Google+
Mostrando entradas con la etiqueta wireshark. Mostrar todas las entradas
Mostrando entradas con la etiqueta wireshark. Mostrar todas las entradas

11 mayo 2014

TUTORIAL WIRESHARK – 2. UTILIZACIÓN DE FILTROS

Voy a hacer un pequeño recordatorio de lo que os dije en el tutorial número 1: Wireshark antes conocido como Ethereal, es un software de análisis de protocolos que se basa en las librerías Pcap y que se utiliza comunmente como herramienta para realizar un análisis de redes y aplicaciones en red. Soporta unag ran cantidad de protocolos, siendo algunos de ellso ICMP, HTTP, TCP o DNS. Además, es multiplataforma.
¡Comencemos a capturar paquetes!
Antes de nada, como ya sabéis, seleccionaremos la interfaz en la que queramos capturar. En mi caso es wlan0:
tutorial wireshark filtros 1
Hacemos click en ‘Start’ y ya estará funcionando. Veremos que captura muchos paquetes, quizá demasiados. Tenemos muchos protocolos en nuestra captura, pero únicamente queremos uno, o dos, o primero uno y luego otro.
Aprovecho para dar un dato curioso. Si tenéis una Raspberry Pi y habéis hecho el tutorial de “Cómo crear un servidor de impresión con Raspberry Pi“, veréis que captura paquetes de la Raspberry Pi haciendo broadcast (mensaje a toda la red) con esa impresora. Se manda el broadcast cada 31 segundos:

tutorial wireshark filtros 2
Si os fijáis, en el campo de texto, he puesto “cups”, para filtrar los paquetes del protocolo CUPS (Common Unix Printing System), que es el que utiliza mi servidor de impresión con Raspberry Pi.
Como acabamos de ver, una vez iniciada la captura, podemos filtrar los paquetes capturados según sea nuestra necesidad. Podemos conocer los paquetes DNS con los que ha interactuado nuestro equipo filtrando por DNS.  A continuación podéis ver una captura:
tutorial wireshark filtros dns
Otro de los filtros importantes, aunque no más que otros, es el de las peticiones realizadas. Estas peticiones las podemos conocer aplicando el filtro “http.request“. De este modo, podremos conocer todos los GET y POST que hayan sido realizados durante la captura. Podemos observar una captura a continuación:
tutorial wireshark filtros http request
El /wp-admin/admin-ajax.php viene aparece porque estoy escribiendo el post al mismo tiempo que capturo paquetes. De hecho, podemos ver incluso cómo se ha subido la captura anterior, la de ‘http.request’:
tutorial wireshark http request filtros 2
Curioso, ¿verdad? async-upload.php se ejecuta al subir un archivo, como una foto, en este caso, y a continuación vemos que se ha subido correctamente.
También podemos filtrar por IP de destino o de origen. Por ejemplo, si quiero ver todo lo que estoy interactuando con Geeky Theory, filtraré los paquetes que contengan la IP de Geeky Theory como destino o como origen. En este caso lo haré como destino, así que escribiré:
tutorial wireshark filtros IP geeky theory
Estos son algunos tipos de filtros que podemos aplicar en la captura de paquetes con Wireshark. Hay muchísimas combinaciones, así que podéis probar todo lo que queráis. Espero que os haya servido de ayuda. ¡Un saludo!

TUTORIAL WIRESHARK – 1. INSTALACIÓN Y PRIMEROS PASOS


WIRESHARK_1
¿Qué es Wireshark?
Wireshark, antes conocido como Ethereal, es un software de análisis de protocolos que se basa en las librerías Pcap y que, como he dicho anteriormente, se utiliza comunmente como herramienta para realizar un análisis de redes y aplicaciones en red. Wireshark soporta una gran cantidad de protocolos (más de 450), como ICMP, HTTP, TCP, DNS, y un largo etcétera.
Wireshark_Icon
Funciona en varias plataformas, como Windows, OS X, Linux y UNIX. Es usado regularmente por desarrolladores, profesionales de la seguridad y en muchos casos para la educación. Es totalmente gratis y de código libre. Además, está publicado bajo licencia GNU GPL versión 2.
Una de las ventajas que tiene Wireshark es que en un momento dado, podemos dejar capturando datos en una red el tiempo que queramos y, posteriormente almacenarlos, con el fin de poder realizar el análisis más adelante. Esto es algo totalmente necesario, porque son miles los paquetes que se capturan en una red y, si tratamos de hacer el análisis en el mismo instante, nos veríamos desbordados.
¿Cómo instalo Wireshark?
Muy sencillo. En Windows y OS X, abrimos la siguiente URL:
y seleccionamos el ítem deseado.
Por otra parte, en linux:
sudo apt-get install wireshark
Ya lo tenemos instalado. Para iniciarlo, lo haremos en modo administrador o superusuario.
¿Cómo es Wireshark y cuáles son sus posibilidades?
Wireshark posee una interfaz gráfica, la cual facilita mucho su uso, aunque también disponemos de una versión en modo texto llamada tshark.
Screenshot from 2013-05-07 17:52:25

XIImY
Una de las virtudes de Wireshark es el filtrado que podemos hacer de los datos capturados. Podemos filtrar protocolos, IP origen o destino, por un rango de direcciones IP, puertos o tráfico unicast, entre una larga lista de opciones. Podemos introducir nosotros manualmente los filtros en una casilla o seleccionar estos filtros de una lista:
Filtros Wireshark
Además, podremos seleccionar varias interfaces en las que capturar. En mi caso, tengo las siguientes y selecciono la que estoy usando:
interfaces wireshark
¿Cómo empiezo a capturar paquetes?
Si seleccionamos las opciones de interfaces de captura, nos aparece esto. Capturaremos siempre en modo promicuo, con el fin de poder capturar los paquetes de la red en la que estamos, no sólo los nuestros, aunque he de decir que no todas las tarjetas de red son compatibles con este modo. Para iniciar la captura, pulsaremos en “Start”.
capture options wireshark
Tras pulsar “Start”, obtendremos lo siguiente:
paquetes wireshark
Esta ventana tiene 3 partes importantes:
  1. Aquí veremos los paquetes capturados. En este caso, estoy mostrando paquetes TCP desde y hacia mi ordenador (mi IP es la 192.168.142.33).
  2. En esta parte veremos el desglose y la información detallada de los paquetes capturados.
  3. Vemos el contenido de los paquetes.
Doy por finalizado este tutorial, recopilando la información proporcionada.
  1. Qué es Wireshark.
  2. Cómo instalar Wireshark.
  3. Cómo es Wireshark y cuáles son sus posibilidades.
  4. Cómo empezar a capturar paquetes.
Este primer tutorial ha sido la primera toma de contacto con Wireshark. En los siguientes tutoriales entraremos más a fondo en varios temas, como por ejemplo el filtrado o los distintos tipos de protocolos.
Espero que os haya gustado y que sigáis estos tutoriales. Siempre es bueno tener unos conocimientos mínimos sobre estos temas.
¡Un saludo!

LinkWithin

Related Posts Plugin for WordPress, Blogger...