Cheatsheet Wireshark
Analisador de protocolos de rede para segurança e diagnóstico
Wireshark
25
tarjetas encontradas
Categorías:
Versiones:
Captura
Iniciar / Parar
Ctrl + E (iniciar captura)
Ctrl + E (parar captura)
Ctrl + K (reiniciar captura)
Ctrl + Shift + K (captura con opciones)
Controlar captura de paquetes.
Interfaces
Ctrl + I (elegir interfaz)
Ctrl + Shift + I (opciones de captura)
# Seleccionar: Wi-Fi, Ethernet,
# Loopback, Any
Elegir interfaz de red.
Archivo
Ctrl + O (abrir .pcap)
Ctrl + S (guardar captura)
Ctrl + Shift + S (guardar como)
Ctrl + W (cerrar)
Abrir y guardar capturas.
Captura con filtro
# Filtro de captura (BPF):
tcp port 80
host 192.168.1.1
not arp and not icmp
tcp portrange 1-1024
Filtrar durante la captura.
Filtros de Display
Filtros básicos
http
dns
tcp
udp
icmp
arp
tls
Filtrar por protocolo.
Filtros HTTP
http.request.method == "POST"
http.response.code == 404
http.host == "ejemplo.com"
http contains "password"
http.request.uri contains "admin"
Inspeccionar tráfico web.
Filtrar por IP
ip.addr == 192.168.1.100
ip.src == 10.0.0.1
ip.dst == 10.0.0.2
ip.addr == 192.168.1.0/24
Filtrar por dirección.
Filtrar por puerto
tcp.port == 443
tcp.dstport == 8080
udp.port == 53
tcp.port != 22
Filtrar por puerto.
Operadores lógicos
http && ip.addr == 10.0.0.1
dns || icmp
!arp
tcp.flags.syn == 1 && tcp.flags.ack == 0
Combinar condiciones.
Navegação
Moverse entre paquetes
Ctrl + ↓ (paquete siguiente)
Ctrl + ↑ (paquete anterior)
Ctrl + Home (primer paquete)
Ctrl + End (último paquete)
Ctrl + G (ir a paquete #)
Navegar en la lista.
Paneles
Ctrl + Shift + L (lista de paquetes)
Ctrl + Shift + D (detalles)
Ctrl + Shift + B (bytes/hex)
Ctrl + T (alternar time display)
Alternar entre paneles.
Marcar y saltar
Ctrl + M (marcar paquete)
Ctrl + Shift + M (ir al marcado)
Ctrl + Shift + A (ir al anterior marcado)
Ctrl + . (siguiente marcado)
Marcar paquetes importantes.
Búsqueda
Ctrl + F (buscar)
Ctrl + Shift + F (buscar siguiente)
Ctrl + / (barra de filtro)
Ctrl + Shift + / (barra de filtro de captura)
Localizar paquetes.
Análise
Seguir flujo TCP
Clic derecho → Follow → TCP Stream
# O atajo:
Ctrl + Shift + T (seguir TCP)
Ctrl + Shift + U (seguir UDP)
Ctrl + Shift + H (seguir HTTP)
Ver conversación completa.
Estadísticas
Statistics → Conversations
Statistics → Endpoints
Statistics → Protocol Hierarchy
Statistics → I/O Graphs
Statistics → Flow Graph
Análisis estadístico.
Colorear paquetes
Clic derecho → Colorize → elegir color
# Reglas de color:
View → Coloring Rules
Ctrl + Shift + C (gestionar reglas)
Destacar visualmente.
Decodificar como
Clic derecho → Decode As...
# Ejemplo: puerto 8443 como HTTP
# O puerto custom como TLS
Forzar interpretación de protocolo.
Segurança
Detectar scans
tcp.flags.syn == 1 && tcp.flags.ack == 0
# Muchas conexiones SYN sin ACK
# de una única IP = port scan
Statistics → Conversations → TCP tab
Identificar port scanning.
Credenciales en texto plano
http contains "password"
http contains "login"
http.authorization
ftp.request.command == "PASS"
smtp contains "AUTH"
Detectar datos no cifrados.
Análisis DNS
dns.flags.response == 0
dns.qry.name contains "malware"
dns.flags.rcode == 3 # NXDOMAIN
Statistics → DNS
Monitorizar consultas DNS.
Tráfico sospechoso
tcp.flags.reset == 1 # RST floods
icmp.type == 8 # ping sweep
arp.duplicate-address-detected
tcp.analysis.retransmission
Identificar anomalías.
Avançado
Exportar objetos
File → Export Objects → HTTP
File → Export Objects → SMB
File → Export Objects → TFTP
# Extraer archivos transferidos
Extraer archivos de la captura.
Exportar paquetes
File → Export Specified Packets
File → Export Packet Dissections
# Formatos: pcapng, pcap, CSV,
# JSON, XML, C arrays
Guardar subconjuntos.
tshark (CLI)
tshark -i eth0 -f "tcp port 80"
tshark -r captura.pcap -Y "http"
tshark -i any -w output.pcap
tshark -r file.pcap -T fields \
-e ip.src -e http.host
Wireshark en línea de comandos.
IO Graph y rendimiento
Statistics → I/O Graphs
# Filtros por gráfico:
# "tcp.analysis.retransmission"
# "http.response.code >= 500"
Statistics → TCP Stream Graphs
Visualizar tráfico a lo largo del tiempo.