Wireshark
Objetivo e captura
Capturar ou analisar PCAP com decodificação de protocolos, conversas e gráficos. Escolha a interface pela atividade/endereço e confirme o ponto de captura. Em switch, tráfego de terceiros exige SPAN/TAP autorizado; Wi-Fi pode exigir modo monitor e suporte do adaptador.Filtro de captura usa sintaxe BPF e reduz o que entra no arquivo. Filtro de exibição usa a linguagem do Wireshark e apenas seleciona pacotes já capturados. Confundi-los pode produzir captura vazia ou exposição excessiva.
Exemplos de captura:
host 192.0.2.10 and port 443
udp port 53
arp or icmp or icmp6
Exemplos de exibição:ip.addr == 192.0.2.10
ipv6.addr == 2001:db8::10
tcp.port == 443
tcp.flags.syn == 1 && tcp.flags.ack == 0
tcp.flags.reset == 1
tcp.analysis.retransmission
dns
dns.flags.rcode != 0
icmp || icmpv6
arp
dhcp || dhcpv6
http
tls
Análise TCP
Localize SYN, SYN-ACK e ACK. Ausência de SYN-ACK no cliente não prova que o servidor não respondeu: capture na borda/servidor e compare. Retransmission, Dup ACK e Out-of-Order são análises heurísticas dependentes do ponto, início da captura, offload e perda da própria captura. RST deve ser atribuído ao emissor e contexto.Follow TCP Stream recompõe bytes observados de uma conversa; pode expor dados e não descriptografa TLS por padrão. Em HTTP sem criptografia, conteúdo pode estar visível. Em TLS, analise handshake, SNI quando disponível, versões, alertas, certificados observáveis e tempos; o payload da aplicação permanece criptografado sem chaves e autorização apropriada.
Protocolos operacionais
- DNS: query/response, ID, tipo, rcode, retransmissão e UDP/TCP;
- ICMP/ICMPv6: Echo, unreachable, time exceeded e mensagens necessárias a PMTUD/NDP;
- ARP: Requests, Replies, anúncios e IP/MAC alternante;
- DHCP: Discover/Offer/Request/Ack ou fluxo DHCPv6;
- TCP: handshake, janela, ACKs, retransmissões, FIN/RST;
- TLS: handshake e alertas, sem afirmar conteúdo criptografado.
Estatísticas e gráficos
Use Statistics > Endpoints para participantes; Conversations para pares/volume; Protocol Hierarchy para composição; I/O Graphs para taxa/eventos ao longo do tempo; TCP Stream Graphs para sequência/throughput. Valores refletem somente pacotes presentes no arquivo e no ponto de captura.Procedimento, exportação e evidências
1. Defina hipótese, fluxo, ponto e relógio.2. Aplique filtro de captura conservador e limite duração/tamanho.
3. Reproduza o sintoma de forma controlada.
4. Salve PCAPNG/PCAP original; trabalhe em cópia.
5. Use filtros de exibição e marque números/tempos dos pacotes relevantes.
6. Exporte subconjunto ou objetos apenas quando autorizado; preserve hash/original.
7. Correlacione com logs usando timestamp/timezone.
Registre versão/perfil, interface, filtro de captura, filtro de exibição, ponto, timezone, arquivo/hash e interpretação ligada a pacotes específicos.