Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe – Wireshark: The Basics

TryHackMe – Wireshark: The Basics

Hola hacketones! Bienvenidos a un nuevo CTF de la ruta de Cyber Security 101 para la certificación SEC1 en este post resolveremos: TryHackMe – Wireshark: The Basics

Tarea 1 Introducción

Wireshark es una herramienta de análisis de paquetes de red multiplataforma y de código abierto, capaz de rastrear e investigar el tráfico en tiempo real e inspeccionar capturas de paquetes ( PCAP ). Se utiliza comúnmente como una de las mejores herramientas de análisis de paquetes. En esta sesión, analizaremos los fundamentos de Wireshark y lo utilizaremos para realizar análisis fundamentales de paquetes.


Nota: Hay una máquina virtual conectada a esta sala. No necesita SSH ni RDP ; la sala ofrece la función «Vista dividida». Le recomendamos completar el módulo de Redes antes de empezar a trabajar en esta sala.

Hay dos archivos de captura en la máquina virtual . Puede usar el archivo «http1.pcapng» para simular las acciones que se muestran en las capturas de pantalla. Tenga en cuenta que debe usar el archivo «Exercise.pcapng» para responder las preguntas.

Responda las preguntas a continuación

¿Qué archivo se utiliza para simular las capturas de pantalla?

http1.pcapng

¿Qué archivo se utiliza para responder las preguntas?

Exercise.pcapng

Tarea 2 Descripción general de la herramienta

Casos de uso

Wireshark es una de las herramientas de análisis de tráfico más potentes disponibles. Tiene múltiples usos:

  • Detectar y solucionar problemas de red, como puntos de falla de carga de red y congestión.
  • Detectar anomalías de seguridad, como hosts no autorizados, uso anormal de puertos y tráfico sospechoso.
  • Investigar y aprender detalles del protocolo, como códigos de respuesta y datos de carga útil. 

Nota:  Wireshark no es un sistema de detección de intrusiones ( IDS ). Solo permite a los analistas descubrir e investigar los paquetes a fondo. Tampoco los modifica, sino que los lee. Por lo tanto, la detección de cualquier anomalía o problema de red depende en gran medida de los conocimientos y la capacidad de investigación del analista.

GUI y datos

La interfaz gráfica de Wireshark se abre con una única página todo en uno que ayuda a los usuarios a analizar el tráfico de diversas maneras. A primera vista, destacan cinco secciones.

Barra de herramientasLa barra de herramientas principal contiene varios menús y accesos directos para rastrear y procesar paquetes, incluidos filtrado, clasificación, resumen, exportación y fusión. 
Barra de filtro de visualizaciónLa sección principal de consultas y filtrado.
Archivos recientesLista de los archivos investigados recientemente. Puede recuperarlos haciendo doble clic. 
Filtro de captura e interfacesFiltros de captura y puntos de rastreo disponibles (interfaces de red). La interfaz de red es el punto de conexión entre un ordenador y una red. La conexión de software (p. ej., lo, eth0 y ens33) habilita el hardware de red.
Barra de estadoEstado de la herramienta, perfil e información del paquete numérico.

La siguiente imagen muestra la ventana principal de Wireshark. Las secciones explicadas en la tabla están resaltadas. Ahora abra Wireshark y siga la guía.

Cargando archivos PCAP

La imagen de arriba muestra la interfaz vacía de Wireshark. La única información disponible es el archivo «http1.cap», procesado recientemente. Carguemos ese archivo y veamos la presentación detallada del paquete de Wireshark. Tenga en cuenta que también puede usar el menú «Archivo» , arrastrando y soltando el archivo o haciendo doble clic en él para cargar un archivo pcap .

Ahora podemos ver el nombre del archivo procesado, el número detallado de paquetes y sus detalles. Estos se muestran en tres paneles diferentes, lo que nos permite verlos en diferentes formatos. 

Panel de lista de paquetesResumen de cada paquete (direcciones de origen y destino, protocolo e información del paquete). Puede hacer clic en la lista para seleccionar un paquete y analizarlo más a fondo. Una vez seleccionado, los detalles aparecerán en los demás paneles.
Panel de detalles del paqueteDesglose detallado del protocolo del paquete seleccionado.
Panel de bytes de paquetesRepresentación hexadecimal y ASCII decodificada del paquete seleccionado. Resalta el campo del paquete según la sección seleccionada en el panel de detalles. 

