🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFiltros de captura y filtros de visualización
4 tareas · 40 min · Principiante
Hay dos filtros que se llaman casi igual y hacen cosas opuestas. El de captura decide qué paquetes llegan al archivo y lo que no pasa no se puede recuperar; el de visualización solo esconde paquetes de un archivo que ya existe. En un encargo la diferencia importa dos veces: para no guardar de más y para no perder la evidencia de un hallazgo. Aquí lees un listado de 24 paquetes de la red de servidores de Panificadora Altavista y haces con consultas lo que haría un filtro de visualización: separar por protocolo, por equipo y por puerto.
Objetivo de la sala
Hay dos filtros que se llaman casi igual y hacen cosas opuestas. El de captura decide qué paquetes llegan al archivo y lo que no pasa no se puede recuperar; el de visualización solo esconde paquetes de un archivo que ya existe. En un encargo la diferencia importa dos veces: para no guardar de más y para no perder la evidencia de un hallazgo. Aquí lees un listado de 24 paquetes de la red de servidores de Panificadora Altavista y haces con consultas lo que haría un filtro de visualización: separar por protocolo, por equipo y por puerto.El filtro de captura se escribe antes de grabar y usa la sintaxis de libpcap (la misma de tcpdump): palabras como host, port, net y operadores and, or, not. Se aplica en el propio punto de escucha y sirve para guardar menos: por ejemplo, solo un servidor y un puerto. Lo que no cumple el filtro nunca llega al disco.
El filtro de visualización se escribe después, sobre el archivo ya hecho, y usa los campos que Wireshark conoce de cada protocolo: ip.addr, tcp.port, dns, http.request. Con él se mira una parte del archivo sin tocar el resto. Se reconoce por la forma de los nombres: los campos llevan puntos.
Responde para continuar
¿Cuál de estas expresiones es un filtro de visualización de Wireshark?
Ver pista de ayuda
Los campos de visualización llevan puntos en el nombre, como ip.addr.
Un filtro de visualización se cambia las veces que haga falta: el archivo no se toca. Un filtro de captura no se puede deshacer: si el archivo se grabó con él, lo que dejó fuera no está. Por eso en un encargo se captura con el filtro más estrecho que la pregunta permita, pero sabiendo que una pregunta nueva puede exigir una captura nueva. Y una captura nueva se hace dentro de la ventana de la carta, no cuando a uno se le ocurre.
Responde para continuar
Capturaste con el filtro de captura «port 80» y ahora necesitas ver las consultas DNS de esa hora. ¿Qué ocurre?
Ver pista de ayuda
El filtro de captura decide qué llega al disco; el de visualización no borra nada.
El filtro de visualización de un equipo, ip.addr == dirección, muestra los paquetes en los que esa dirección es origen o destino: ida y vuelta, no solo lo que envió. Es lo primero que se hace al investigar un puesto concreto. La consola reproduce ese filtro con una consulta que acepta ambos sentidos.
Revisa todo lo que envió o recibió el puesto 10.74.10.31 y cuenta los paquetes.
Responde para continuar
¿Cuántos paquetes envió o recibió el puesto 10.74.10.31 en la captura?
Ver pista de ayuda
Ejecuta `SELECT * FROM captura WHERE origen = '10.74.10.31' OR destino = '10.74.10.31'` y cuenta las filas.
El DNS es un buen filtro de partida porque cada conexión empieza con él. Una consulta que recibe como respuesta «no existe» (NXDOMAIN) indica un nombre al que algo todavía intenta llegar: una configuración vieja, un servicio dado de baja o un error de escritura. No es un hallazgo por sí solo, pero es una pregunta que se le hace al cliente.
Filtra el protocolo DNS y mira las respuestas.
Responde para continuar
¿Qué nombre consultó un puesto y el DNS contestó sin dirección?
Ver pista de ayuda
Ejecuta `SELECT * FROM captura WHERE proto = 'DNS'` y busca la respuesta sin dirección.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.