Skip to content

Cómo usar PCAP Parser: recorrido por cada vista

Guía paso a paso de PCAP Parser: carga una captura y lee conversaciones, jerarquía de protocolos, DNS, HTTP, TLS, archivos extraídos e IOC, y exporta.

Publicado el 7 min de lectura

En resumen. PCAP Parser convierte un archivo pcap o pcapng en un conjunto de vistas en tu navegador: recuadros de resumen, jerarquía de protocolos, conversaciones, DNS, HTTP, metadatos TLS, archivos extraídos y una lista de indicadores, con cuadro de filtro, un interruptor «solo marcados», hora UTC o local y exportación CSV/JSON. No se sube nada. Esta guía recorre cada vista con el ejemplo sintético integrado para que sepas qué significa cada columna y dónde están los límites.

Los ejemplos usan la captura de Try a sample, un pcapng sintético de un incidente ficticio en un equipo llamado FIN-WKS-07. Todas sus direcciones públicas proceden de los rangos reservados para documentación (192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24). Si aún estás valorando cómo ver una captura sin instalar software, empieza por cómo abrir un archivo pcap online; si la captura contiene datos de clientes o datos personales, lee antes por qué importa el análisis local.

Paso 1: cargar la captura

Abre el visor pcap en el navegador y suelta un archivo en la zona de carga, o usa Choose files o Choose a folder. Puedes soltar varias capturas, una carpeta de archivos rotados o un archivo ZIP; cada uno se convierte en una fuente que podrás seleccionar después.

El formato se detecta por los primeros bytes del archivo, así que la extensión no importa. Se admiten el pcap clásico en ambos órdenes de bytes (microsegundos y nanosegundos) y el pcapng con varias interfaces; las diferencias se explican en pcap vs pcapng. Las capturas comprimidas y los formatos no admitidos aparecen en Files not parsed con el motivo.

El análisis se ejecuta en un Web Worker. El archivo se lee en fragmentos de 8 MB y se pasa a un parser en Rust compilado a WebAssembly, y una barra de progreso muestra el avance.

Paso 2: leer los recuadros de resumen y las notas

La fila superior muestra paquetes, bytes en el cable, duración, conversaciones y el número de elementos marcados. Debajo, la ventana de captura indica la primera y la última marca de tiempo.

Dos notas merecen atención cuando aparecen:

  • Paquetes recortados por el snaplen de la captura. Esos paquetes se truncaron al capturarlos. El ejemplo tiene uno.
  • Bytes que faltan en los flujos TCP reensamblados. El reensamblado TCP encontró huecos, así que algunos cuerpos o archivos estarán incompletos.

Si una lista alcanza su límite, un aviso la nombra. Los límites son 200 000 conversaciones, 100 000 registros DNS, 50 000 registros HTTP y 50 000 TLS, y 5000 archivos extraídos (256 MB de datos de archivo en total). Divide las capturas muy grandes si necesitas verlo todo.

Paso 3: abrir la jerarquía de protocolos

El panel desplegable Protocol hierarchy cuenta paquetes y bytes por ruta de protocolos, como eth/ipv4/tcp/tls o null/ipv4/tcp/http. Responde a «¿qué tipo de tráfico es este?» antes de leer una sola fila. En el ejemplo, TLS transporta la mayoría de los bytes, y un segundo tipo de enlace (null, loopback BSD) muestra que la captura incluía el adaptador de loopback.

Paso 4: revisar las conversaciones

La pestaña Conversations muestra una fila por flujo, identificado por su 5-tupla: protocolo, cliente, puerto del cliente, servidor, puerto del servidor. El cliente es el lado que abrió la conexión. Las columnas dan paquetes, bytes, bytes enviados por el cliente (Out) y duración; haz clic en una fila para ver el detalle por sentido, la hora de inicio y fin y cualquier hueco TCP.

Ordena por Out para encontrar subidas. En el ejemplo, una conversación TLS de 10.10.20.57 a 198.51.100.77 en el puerto 443 envía unos 1,3 MB y recibe mucho menos. Lleva la marca Large outbound transfer, que PCAP Parser asigna cuando un cliente envía al menos 1 MiB a una dirección pública y al menos tres veces lo que recibió.

