🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar Sesióntshark leído línea a línea
5 tareas · 40 min · Principiante
Wireshark es la ventana; tshark es la misma máquina de análisis en la línea de órdenes. Sirve para lo que una ventana hace mal: procesar archivos enormes, repetir siempre el mismo análisis y dejar la salida en un texto que se archiva, se compara y se adjunta a un informe. Aquí no escribes ni ejecutas nada: lees cuatro órdenes ya usadas sobre el archivo del puesto 10.162.20.31 de Hilandería Ortigosa y las salidas que dejaron, y entiendes qué hace cada opción para poder revisar el trabajo de otra persona.
Objetivo de la sala
Wireshark es la ventana; tshark es la misma máquina de análisis en la línea de órdenes. Sirve para lo que una ventana hace mal: procesar archivos enormes, repetir siempre el mismo análisis y dejar la salida en un texto que se archiva, se compara y se adjunta a un informe. Aquí no escribes ni ejecutas nada: lees cuatro órdenes ya usadas sobre el archivo del puesto 10.162.20.31 de Hilandería Ortigosa y las salidas que dejaron, y entiendes qué hace cada opción para poder revisar el trabajo de otra persona.En tshark los dos filtros del módulo siguen existiendo, y se distinguen por la letra. -f es el filtro de captura, con sintaxis de libpcap, y actúa mientras se graba. -Y es el filtro de visualización: se aplica antes de imprimir los paquetes ya decodificados o de escribirlos a un archivo, con la sintaxis de campos del analizador. Para leer un archivo existente se usa -r seguido de su nombre.
Esto es lo que hay que comprobar al revisar una orden ajena: si usa -r, es solo lectura y no puede perder nada; si graba con -f, lo que no cumpla no llegará al archivo.
Responde para continuar
En una orden de tshark que lee un archivo con -r, ¿qué hace la opción -Y?
Ver pista de ayuda
La Y es de visualización; el archivo leído con -r no se modifica.
-T fields cambia el formato de salida a texto en columnas, y cada -e añade un campo. Así, una sola línea de orden reproduce lo que en la ventana serían cuatro columnas añadidas a mano: el tiempo relativo, la dirección de origen, el nombre consultado y el código de respuesta.
Es el formato ideal para buscar por texto, ordenar o cruzar con otra lista, porque cada fila es un paquete y cada columna un dato. En la tabla ordenes está la orden O-1 y en salida_fields, lo que escribió.
Responde para continuar
En la salida de O-1, ¿qué nombre fue respondido con un código de respuesta 3, es decir, un nombre que no existe? Escríbelo.
Ver pista de ayuda
Busca en `salida_fields` la fila cuya columna `dns_flags_rcode` vale 3; el nombre está en la misma fila.
Las estadísticas de la ventana tienen su equivalente en la línea de órdenes con la opción -z, que viene acompañada del tipo de estadística. -z io,phs escribe la jerarquía de protocolos con paquetes y bytes. -z conv,tcp escribe la tabla de conversaciones TCP. -z endpoints,ip lista los extremos IPv4. -z follow,tcp,ascii,N escribe el contenido de la conversación número N.
Con -q se suprime la impresión de cada paquete y queda solo la tabla pedida; sin él, la tabla sale al final, detrás de miles de líneas.
Responde para continuar
Quieres solo la jerarquía de protocolos de un archivo, sin imprimir cada paquete. ¿Qué orden eliges?
Ver pista de ayuda
La jerarquía de protocolos tiene su propia estadística, con las letras phs.
La orden O-2 imprime una fila por conversación TCP, con las dos direcciones pegadas a sus puertos: el puerto de la izquierda es efímero, asignado por el sistema del cliente, y el de la derecha es el del servicio. Los puertos de servicio suelen ser conocidos —443 para la web cifrada, 8080 para una aplicación web interna—, y uno que no encaja con los habituales del resto de filas merece una anotación.
Lo que se pide es el puerto del servidor en la conversación que movió más bytes en total.
Responde para continuar
¿Cuál es el puerto del servidor en la conversación de O-2 con más bytes en total? Escribe solo el número.
Formato esperado: ____
Ver pista de ayuda
En `salida_conv` busca la fila de mayor `bytes_total`; el puerto está pegado a la `direccion_b`, después de los dos puntos.
Una salida de campos es un archivo de texto que se archiva junto al informe, se versiona, se compara con la de la semana anterior y se vuelve a producir con la misma orden sobre el mismo archivo y el mismo resultado. Eso se llama repetibilidad, y es lo que da fuerza a una evidencia: otra persona puede comprobar que lo que escribiste es lo que dice el archivo.
La captura original sigue siendo la fuente. El texto es una vista de ella, y por eso se anota siempre qué orden la produjo y sobre qué archivo.
Responde para continuar
¿Qué ventaja da adjuntar al informe la orden de tshark y su salida de campos?
Ver pista de ayuda
Piensa en qué puede hacer un revisor con la orden y el archivo delante.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.