Paquetes para colorear

Además de la información rápida de los paquetes, Wireshark también colorea los paquetes según diferentes condiciones y el protocolo para detectar rápidamente anomalías y protocolos en las capturas (esto explica por qué casi todo está en verde en las capturas de pantalla). Este vistazo a la información de los paquetes puede ayudarle a encontrar exactamente lo que busca durante el análisis. Puede crear reglas de color personalizadas para detectar eventos de interés mediante filtros de visualización, que abordaremos en la siguiente sección. Ahora, centrémonos en los valores predeterminados y en cómo ver y usar los detalles de los datos representados.

Wireshark ofrece dos métodos para colorear paquetes: reglas temporales, disponibles solo durante una sesión de programa, y reglas permanentes, guardadas en el archivo de preferencias (perfil) y disponibles para la siguiente sesión. Puede usar el menú contextual o el  menú «Ver –> Reglas de color»  para crear reglas de color permanentes. El  menú «Colorear lista de paquetes»  activa o desactiva las reglas de color. La coloración temporal de paquetes se realiza con el menú contextual o el  menú «Ver –> Filtro de conversación»  , que se explica en la TAREA 5.

La coloración permanente predeterminada se muestra a continuación.

Detectar el tráfico

Puede usar el botón azul «Shark» para iniciar el rastreo de red (captura de tráfico); el botón rojo lo detendrá y el botón verde lo reiniciará. La barra de estado también mostrará la interfaz de rastreo utilizada y el número de paquetes recopilados.

Fusionar archivos PCAP

Wireshark puede combinar dos archivos pcap en uno solo. Puede usar el   menú «Archivo -> Fusionar» para fusionar un pcap con el procesado. Al seleccionar el segundo archivo, Wireshark mostrará el número total de paquetes en el archivo seleccionado. Al hacer clic en «Abrir», se fusionarán el archivo pcap existente con el seleccionado y se creará uno nuevo . Tenga en cuenta que debe guardar el archivo pcap fusionado antes de trabajar en él.

Ver detalles del archivo

Conocer los detalles del archivo es útil. Especialmente al trabajar con varios archivos pcap , a veces necesitará conocer y recordar los detalles del archivo (hash del archivo, hora de captura, comentarios del archivo de captura, interfaz y estadísticas) para identificarlo, clasificarlo y priorizarlo. Puede ver los detalles en » Estadísticas -> Propiedades del archivo de captura»  o haciendo clic en el  icono de pcap en la esquina inferior izquierda  de la ventana.

Ver imagen

Responda las preguntas a continuación

Utilice el archivo «Exercise.pcapng» para responder las preguntas.

Lee los comentarios del archivo de captura . ¿Qué es la bandera?

TryHackMe_Wireshark_Demo

¿Cuál es el número total de paquetes?

58620

¿Cuál es el valor hash SHA256 del archivo de captura?

f446de335565fb0b0ee5e5a3266703c778b2f3dfad7efeaeccb2da5641a6d6eb

Tarea 3 Disección de paquetes

Disección de paquetes

La disección de paquetes, también conocida como disección de protocolos, investiga los detalles de los paquetes decodificando los protocolos y campos disponibles. Wireshark admite una amplia gama de protocolos para la disección, y también puede escribir sus propios scripts de disección. Puede encontrar más información sobre la disección aquí .

Nota: Esta sección explica cómo Wireshark utiliza las capas OSI para descomponer paquetes y cómo usarlas para el análisis. Se espera que ya tenga conocimientos básicos del modelo OSI y su funcionamiento. 

Detalles del paquete

Puede hacer clic en un paquete en el panel de lista de paquetes para abrir sus detalles (al hacer doble clic, se abrirán en una nueva ventana). Los paquetes constan de 5 a 7 capas según el modelo OSI. Las repasaremos todas en un paquete HTTP a partir de una captura de ejemplo. La imagen a continuación muestra el paquete número 27.

Cada vez que haga clic en un detalle, se resaltará la parte correspondiente en el panel de bytes del paquete.

Veamos más de cerca el panel de detalles.

Podemos ver siete capas distintas en el paquete: trama/paquete, origen [MAC], origen [IP], protocolo, errores de protocolo, protocolo de aplicación y datos de aplicación. A continuación, analizaremos las capas con más detalle.

El marco (capa 1): esto le mostrará qué marco/paquete está viendo y detalles específicos de la capa física del modelo OSI.

Origen [MAC] (Capa 2): Esto le mostrará las direcciones MAC de origen y destino; de la capa de enlace de datos del modelo OSI.

Origen [IP] (Capa 3): Esto le mostrará las direcciones IPv4 de origen y destino; de la capa de red del modelo OSI.

