DevTools

Cheatsheet Wireshark

Analisador de protocolos de rede para segurança e diagnóstico

Volver a los lenguajes
Wireshark
25 tarjetas encontradas
Categorías:
Versiones:

Captura


4 cards
Iniciar / Parar
Ctrl + E      (iniciar captura)
Ctrl + E      (parar captura)
Ctrl + K      (reiniciar captura)
Ctrl + Shift + K (captura con opciones)

Controlar captura de paquetes.

Interfaces
Ctrl + I      (elegir interfaz)
Ctrl + Shift + I (opciones de captura)

# Seleccionar: Wi-Fi, Ethernet,
# Loopback, Any

Elegir interfaz de red.

Archivo
Ctrl + O      (abrir .pcap)
Ctrl + S      (guardar captura)
Ctrl + Shift + S (guardar como)
Ctrl + W      (cerrar)

Abrir y guardar capturas.

Captura con filtro
# Filtro de captura (BPF):
tcp port 80
host 192.168.1.1
not arp and not icmp
tcp portrange 1-1024

Filtrar durante la captura.

Filtros de Display


5 cards
Filtros básicos
http
dns
tcp
udp
icmp
arp
tls

Filtrar por protocolo.

Filtros HTTP
http.request.method == "POST"
http.response.code == 404
http.host == "ejemplo.com"
http contains "password"
http.request.uri contains "admin"

Inspeccionar tráfico web.

Filtrar por IP
ip.addr == 192.168.1.100
ip.src == 10.0.0.1
ip.dst == 10.0.0.2
ip.addr == 192.168.1.0/24

Filtrar por dirección.

Filtrar por puerto
tcp.port == 443
tcp.dstport == 8080
udp.port == 53
tcp.port != 22

Filtrar por puerto.

Operadores lógicos
http && ip.addr == 10.0.0.1
dns || icmp
!arp
tcp.flags.syn == 1 && tcp.flags.ack == 0

Combinar condiciones.

Navegação


4 cards
Moverse entre paquetes
Ctrl + ↓      (paquete siguiente)
Ctrl + ↑      (paquete anterior)
Ctrl + Home   (primer paquete)
Ctrl + End    (último paquete)
Ctrl + G      (ir a paquete #)

Navegar en la lista.

Paneles
Ctrl + Shift + L (lista de paquetes)
Ctrl + Shift + D (detalles)
Ctrl + Shift + B (bytes/hex)
Ctrl + T      (alternar time display)

Alternar entre paneles.

Marcar y saltar
Ctrl + M      (marcar paquete)
Ctrl + Shift + M (ir al marcado)
Ctrl + Shift + A (ir al anterior marcado)
Ctrl + .      (siguiente marcado)

Marcar paquetes importantes.

Búsqueda
Ctrl + F      (buscar)
Ctrl + Shift + F (buscar siguiente)
Ctrl + /      (barra de filtro)
Ctrl + Shift + / (barra de filtro de captura)

Localizar paquetes.

Análise


4 cards
Seguir flujo TCP
Clic derecho → Follow → TCP Stream

# O atajo:
Ctrl + Shift + T (seguir TCP)
Ctrl + Shift + U (seguir UDP)
Ctrl + Shift + H (seguir HTTP)

Ver conversación completa.

Estadísticas
Statistics → Conversations
Statistics → Endpoints
Statistics → Protocol Hierarchy
Statistics → I/O Graphs
Statistics → Flow Graph

Análisis estadístico.

Colorear paquetes
Clic derecho → Colorize → elegir color

# Reglas de color:
View → Coloring Rules
Ctrl + Shift + C (gestionar reglas)

Destacar visualmente.

Decodificar como
Clic derecho → Decode As...

# Ejemplo: puerto 8443 como HTTP
# O puerto custom como TLS

Forzar interpretación de protocolo.

Segurança


4 cards
Detectar scans
tcp.flags.syn == 1 && tcp.flags.ack == 0

# Muchas conexiones SYN sin ACK
# de una única IP = port scan

Statistics → Conversations → TCP tab

Identificar port scanning.

Credenciales en texto plano
http contains "password"
http contains "login"
http.authorization
ftp.request.command == "PASS"
smtp contains "AUTH"

Detectar datos no cifrados.

Análisis DNS
dns.flags.response == 0
dns.qry.name contains "malware"
dns.flags.rcode == 3  # NXDOMAIN

Statistics → DNS

Monitorizar consultas DNS.

Tráfico sospechoso
tcp.flags.reset == 1  # RST floods
icmp.type == 8       # ping sweep
arp.duplicate-address-detected
tcp.analysis.retransmission

Identificar anomalías.

Avançado


4 cards
Exportar objetos
File → Export Objects → HTTP
File → Export Objects → SMB
File → Export Objects → TFTP

# Extraer archivos transferidos

Extraer archivos de la captura.

Exportar paquetes
File → Export Specified Packets
File → Export Packet Dissections

# Formatos: pcapng, pcap, CSV,
# JSON, XML, C arrays

Guardar subconjuntos.

tshark (CLI)
tshark -i eth0 -f "tcp port 80"
tshark -r captura.pcap -Y "http"
tshark -i any -w output.pcap
tshark -r file.pcap -T fields \
  -e ip.src -e http.host

Wireshark en línea de comandos.

IO Graph y rendimiento
Statistics → I/O Graphs

# Filtros por gráfico:
# "tcp.analysis.retransmission"
# "http.response.code >= 500"

Statistics → TCP Stream Graphs

Visualizar tráfico a lo largo del tiempo.