadas (switches), normalmente solo será visible el tráfico propio del equipo, salvo que se utilicen técnicas como port mirroring (SPAN) o capturas en dispositivos intermedios.