Protocolo (Capa 4): Aquí le mostrará detalles del protocolo utilizado ( UDP / TCP ) y los puertos de origen y destino; de la capa de transporte del modelo OSI.

Errores de protocolo: esta continuación de la cuarta capa muestra segmentos específicos de TCP que fue necesario reensamblar.

Protocolo de Aplicación (Capa 5): Muestra detalles específicos del protocolo utilizado, como HTTP , FTP y SMB . Pertenecen a la capa de aplicación del modelo OSI.

Datos de la aplicación:  esta extensión de la quinta capa puede mostrar los datos específicos de la aplicación.

Ahora que entendemos de qué se compone un paquete general, veamos varios protocolos de aplicación y sus detalles específicos.

Responda las preguntas a continuación

Utilice el archivo «Exercise.pcapng» para responder las preguntas.

Vea el paquete número 38. ¿Qué lenguaje de marcado se utiliza en el protocolo HTTP?

eXtensible Markup Language

¿Cuál es la fecha de llegada del paquete? (Formato de respuesta: Mes/Día/Año)

05/13/2004

¿Qué es el valor TTL?

47

¿Cuál es el tamaño de la carga útil TCP?

424

¿Cuál es el valor de la etiqueta electrónica?

9a01a-4696-7e354b00

 

Task 4 Packet Navigation

Números de paquetes

Wireshark calcula la cantidad de paquetes investigados y asigna un número único a cada uno. Esto facilita el análisis de capturas grandes y facilita el retorno a un punto específico de un evento. 

Ir al paquete

Los números de paquete no solo ayudan a contar el número total de paquetes ni a facilitar la búsqueda o investigación de paquetes específicos. Esta función no solo permite navegar entre paquetes, sino que también proporciona seguimiento de paquetes dentro del marco y encuentra el siguiente paquete en la parte específica de la conversación. Puede usar el  menú «Ir»  y la barra de herramientas para ver paquetes específicos.

Encontrar paquetes

Además del número de paquete, Wireshark puede encontrarlos por su contenido. Puede usar el menú «Editar –> Buscar paquete» para buscar un evento de interés dentro de los paquetes. Esto ayuda a analistas y administradores a encontrar patrones de intrusión específicos o rastros de fallos.

Hay dos puntos cruciales para encontrar paquetes. El primero es conocer el tipo de entrada. Esta función acepta cuatro tipos de entradas (filtro de visualización, hexadecimal, cadena y expresiones regulares). Las búsquedas de cadenas y expresiones regulares son las más comunes. Las búsquedas no distinguen entre mayúsculas y minúsculas, pero puede configurar la distinción entre mayúsculas y minúsculas haciendo clic en el botón de opción.

El segundo punto es elegir el campo de búsqueda. Puede realizar búsquedas en los tres paneles (lista de paquetes, detalles del paquete y bytes del paquete), y es importante conocer la información disponible en cada panel para encontrar el evento de interés. Por ejemplo, si intenta encontrar la información disponible en el panel de detalles del paquete y realiza la búsqueda en el panel de lista de paquetes, Wireshark no la encontrará aunque exista.

Marcar paquetes

Marcar paquetes es otra función útil para los analistas. Puede encontrar o señalar un paquete específico para su posterior investigación marcándolo. Esto ayuda a los analistas a identificar un evento de interés o a exportar paquetes específicos de la captura.  Puede usar el menú «Editar» o  el menú «clic derecho» para marcar o desmarcar paquetes. 

Los paquetes marcados se mostrarán en negro, independientemente del color original que represente el tipo de conexión. Tenga en cuenta que la información de los paquetes marcados se renueva en cada sesión de archivo, por lo que se perderán tras cerrar el archivo de captura. 

Comentarios del paquete

Al igual que el marcado de paquetes, los comentarios son otra función útil para los analistas. Se pueden agregar comentarios a paquetes específicos que facilitarán la investigación o recordarán y señalarán puntos importantes o sospechosos a otros analistas de la capa. A diferencia del marcado de paquetes, los comentarios pueden permanecer en el archivo de captura hasta que el operador los elimine.

Paquetes de exportación

Los archivos de captura pueden contener miles de paquetes en un solo archivo. Como se mencionó anteriormente, Wireshark no es un sistema de detección de intrusos (IDS) , por lo que a veces es necesario separar paquetes específicos del archivo y analizarlos a fondo para resolver un incidente.  Esta funcionalidad permite a los analistas compartir únicamente los paquetes sospechosos (alcance determinado). De esta forma, se evita la información redundante en el proceso de análisis. Puede usar el menú «Archivo» para exportar paquetes.

