Wireshark: Guía de Análisis de Paquetes


La interfaz de Wireshark

Wireshark organiza la información en tres paneles:

  • Panel de Lista (arriba): Cada línea es un paquete. Permite filtrar, ordenar y seleccionar.
  • Panel de Detalles (medio): Desglose jerárquico del paquete en capas (Frame → Ethernet → IP → TCP/UDP → Aplicación).
  • Panel de Bytes (abajo): Volcado hexadecimal y ASCII del paquete completo.

Columna Delta Time

El Delta Time es el intervalo entre paquetes consecutivos. Para añadirlo como columna:

  1. Clic derecho en cabecera de columnas → Column Preferences
  2. Añadir columna con Type: Delta time displayed
Delta observadoSignificado
~102.4 ms constanteCaptura limpia, el AP emite Beacons correctamente
~204 ms, ~306 msPérdida de paquetes (saltos de Beacon)
Valores aleatoriosSin filtrar por MAC, mezcla de redes

Filtros esenciales

WiFi y capa de enlace

# Solo Beacons (anuncios de redes)
wlan.fc.type_subtype == 0x08
 
# Solo Probe Requests (dispositivos buscando redes)
wlan.fc.type_subtype == 0x04
 
# Tráfico de un dispositivo específico
wlan.addr == AA:BB:CC:DD:EE:FF
 
# Handshakes WPA (intentos de autenticación)
eapol
 
# Redes ocultas (sin SSID en Beacon)
wlan.ssid == ""

Limpieza y enfoque

# Solo tu tráfico, excluyendo ruido Google/YouTube y SSDP/mDNS
ip.addr == 192.168.1.X && !quic && !ssdp && !mdns
 
# Solo DNS y saludos TLS (¿a dónde navegas?)
dns || tls.handshake.type == 1
 
# Descubrimiento de red local
arp || nbns || browser

Rendimiento y diagnóstico

# Paquetes grandes (> 1350 bytes) -- candidatos a fragmentación MTU
frame.len > 1350
 
# Saludos TCP con latencia > 100ms
tcp.analysis.initial_rtt > 0.1
 
# Retransmisiones y Duplicate ACKs
tcp.analysis.retransmission || tcp.analysis.duplicate_ack
 
# Resets de conexión
tcp.flags.reset == 1
 
# DNS sobre IPv6
dns && ipv6

TLS y seguridad

# Solo Client Hello (inspección de SNI sin descifrar)
tls.handshake.type == 1
 
# Certificados enviados por el servidor
tls.handshake.type == 11
 
# JA4 fingerprint
tls.handshake.ja4

Anatomía de un paquete WiFi

Capa 1 — Frame (metadatos de captura)

  • Frame Length: Tamaño en bytes del paquete capturado.
  • Arrival Time / Delta Time: Marca temporal y diferencia con el paquete anterior.
  • Protocols in frame: Cadena de dissectors aplicados (eth:ip:tcp:tls…).

Capa 2 — IEEE 802.11 Wireless LAN

  • Type/Subtype: 0x08 = Beacon, 0x04 = Probe Request, 0x0b = Authentication.
  • Receiver / Transmitter Address: MACs de radio reales.
  • Frame Control Flags: Retry indica congestión; PWR MGT indica que el dispositivo entra en ahorro de energía.

Capa 2 — Tagged Parameters (en tramas de gestión)

TagContenido
SSIDNombre de la red
DS ParameterCanal de operación
RSN InformationTipo de cifrado (AES-CCM, TKIP) y AKM (PSK, 802.1X)
Vendor SpecificInformación del fabricante (WPS, etc.)

Capa 3 — IP

  • Total Length: Tamaño del datagrama IP. Si es 1500 con DF=1 y el túnel solo admite 1350 → el paquete se descarta (problema clásico de MTU).
  • Flags → Don’t Fragment: Si está activo (Set), el router no puede fragmentar y descarta si supera el MTU del siguiente salto.
  • TTL: Número de saltos restantes. Diferencia con el TTL inicial (típicamente 64, 128 o 255) indica distancia en hops.

Capa 4 — TCP

FlagSignificado
SYNInicio de conexión
SYN, ACKRespuesta del servidor
ACKConfirmación (90% del tráfico)
PSH, ACKDatos que deben entregarse a la aplicación
RSTCorte abrupto de conexión
FINCierre ordenado
  • iRTT (Initial Round Trip Time): Latencia del handshake TCP inicial. Valores >100ms sugieren distancia geográfica o congestión.
  • Window Size: Ventana de recepción. Controla el flujo de datos.
  • TCP Keep-Alive: Paquete de 1 byte para mantener viva la conexión. Típico cada 30-60s.
  • TCP Retransmission / Dup ACK: Indican pérdida de paquetes. Si son frecuentes, hay congestión o problema de MTU.

Capa 5 — TLS

  • Client Hello: Incluye SNI (a qué dominio te conectas), suites de cifrado soportadas, y extensiones (ECH, Post-Quantum).
  • Server Hello: Selecciona suite de cifrado y envía certificado.
  • Certificate: Cadena de certificados X.509. Revisar: emisor, validez, SAN, Key Usage.
  • JA3 / JA4: Fingerprint del cliente TLS. Permite identificar software y detectar anomalías sin descifrar tráfico.

Tabla resumen de filtros por objetivo

ObjetivoFiltro
Solo Beaconswlan.fc.type_subtype == 0x08
Solo un dispositivowlan.addr == MAC
Handshakes WPAeapol
Tráfico sin ruidoip.addr == IP && !quic && !ssdp && !mdns
Sitios visitadosdns || tls.handshake.type == 1
Latencia altatcp.analysis.initial_rtt > 0.1
Paquetes grandesframe.len > 1350
Retransmisionestcp.analysis.retransmission
Cortes anómalostcp.flags.reset == 1
Fingerprint TLStls.handshake.ja4

Artefactos de investigación

ArtefactoRuta en Wireshark
SNI (a qué dominio vas)TLS → Handshake → Extension → server_name
JA4 fingerprintAnálisis post-dissection → tls.handshake.ja4
iRTT (latencia inicial)TCP → [SEQ/ACK analysis] → iRTT
Certificados X.509TLS → Handshake → Certificate
MTU y fragmentaciónIP → Flags → Don't Fragment + Total Length
DNS queriesDNS → Queries → Name