Análisis Forense de PCAP - Analizador de Capturas de Red en Línea

AdSense Placeholder
Slot: header_tool
Análisis privado en el navegador

Análisis Forense de PCAP

Inspecciona una captura de paquetes, reensambla sus flujos TCP y disecciona lo que realmente se dijo en la red, sin subir nada.

Tu captura permanece en este dispositivo
Archivo: -- Formato: -- Paquetes: -- Tamaño: --
Espacio de análisis

Arrastra aquí un archivo de captura

pcap o pcapng, o haz clic para buscar en tu dispositivo

Elegir captura
Línea de tiempoCarga una captura para ver los paquetes en el tiempo
Paquetes en el tiempo
Analizando la captura… 0%

Herramientas de análisis

Resumen de la captura

Lo que el propio contenedor declara sobre esta captura, antes de interpretar ningún paquete.

Lista de paquetes

Cada trama decodificada. Haz clic en una fila para ver su desglose por capas y un volcado hexadecimal de los bytes.

--

N.º Tiempo Origen Destino Protocolo Longitud Información

Reensamblado de flujos TCP

Los segmentos se reordenan por número de secuencia y las retransmisiones solapadas se resuelven conservando lo que llegó primero. Los huecos se señalan, nunca se rellenan en silencio.

Transacciones HTTP

Peticiones emparejadas con sus respuestas, leídas de los flujos reensamblados. Aquí solo es visible HTTP/1.x sin cifrar: los cuerpos HTTPS son texto cifrado.

--

Consultas y respuestas DNS

Nombres solicitados y registros devueltos. Las etiquetas comprimidas se expanden; un nombre que no se resolvió se muestra con su código de respuesta.

--

Nombre Tipo Resultado Estado

Handshakes TLS y JA3

El nombre del servidor, el ALPN y la versión negociada viajan en claro antes de que empiece el cifrado. JA3 resume la forma exacta del saludo del cliente para reconocer el mismo software entre conexiones.

--

Nombre de servidor (SNI) Destino Versión ALPN JA3 JA4

Principales interlocutores

Quién movió más datos y qué conversaciones los transportaron. Un host en los primeros puestos que no puedas explicar merece una revisión.

Conversaciones

Extremos

Exposición en texto claro

Credenciales y material de sesión visibles para cualquiera en el trayecto. Los valores se enmascaran: el hallazgo es que un secreto quedó expuesto, no cuál era.

--

Anomalías

Hosts que se comportan como escáneres y direcciones reclamadas por más de una MAC. Ambas son pistas que conviene explicar, nunca una prueba por sí solas.

--

Lista de vigilancia de indicadores

Esta herramienta no incluye ninguna lista: inventar huellas "maliciosas conocidas" sería ficción disfrazada de inteligencia de amenazas. Pega la tuya, una entrada por línea, opcionalmente con el prefijo ja3: o ip:. La comparación se hace en tu navegador contra las huellas JA3/JA3S y las direcciones ya calculadas a partir de tu captura.

Objetos extraídos

Archivos y contenidos reconstruidos a partir de los cuerpos de respuesta HTTP. Un objeto cuyo flujo tenía huecos se marca como incompleto: trata su contenido en consecuencia.

--

Línea de tiempo del tráfico

Ritmo de paquetes durante la ventana de captura. Las conversaciones estables y regularmente espaciadas se señalan abajo como posible actividad automatizada.

Lee el gráfico por su forma, no por su altura absoluta: una línea plana de ráfagas pequeñas y regulares es mucho más interesante que un único pico grande.

Paquetes
--
Duración
--
Flujos TCP
--

AdSense Placeholder
Slot: tool_mid_article

Entender el análisis forense de capturas de red

Qué contiene realmente una captura

Un archivo pcap o pcapng es un registro de las tramas tal como aparecieron en una interfaz de red, cada una con la marca de tiempo en que se observó. Cada trama es una pila de capas: Ethernet transporta IP, IP transporta TCP o UDP, y estos transportan lo que dijera la aplicación. Esta herramienta recorre esa pila por ti, pero solo puede informar de lo que se capturó: si la captura se tomó con un snaplen pequeño, cada trama quedó recortada y los contenidos que ves están incompletos sin que el análisis tenga culpa alguna.

Por qué el reensamblado es la parte difícil

TCP no garantiza que los paquetes lleguen en orden y una sola vez. Los segmentos se reordenan, se retransmiten y a veces se solapan con contenidos distintos. Reconstruir lo que la aplicación receptora vio realmente exige ordenar por número de secuencia, y hacerlo bien incluso cuando el contador da la vuelta pasados los cuatro mil millones, conservando los bytes que llegaron primero cuando una retransmisión los contradice. Donde un segmento nunca llegó a capturarse, esta herramienta registra un hueco en lugar de cerrarlo, porque un flujo unido en silencio es peor que uno visiblemente incompleto.

Qué sigue revelando TLS

El cifrado oculta el contenido de una conexión, no su existencia. El saludo inicial nombra el servidor que pidió el cliente, los protocolos que ofreció y las versiones que admite, todo antes de acordar ninguna clave. Una huella JA3 resume la forma exacta de ese saludo, que suele ser característica del software cliente más que del usuario, de modo que el mismo navegador o la misma familia de malware produce el mismo valor en conexiones distintas. Identifica software, no personas, y programas diferentes pueden coincidir en un mismo valor.

100% privado, en el navegador

El análisis, el reensamblado, la disección y todas las estadísticas de esta página se ejecutan localmente en tu dispositivo. Tu captura nunca se sube a ningún servidor. Aquí eso importa más que en la mayoría de herramientas: una captura de paquetes puede contener credenciales, cookies de sesión, nombres de host internos y el contenido íntegro del tráfico sin cifrar, así que es justo el tipo de archivo que no debería entregarse a un tercero.

Indicios, no pruebas

Todo lo que aparece en esta página describe lo que se observó en la red, que no es lo mismo que lo que ocurrió. Las conexiones regulares y uniformemente espaciadas parecen actividad automatizada, pero también lo parece un buscador de actualizaciones o un agente de monitorización. Un host en lo alto de la lista de interlocutores puede ser una copia de seguridad. Una credencial en claro es un hallazgo real, pero su ausencia no prueba nada: puede haberse enviado en una parte de la conversación que nunca se capturó. Además, las capturas pueden estar incompletas o haber sido manipuladas antes de llegar a ti. Trata cada resultado como una pista que investigar, contrástalo con registros y con el estado de los sistemas y, cuando haya mucho en juego, recurre a alguien cualificado en lugar de fiarte de una única lectura automatizada.

Puntos clave

  • Ambos formatos son compatibles: pcap clásico y pcapng moderno, en cualquier orden de bytes y con marcas de tiempo en microsegundos o nanosegundos.
  • Los huecos se muestran, no se ocultan: los flujos a los que les faltan segmentos se marcan, de modo que una reconstrucción incompleta nunca se presenta como completa.
  • El tráfico cifrado sigue cifrado: esta herramienta lee lo que TLS expone antes de que empiece el cifrado; no descifra el contenido de las sesiones ni puede hacerlo.
  • Nada sale de tu dispositivo: todo el análisis se ejecuta en el lado del cliente, en tu navegador.
AdSense Placeholder
Slot: footer_leaderboard