Paso 5: DNS, HTTP y TLS

DNS

La pestaña DNS muestra cada consulta con su tipo, código de resultado y respuestas. Dos marcas señalan patrones: Random-looking / long name (un nombre de más de 60 caracteres, o una etiqueta de 12 o más caracteres con alta entropía) y Rarely-seen domain (un dominio registrable consultado una sola vez y ausente de una breve lista de dominios de fondo habituales). El ejemplo contiene dos nombres aleatorios en .info y .top que devuelven NXDOMAIN. Cómo leerlos sin sobrerreaccionar es el tema de análisis DNS en un pcap.

HTTP

La pestaña HTTP empareja cada petición con su respuesta: método, URL, estado y tipo de contenido. El panel de detalle muestra las cabeceras de petición y respuesta, el user agent, el referer y el tamaño de los cuerpos. El ejemplo incluye la descarga de tools.zip por HTTP sin cifrar, marcada como Archive download porque los bytes mágicos del cuerpo identifican un ZIP.

TLS

Las cargas útiles TLS están cifradas, pero el ClientHello no. La pestaña TLS muestra el SNI, la versión ofrecida, los valores ALPN y las huellas JA3 y JA4. El panel de detalle añade la versión negociada por el servidor, el cifrado elegido y la huella JA3S. Una sesión a un puerto no estándar (el ejemplo tiene una en el 4443) recibe la marca Non-standard port. Qué significan estas huellas se explica en huellas TLS JA3 y JA4.

Paso 6: comprobar los archivos extraídos

La pestaña Files lista los objetos reconstruidos a partir de cuerpos HTTP tras el reensamblado, en ambos sentidos (descarga y subida). Cada fila da el nombre, el tipo de archivo detectado, el tamaño y el SHA-256; las codificaciones gzip y deflate se decodifican antes. Los ejecutables y archivos comprimidos se marcan por sus bytes mágicos, no por su nombre. Haz clic en una fila y usa Download file para guardar el objeto y analizarlo en un sandbox o calcular su hash; trátalo como potencialmente malicioso. Un objeto marcado como incompleto tenía bytes que faltaban.

También hay una pestaña SMB que lista las conexiones a recursos compartidos SMB2 y las aperturas de archivos o carpetas por ruta, con una marca en los recursos compartidos administrativos.

Paso 7: reunir IOC y exportar

La pestaña IOCs fusiona cada IP, dominio, URL y hash de archivo de las demás vistas en una lista deduplicada de IOC, con un recuento, primera y última aparición, dónde se vio (conversaciones, DNS, HTTP, TLS, archivos) y, para las IP, un ámbito (pública, privada, loopback, enlace local, multicast). Filtra por public para obtener la lista que buscarías en threat intelligence.

Todas las vistas tienen la misma barra de herramientas:

  • un cuadro de filtro que busca en todas las columnas de la vista actual;
  • un selector de captura cuando hay varios archivos cargados;
  • Flagged only, para quedarse con las filas que tienen al menos una marca;
  • UTC / Local para las marcas de tiempo;
  • exportación CSV y JSON de las filas mostradas en ese momento.

Leer bien las marcas

Las marcas son heurísticas sencillas pensadas para guiar el triaje, no veredictos. Una copia de seguridad puede parecer una gran transferencia saliente; una CDN puede producir nombres de aspecto aleatorio. Confirma siempre en los datos en bruto y abre la misma captura en Wireshark cuando necesites detalle a nivel de paquete. La comparativa de herramientas explica cuándo cambiar.

Límites conocidos

PCAP Parser no descifra TLS, SSH, QUIC ni SMB3. QUIC y HTTP/3 se cuentan pero no se decodifican más allá de UDP, los fragmentos IP se cuentan pero no se reensamblan, y los archivos solo se extraen de HTTP. Estos límites se muestran abiertamente para que un resultado ausente nunca se confunda con ausencia de actividad.

Artículos relacionados

Qué es una huella JA3, en qué se diferencia JA4, por qué el orden aleatorio de extensiones de Chrome rompió JA3 y cómo usan los defensores estas huellas.
Comparativa justa de Wireshark, tshark, NetworkMiner, Zeek, Zui y PCAP Parser para analizar pcap: puntos fuertes, límites y qué herramienta usar en cada caso.
Por qué las capturas de red son sensibles (RGPD, contratos con clientes), cómo el análisis WebAssembly en el navegador evita subidas y cómo comprobarlo.