Wireshark organiza la información en tres paneles:
Panel de Lista (arriba): Cada línea es un paquete. Permite filtrar, ordenar y seleccionar.
Panel de Detalles (medio): Desglose jerárquico del paquete en capas (Frame → Ethernet → IP → TCP/UDP → Aplicación).
Panel de Bytes (abajo): Volcado hexadecimal y ASCII del paquete completo.
Columna Delta Time
El Delta Time es el intervalo entre paquetes consecutivos. Para añadirlo como columna:
Clic derecho en cabecera de columnas → Column Preferences
Añadir columna con Type:Delta time displayed
Delta observado
Significado
~102.4 ms constante
Captura limpia, el AP emite Beacons correctamente
~204 ms, ~306 ms
Pérdida de paquetes (saltos de Beacon)
Valores aleatorios
Sin filtrar por MAC, mezcla de redes
Filtros esenciales
WiFi y capa de enlace
# Solo Beacons (anuncios de redes)wlan.fc.type_subtype == 0x08# Solo Probe Requests (dispositivos buscando redes)wlan.fc.type_subtype == 0x04# Tráfico de un dispositivo específicowlan.addr == AA:BB:CC:DD:EE:FF# Handshakes WPA (intentos de autenticación)eapol# Redes ocultas (sin SSID en Beacon)wlan.ssid == ""
Limpieza y enfoque
# Solo tu tráfico, excluyendo ruido Google/YouTube y SSDP/mDNSip.addr == 192.168.1.X && !quic && !ssdp && !mdns# Solo DNS y saludos TLS (¿a dónde navegas?)dns || tls.handshake.type == 1# Descubrimiento de red localarp || nbns || browser
Rendimiento y diagnóstico
# Paquetes grandes (> 1350 bytes) -- candidatos a fragmentación MTUframe.len > 1350# Saludos TCP con latencia > 100mstcp.analysis.initial_rtt > 0.1# Retransmisiones y Duplicate ACKstcp.analysis.retransmission || tcp.analysis.duplicate_ack# Resets de conexióntcp.flags.reset == 1# DNS sobre IPv6dns && ipv6
TLS y seguridad
# Solo Client Hello (inspección de SNI sin descifrar)tls.handshake.type == 1# Certificados enviados por el servidortls.handshake.type == 11# JA4 fingerprinttls.handshake.ja4
Anatomía de un paquete WiFi
Capa 1 — Frame (metadatos de captura)
Frame Length: Tamaño en bytes del paquete capturado.
Arrival Time / Delta Time: Marca temporal y diferencia con el paquete anterior.
Protocols in frame: Cadena de dissectors aplicados (eth:ip:tcp:tls…).