Exportar objetos (archivos)

Wireshark puede extraer archivos transferidos a través de la red. Para un analista de seguridad, es vital descubrir los archivos compartidos y guardarlos para su posterior investigación. La exportación de objetos solo está disponible para flujos de protocolos seleccionados (DICOM, HTTP , IMF, SMB y TFTP).

Formato de visualización de la hora

Wireshark lista los paquetes a medida que se capturan, por lo que investigar el flujo predeterminado no siempre es la mejor opción. Por defecto, Wireshark muestra la hora en «Segundos desde el inicio de la captura». Para una mejor visualización, se suele usar el formato de visualización de hora UTC . Puede usar el  menú «Ver –> Formato de visualización de hora»  para cambiar el formato de visualización de hora.

Información del experto

Wireshark también detecta estados específicos de los protocolos para ayudar a los analistas a identificar fácilmente posibles anomalías y problemas. Tenga en cuenta que estas son solo sugerencias y que siempre existe la posibilidad de falsos positivos o negativos. La información de expertos puede proporcionar un grupo de categorías con tres niveles de gravedad diferentes. Los detalles se muestran en la tabla a continuación.

GravedadColorInformación
CharlarAzulInformación sobre el flujo de trabajo habitual.
NotaCianEventos notables como códigos de error de aplicación.
AdvertirAmarilloAdvertencias como códigos de error inusuales o declaraciones de problemas.
ErrorRojoProblemas como paquetes malformados.

Los grupos de información más frecuentes se enumeran en la tabla a continuación. Puede consultar la documentación oficial de Wireshark para obtener más información sobre las entradas de información de expertos.

GrupoInformaciónGrupoInformación
Suma de comprobaciónErrores de suma de comprobación.ObsoletoUso de protocolo obsoleto.
ComentarioDetección de comentarios de paquetes.MalformadoDetección de paquetes malformados.

Puede usar la sección inferior izquierda de la barra de estado o el menú «Analizar –> Información del experto» para ver todas las entradas de información disponibles mediante un cuadro de diálogo. Este mostrará el número de paquete, el resumen, el protocolo del grupo y el total de incidencias.

Responda las preguntas a continuación

Utilice el archivo «Exercise.pcapng» para responder las preguntas.

Busca la cadena «r4w» en los detalles del paquete. ¿Cuál es el nombre del artista 1?

r4w8173

Vaya al paquete 12 y lea los comentarios. ¿Cuál es la respuesta?

Nota: Use  el comando de terminal md5sum <filename> para obtener el hash MD5.

911cd574a42865a956ccde2d04495ebf

Hay un archivo «.txt» dentro del archivo de captura. Encuentra el archivo y léelo. ¿Cómo se llama el extraterrestre?

PACKETMASTER

Consulta la sección de información de expertos. ¿Cuántas advertencias hay?

1636

Filtrado de paquetes

Wireshark cuenta con un potente motor de filtrado que ayuda a los analistas a restringir el tráfico y centrarse en el evento de interés. Wireshark ofrece dos tipos de enfoques de filtrado: filtros de captura y filtros de visualización. Los filtros de captura se utilizan para  capturar únicamente los paquetes válidos para el filtro utilizado. Los filtros de visualización se utilizan para  visualizar los paquetes válidos para dicho filtro. Analizaremos las diferencias y el uso avanzado de estos filtros en la siguiente sala. Ahora, centrémonos en el uso básico de los filtros de visualización, que serán de gran ayuda para los analistas.

Los filtros son consultas específicas diseñadas para los protocolos disponibles en la referencia oficial de protocolos de Wireshark. Si bien los filtros solo sirven para investigar el evento de interés, existen dos maneras de filtrar el tráfico y eliminar el ruido del archivo de captura. La primera utiliza consultas y la segunda, el menú contextual. Wireshark ofrece una potente interfaz gráfica de usuario (GUI) , y existe una regla de oro para los analistas que no desean escribir consultas para tareas básicas:  «Si puedes hacer clic en él, puedes filtrarlo y copiarlo» .

Aplicar como filtro

Esta es la forma más básica de filtrar el tráfico. Al analizar un archivo de captura, puede hacer clic en el campo que desea filtrar y usar el  menú contextual o  el menú «Analizar  -> Aplicar como filtro»  para filtrar el valor específico. Una vez aplicado el filtro, Wireshark generará la consulta de filtro necesaria, la aplicará, mostrará los paquetes según su elección y ocultará los paquetes no seleccionados del panel de lista de paquetes. Tenga en cuenta que el número total de paquetes y los paquetes mostrados siempre se muestran en la barra de estado.

