¿Qué es una captura PCAP?
Una captura de paquetes (.pcap o .pcapng) es una grabación del tráfico de red, producida por herramientas como Wireshark, tcpdump, tshark o dumpcap. Cada trama se guarda con una marca de tiempo y los bytes vistos en el cable, desde la capa de enlace hacia arriba.
pcapng es el formato más reciente: un mismo archivo puede contener varias interfaces de captura, cada una con su tipo de enlace y su resolución temporal, además de metadatos e incluso secretos de descifrado. Esta herramienta lee ambos, decodifica Ethernet/VLAN, Linux cooked (SLL/SLL2), IP en bruto y enlaces loopback, y sigue IPv4/IPv6, TCP, UDP e ICMP.
Qué reconstruye
- Conversaciones: cada flujo (5-tupla) con recuento de paquetes y bytes por sentido, primera/última vez y duración.
- DNS, HTTP y TLS: consultas y respuestas; peticiones y respuestas con host, URI, estado, user-agent y tipo de contenido; SNI, ALPN y huellas JA3/JA4 del ClientHello.
- Archivos extraídos: cuerpos HTTP reconstruidos tras el reensamblado TCP, gzip/deflate decodificados, con hash SHA-256 y descargables.
- Credenciales, IOC y jerarquía de protocolos: inicios de sesión HTTP Basic, de formulario y FTP en claro, handshakes NTLM en formato hashcat, y una lista de indicadores sin duplicados.
Por qué importa en una investigación
- Una sola captura suele contener toda la historia: qué host habló con qué servidor, qué se descargó o exfiltró y qué credenciales cruzaron la red.
- Las contraseñas HTTP Basic / FTP en claro y los handshakes NTLMv1/v2 de desafío-respuesta se extraen directamente — la salida NTLM está lista para hashcat (modo 5500 / 5600).
- TLS va cifrado, pero el ClientHello no: el SNI revela el destino y las huellas JA3/JA4 permiten agrupar clientes y detectar malware o herramientas que reutilizan una pila.
- Las marcas señalan grandes transferencias salientes, descargas de ejecutables y de archivos comprimidos, DNS hacia nombres poco vistos o de apariencia aleatoria, y servicios en puertos no estándar.
Limitaciones
- Los contenidos cifrados (TLS, SSH, QUIC, SMB3 cifrado) no se descifran — solo se informa de lo visible en claro.
- El reensamblado TCP es de mejor esfuerzo: se manejan las retransmisiones y los segmentos desordenados, pero los bytes que la captura nunca registró (snaplen, paquetes perdidos) se informan como huecos.
- QUIC/HTTP3, la desfragmentación IP y la extracción profunda de archivos SMB aún no están implementadas (ver el TODO del README).
- Las marcas heurísticas son pistas para el triaje, no conclusiones — confirma siempre en los datos en bruto.
Cómo obtener una captura
- Wireshark o tshark: Archivo → Guardar como .pcapng, o `tshark -w captura.pcapng`.
- tcpdump: `tcpdump -i eth0 -w captura.pcap` (añade `-s0` para conservar los paquetes completos, no solo las cabeceras).
- Windows: `pktmon` o `netsh trace` (convierte primero el .etl a .pcapng), o dumpcap de Wireshark.
- Descomprime las capturas .gz / .zst antes de soltarlas y conserva las tramas completas (sin snaplen) cuando puedas, para que los cuerpos se reensamblen por completo.
Preguntas frecuentes
¿Se sube mi captura a algún sitio?
No. El analizador es Rust compilado a WebAssembly y se ejecuta en un Web Worker de tu navegador. El archivo se lee por porciones en tu equipo; no hay ningún punto de subida.
¿Qué tamaño de captura admite?
El archivo se lee por trozos mediante un analizador incremental, así que nunca tiene que caber dos veces en memoria. Las capturas muy grandes aún consumen tiempo y memoria del navegador para los resultados, y unos límites por lista protegen la página — la herramienta te avisa cuando se alcanza un límite.
¿Qué es JA3 / JA4 y por qué mostrar ambos?
Son huellas de un ClientHello TLS: JA3 es el MD5 clásico de la lista de cifrados/extensiones, JA4 es el formato FoxIO más reciente y robusto. Como el contenido TLS va cifrado, estas huellas (junto con el SNI) suelen ser la mejor forma de identificar un cliente o una familia de malware.
¿De verdad puede recuperar contraseñas?
Solo las enviadas sin protección real: HTTP Basic y formularios sobre HTTP en claro, USER/PASS de FTP y handshakes NTLM. Las contraseñas NTLM no están en los paquetes, pero el desafío-respuesta se exporta como línea de hashcat para descifrar sin conexión.
¿En qué se diferencia de Wireshark?
No es un sustituto — es una vista de triaje rápida que corre en el navegador sin instalar nada. Responde en segundos a «qué pasó en esta captura» (conversaciones, DNS, HTTP, TLS, archivos, IOC, credenciales); para el análisis a nivel de paquete, abre el mismo archivo en Wireshark.