Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

tshark leído línea a línea

5 tareas · 40 min · Principiante

Wireshark es la ventana; tshark es la misma máquina de análisis en la línea de órdenes. Sirve para lo que una ventana hace mal: procesar archivos enormes, repetir siempre el mismo análisis y dejar la salida en un texto que se archiva, se compara y se adjunta a un informe. Aquí no escribes ni ejecutas nada: lees cuatro órdenes ya usadas sobre el archivo del puesto 10.162.20.31 de Hilandería Ortigosa y las salidas que dejaron, y entiendes qué hace cada opción para poder revisar el trabajo de otra persona.

0 de 5 · 0%

Objetivo de la sala

Wireshark es la ventana; tshark es la misma máquina de análisis en la línea de órdenes. Sirve para lo que una ventana hace mal: procesar archivos enormes, repetir siempre el mismo análisis y dejar la salida en un texto que se archiva, se compara y se adjunta a un informe. Aquí no escribes ni ejecutas nada: lees cuatro órdenes ya usadas sobre el archivo del puesto 10.162.20.31 de Hilandería Ortigosa y las salidas que dejaron, y entiendes qué hace cada opción para poder revisar el trabajo de otra persona.

En tshark los dos filtros del módulo siguen existiendo, y se distinguen por la letra. -f es el filtro de captura, con sintaxis de libpcap, y actúa mientras se graba. -Y es el filtro de visualización: se aplica antes de imprimir los paquetes ya decodificados o de escribirlos a un archivo, con la sintaxis de campos del analizador. Para leer un archivo existente se usa -r seguido de su nombre.

Esto es lo que hay que comprobar al revisar una orden ajena: si usa -r, es solo lectura y no puede perder nada; si graba con -f, lo que no cumpla no llegará al archivo.

Responde para continuar

En una orden de tshark que lee un archivo con -r, ¿qué hace la opción -Y?

Ver pista de ayuda

La Y es de visualización; el archivo leído con -r no se modifica.

-T fields cambia el formato de salida a texto en columnas, y cada -e añade un campo. Así, una sola línea de orden reproduce lo que en la ventana serían cuatro columnas añadidas a mano: el tiempo relativo, la dirección de origen, el nombre consultado y el código de respuesta.

Es el formato ideal para buscar por texto, ordenar o cruzar con otra lista, porque cada fila es un paquete y cada columna un dato. En la tabla ordenes está la orden O-1 y en salida_fields, lo que escribió.

Responde para continuar

En la salida de O-1, ¿qué nombre fue respondido con un código de respuesta 3, es decir, un nombre que no existe? Escríbelo.

Ver pista de ayuda

Busca en `salida_fields` la fila cuya columna `dns_flags_rcode` vale 3; el nombre está en la misma fila.

Las estadísticas de la ventana tienen su equivalente en la línea de órdenes con la opción -z, que viene acompañada del tipo de estadística. -z io,phs escribe la jerarquía de protocolos con paquetes y bytes. -z conv,tcp escribe la tabla de conversaciones TCP. -z endpoints,ip lista los extremos IPv4. -z follow,tcp,ascii,N escribe el contenido de la conversación número N.

Con -q se suprime la impresión de cada paquete y queda solo la tabla pedida; sin él, la tabla sale al final, detrás de miles de líneas.

Responde para continuar

Quieres solo la jerarquía de protocolos de un archivo, sin imprimir cada paquete. ¿Qué orden eliges?

Ver pista de ayuda

La jerarquía de protocolos tiene su propia estadística, con las letras phs.

La orden O-2 imprime una fila por conversación TCP, con las dos direcciones pegadas a sus puertos: el puerto de la izquierda es efímero, asignado por el sistema del cliente, y el de la derecha es el del servicio. Los puertos de servicio suelen ser conocidos —443 para la web cifrada, 8080 para una aplicación web interna—, y uno que no encaja con los habituales del resto de filas merece una anotación.

Lo que se pide es el puerto del servidor en la conversación que movió más bytes en total.

Responde para continuar

¿Cuál es el puerto del servidor en la conversación de O-2 con más bytes en total? Escribe solo el número.

Formato esperado: ____

Ver pista de ayuda

En `salida_conv` busca la fila de mayor `bytes_total`; el puerto está pegado a la `direccion_b`, después de los dos puntos.

Una salida de campos es un archivo de texto que se archiva junto al informe, se versiona, se compara con la de la semana anterior y se vuelve a producir con la misma orden sobre el mismo archivo y el mismo resultado. Eso se llama repetibilidad, y es lo que da fuerza a una evidencia: otra persona puede comprobar que lo que escribiste es lo que dice el archivo.

La captura original sigue siendo la fuente. El texto es una vista de ella, y por eso se anota siempre qué orden la produjo y sobre qué archivo.

Responde para continuar

¿Qué ventaja da adjuntar al informe la orden de tshark y su salida de campos?

Ver pista de ayuda

Piensa en qué puede hacer un revisor con la orden y el archivo delante.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad