← Voltar
Tempo médio: 15-25 minNível técnico: Avançado

Wireshark

Objetivo e captura

Capturar ou analisar PCAP com decodificação de protocolos, conversas e gráficos. Escolha a interface pela atividade/endereço e confirme o ponto de captura. Em switch, tráfego de terceiros exige SPAN/TAP autorizado; Wi-Fi pode exigir modo monitor e suporte do adaptador.
Filtro de captura usa sintaxe BPF e reduz o que entra no arquivo. Filtro de exibição usa a linguagem do Wireshark e apenas seleciona pacotes já capturados. Confundi-los pode produzir captura vazia ou exposição excessiva.
Exemplos de captura:
host 192.0.2.10 and port 443
udp port 53
arp or icmp or icmp6
Exemplos de exibição:
ip.addr == 192.0.2.10
ipv6.addr == 2001:db8::10
tcp.port == 443
tcp.flags.syn == 1 && tcp.flags.ack == 0
tcp.flags.reset == 1
tcp.analysis.retransmission
dns
dns.flags.rcode != 0
icmp || icmpv6
arp
dhcp || dhcpv6
http
tls

Análise TCP

Localize SYN, SYN-ACK e ACK. Ausência de SYN-ACK no cliente não prova que o servidor não respondeu: capture na borda/servidor e compare. Retransmission, Dup ACK e Out-of-Order são análises heurísticas dependentes do ponto, início da captura, offload e perda da própria captura. RST deve ser atribuído ao emissor e contexto.
Follow TCP Stream recompõe bytes observados de uma conversa; pode expor dados e não descriptografa TLS por padrão. Em HTTP sem criptografia, conteúdo pode estar visível. Em TLS, analise handshake, SNI quando disponível, versões, alertas, certificados observáveis e tempos; o payload da aplicação permanece criptografado sem chaves e autorização apropriada.

Protocolos operacionais

  • DNS: query/response, ID, tipo, rcode, retransmissão e UDP/TCP;
  • ICMP/ICMPv6: Echo, unreachable, time exceeded e mensagens necessárias a PMTUD/NDP;
  • ARP: Requests, Replies, anúncios e IP/MAC alternante;
  • DHCP: Discover/Offer/Request/Ack ou fluxo DHCPv6;
  • TCP: handshake, janela, ACKs, retransmissões, FIN/RST;
  • TLS: handshake e alertas, sem afirmar conteúdo criptografado.

Estatísticas e gráficos

Use Statistics > Endpoints para participantes; Conversations para pares/volume; Protocol Hierarchy para composição; I/O Graphs para taxa/eventos ao longo do tempo; TCP Stream Graphs para sequência/throughput. Valores refletem somente pacotes presentes no arquivo e no ponto de captura.

Procedimento, exportação e evidências

1. Defina hipótese, fluxo, ponto e relógio.
2. Aplique filtro de captura conservador e limite duração/tamanho.
3. Reproduza o sintoma de forma controlada.
4. Salve PCAPNG/PCAP original; trabalhe em cópia.
5. Use filtros de exibição e marque números/tempos dos pacotes relevantes.
6. Exporte subconjunto ou objetos apenas quando autorizado; preserve hash/original.
7. Correlacione com logs usando timestamp/timezone.
Registre versão/perfil, interface, filtro de captura, filtro de exibição, ponto, timezone, arquivo/hash e interpretação ligada a pacotes específicos.

Privacidade, limitações e erros comuns

Capturas podem conter dados pessoais, tokens e conteúdo. Minimize, controle acesso, retenção e compartilhamento. Name resolution pode gerar tráfego ou alterar rótulos; desative quando precisar de evidência numérica. Captura perdida, offload, SPAN saturado e relógio errado geram falsos indícios. Wireshark não comprova eventos fora do ponto observado nem substitui logs.

Conclusão

Wireshark ajuda a interpretar uma evidência bem coletada. O diagnóstico nasce da hipótese, do ponto correto e da correlação, não da quantidade de filtros.

Documentos Relacionados