Tabla de Contenidos

,

Filtros en Wireshark

Filtros de Captura

Los filtros de captura se aplican a la hora de capturar el tráfico de red . Es decir vamos a filtrar todo el tráfico para quedarnos con la parte del tráfico de red que permitamos en el filtro. Los filtros se escriben usando una sintaxis llamada BPF (Berkeley Packet Filter) y tienen dos partes calificador+primitiva

Existen 3 tipos de calificadores:

Ejemplos:

Tambien podemos usar los operadores lógicos AND y OR para afinar más nuestro filtros Por ejemplo → host 192.168.0.1 and port 80

Filtros de Visualización

Los filtros de visualización se aplican sobre el tráfico capturado para visualizar los paquetes de interés dentro de una captura.

Sintáxis

calificador + operador + primitiva

El calificador puede tratarse de un protocolo, campo de la cabecera de un protocolo, o simplemente una característica de un protocolo.

Para visualizar los paquetes del un protocolo bastaría con poner en la línea de filtro el protocolo, así por ejemplo podrámos poner; arp, ip, tcp, udp, http, dns etc para visualizar los paquetes de ese protocolo.

Por ejemplo para visualizar los paquetes de una ip determinada → ip == 192.168.0.1

Los filtros de visualización utilizan una sintáxis diferente a la de los filtros de captura (BPF)

Es posible unir 2 o más filtros de visualización a través de concatenadores lógicos.

Ejemplos:

    ip.src == 192.168.0.1 && tcp.port == 80
    tcp.port == 80 || tcp.port == 443