Wireshark para principiantes: Un proceso estructurado para analizar archivos PCAP

El análisis de PCAP en Wireshark se realiza mapeando el flujo, los tiempos, los protocolos, DNS/TLS/HTTP y la conexión con el activo. Un solo paquete o conexión es una evidencia parcial, por lo que se construye una secuencia y se verifica con fuentes adicionales.
El tráfico de red proporciona una perspectiva que no depende solo del punto final. Permite identificar quién habló con quién, con qué protocolo, en qué orden y con qué volumen, pero requiere una comprensión de los límites de la visibilidad y el cifrado. Este artículo se centra en el análisis PCAP en Wireshark y está destinado a estudiantes de SOC y PT. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en entrevistas profesionales y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre son parciales. La jerarquía de protocolos, los puntos finales y las conversaciones pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: análisis de PCAP educativo con DNS, HTTP y TCP. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de pruebas de penetración, web o nube, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