Filtro de conversación

Al usar la opción «Aplicar como filtro», se filtra solo una entidad del paquete. Esta opción es una buena manera de investigar un valor específico en los paquetes. Sin embargo, supongamos que desea investigar un número de paquete específico y todos los paquetes vinculados, centrándose en las direcciones IP y los números de puerto. En ese caso, la opción «Filtro de conversación» le permite ver solo los paquetes relacionados y ocultar el resto fácilmente. Puede usar el menú contextual o el menú » Analizar -> Filtro de conversación » para filtrar conversaciones.

Conversación sobre cómo colorear

Esta opción es similar al «Filtro de conversación», con una diferencia: resalta los paquetes vinculados sin aplicar un filtro de visualización y reduce el número de paquetes visualizados. Funciona con la opción «Reglas de coloración» y cambia los colores de los paquetes sin tener en cuenta la regla de color aplicada previamente. Puede usar el menú contextual o el menú «Ver –> Colorear conversación» para colorear un paquete vinculado con un solo clic. Tenga en cuenta que puede usar el menú «Ver –> Colorear conversación –> Restablecer coloración» para deshacer esta operación.

Preparar como filtro 

Similar a «Aplicar como filtro», esta opción ayuda a los analistas a crear filtros de visualización mediante el menú contextual. Sin embargo, a diferencia de la opción anterior, este modelo no aplica los filtros después de la selección. Agrega la consulta requerida al panel y espera la ejecución del comando (Intro) u otra opción de filtrado seleccionada mediante  «… y/o…»  del menú contextual.

Aplicar como columna

De forma predeterminada, el panel de lista de paquetes proporciona información básica sobre cada paquete. Puede usar el menú contextual o el menú » Analizar –> Aplicar como columna » para agregar columnas al panel. Al hacer clic en un valor y aplicarlo como columna, este será visible en el panel. Esta función ayuda a los analistas a examinar la apariencia de un valor o campo específico en los paquetes disponibles en el archivo de captura. Puede habilitar o deshabilitar las columnas que se muestran en el panel haciendo clic en la parte superior del mismo.

Seguir la transmisión

Wireshark muestra todo en porciones de paquetes. Sin embargo, es posible reconstruir los flujos y visualizar el tráfico sin procesar tal como se presenta a nivel de aplicación. Siguiendo el protocolo, los flujos ayudan a los analistas a recrear los datos a nivel de aplicación y a comprender el evento de interés. También es posible visualizar datos de protocolo sin cifrar, como nombres de usuario, contraseñas y otros datos transferidos.

Puede usar el menú contextual o  el menú «Analizar  –> Seguir flujo TCP / UDP / HTTP »  para seguir los flujos de tráfico. Los flujos se muestran en un cuadro de diálogo independiente; los paquetes que se originan en el servidor se resaltan en azul y los que se originan en el cliente, en rojo. 

Una vez que siga una secuencia, Wireshark crea y aplica automáticamente el filtro necesario para visualizarla. Recuerde que, al aplicar un filtro, el número de paquetes visualizados cambiará. Para eliminar el filtro y ver todos los paquetes disponibles en el archivo de captura, utilice el botón » X  » ubicado en la esquina superior derecha de la barra de filtros de visualización. 

Responda las preguntas a continuación

Utilice el archivo » Exercise.pcapng » para responder las preguntas.

Vaya al paquete número 4. Haga clic derecho en «Protocolo de Transferencia de Hipertexto» y aplíquelo como filtro.

Ahora, observe el panel de filtros. ¿Qué es la consulta de filtro?

http

¿Cuál es el número de paquetes mostrados?

1089

Vaya al paquete número 33790, siga el flujo HTTP y observe atentamente las respuestas.

Al observar la respuesta del servidor web, ¿cuál es el número total de artistas?

3

¿Cómo se llama el segundo artista?

Blad3

Conclusión

¡Felicitaciones!  Acabas de terminar la sesión «Wireshark: Conceptos básicos».  En esta sesión, hablamos sobre Wireshark: qué es, cómo funciona y cómo usarlo para investigar capturas de tráfico.

¿Quieres saber más? Te invitamos a completar la  sala de Wireshark: Operaciones de Paquetes para mejorar tus conocimientos de Wireshark investigando los paquetes a fondo.  

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *