Alternativas a Wireshark para análisis PCAP, comparadas
Comparativa justa de Wireshark, tshark, NetworkMiner, Zeek, Zui y PCAP Parser para analizar pcap: puntos fuertes, límites y qué herramienta usar en cada caso.
En resumen. Wireshark es la referencia para la disección a nivel de paquete y debe seguir en toda caja de herramientas. Las alternativas no son Wireshark mejores; responden a otras preguntas. tshark es Wireshark para scripts y servidores. NetworkMiner organiza una captura por host y recupera los archivos que transportó. Zeek convierte el tráfico en registros estructurados consultables a escala. Zui (antes Brim) envuelve Zeek y Suricata en una aplicación de escritorio con búsqueda. PCAP Parser es una vista de triaje en el navegador que no requiere instalación ni sube nada. Elige según la pregunta que te haces, no según la herramienta que conoces.
Todas las herramientas siguientes son gratuitas en al menos una edición, y todos los nombres son marcas de sus respectivos propietarios. Las descripciones proceden de la documentación de cada proyecto, enlazada en cada sección.
De un vistazo
| Herramienta | Interfaz | Instalación | Punto fuerte | Principal inconveniente |
|---|---|---|---|---|
| Wireshark | Interfaz gráfica | Sí | Disección paquete a paquete de miles de protocolos | Pesado con archivos muy grandes; vista centrada en paquetes |
| tshark | Línea de comandos | Sí (suite Wireshark) | Scripts, estadísticas por lotes, extracción de campos | Sin interfaz gráfica; hay que conocer los nombres de campo |
| NetworkMiner | Interfaz gráfica | Sí (Windows; Linux con Mono) | Inventario de hosts y extracción de archivos | Menos protocolos decodificados que Wireshark |
| Zeek | Línea de comandos / sensor | Sí | Registros estructurados, scripting, escala | Curva de aprendizaje; no es un visor de paquetes |
| Zui | Interfaz gráfica | Sí | Buscar en la salida de Zeek y Suricata de un pcap | Motores incluidos que mantener; las actualizaciones de reglas van a Internet |
| PCAP Parser | Navegador web | No | Triaje rápido sin instalar ni subir nada | Sin descifrado; menos protocolos; solo triaje |
Wireshark
Wireshark es el estándar de facto para leer capturas. Decodifica miles de protocolos campo a campo, y su lenguaje de filtros de visualización permite aislar exactamente los paquetes que necesitas.
Puntos fuertes. Profundidad de disección; Follow TCP/TLS/HTTP Stream; Statistics → Conversations, Endpoints y Protocol Hierarchy; File → Export Objects para HTTP, SMB y otros protocolos; descifrado TLS si le das un registro de claves; lee y escribe pcap y pcapng. Las versiones recientes también muestran los valores JA3 y JA4 en el disector TLS.
Límites. Mantiene en memoria un estado por cada paquete, así que los archivos de varios gigabytes pueden tardar en abrirse y filtrarse. Su vista parte de los paquetes: hay resúmenes, pero responder a «¿qué pasó aquí?» sigue exigiendo experiencia.
Úsalo cuando necesites demostrar algo a nivel de paquete, decodificar un protocolo poco habitual, descifrar TLS o explicar una anomalía en detalle.
tshark
tshark es el gemelo de línea de comandos de Wireshark, con los mismos disectores y filtros de visualización.
tshark -r capture.pcapng -q -z conv,tcp # TCP conversations
tshark -r capture.pcapng -q -z io,phs # protocol hierarchy
tshark -r capture.pcapng -Y dns -T fields -e dns.qry.name
tshark -r capture.pcapng --export-objects http,./objects
Puntos fuertes. Repetible, programable, funciona en servidores sin pantalla y saca campos en texto, JSON o CSV para otras herramientas.
Límites. Hay que conocer los nombres de campo y las opciones; explorar es más lento que en una interfaz gráfica.
Úsalo cuando proceses muchas capturas, automatices un flujo de trabajo o necesites el mismo análisis cada vez.
NetworkMiner
NetworkMiner, de Netresec, es una herramienta de análisis forense de red con una vista centrada en los hosts: construye un inventario de los hosts vistos en una captura y extrae archivos, imágenes y mensajes del tráfico. Funciona de forma nativa en Windows y en Linux mediante Mono, y tiene una edición gratuita y una edición profesional de pago. Su documentación menciona la identificación pasiva de sistemas operativos y la compatibilidad con JA3/JA4.
Puntos fuertes. Respuestas muy rápidas a «¿qué hosts hay y qué archivos se movieron?»; extracción de archivos clara; una vista que encaja con investigadores que no son especialistas en paquetes.
Límites. Menos protocolos decodificados que Wireshark; algunas funciones están reservadas a la edición profesional.
Úsalo cuando la pregunta trate de hosts y artefactos transferidos más que de paquetes individuales.
Zeek
Zeek es un monitor de seguridad de red. En lugar de mostrar paquetes, escribe registros estructurados: una línea por conexión en conn.log, y registros por protocolo como dns.log, http.log, ssl.log y files.log cuando esos protocolos están presentes. Lee una captura sin conexión con zeek -r capture.pcap.
Puntos fuertes. Los registros son compactos, coherentes y fáciles de cargar en un SIEM, un data frame o una herramienta de consulta; el lenguaje de scripting y el ecosistema de paquetes permiten añadir detecciones, incluida la huella TLS; la misma herramienta funciona como sensor permanente.
Límites. No es un visor de paquetes, y sacarle todo el partido exige aprender sus registros y scripts.
Úsalo cuando quieras la captura como datos: para cruzarla con otros registros, buscar en muchas capturas o construir detecciones repetibles.
Zui (antes Brim)
Zui es una aplicación de escritorio de Brim Data para explorar datos. Para las capturas, su flujo de trabajo con pcap usa Brimcap, que ejecuta versiones incluidas de Zeek y Suricata sobre un pcap importado y carga los registros y alertas resultantes en un espacio consultable. Por defecto, el Suricata incluido usa el conjunto de reglas Emerging Threats Open, que se actualiza cuando Zui arranca con acceso a Internet.
Puntos fuertes. Registros de calidad Zeek y alertas de Suricata sin instalar ni configurar ninguno de los dos; una interfaz de búsqueda sobre los resultados; un camino de vuelta a los paquetes correspondientes en Wireshark.
Límites. Una instalación de escritorio con motores incluidos; la actualización de reglas contacta con Internet, algo que puede importar en un puesto de análisis aislado.
Úsalo cuando quieras registros Zeek y alertas IDS de una captura sin montar tú el flujo.
PCAP Parser
PCAP Parser es un visor gratuito que funciona íntegramente en el navegador. Un parser en Rust compilado a WebAssembly lee la captura en un Web Worker, así que no se sube ni se instala nada. Muestra las conversaciones por 5-tupla, una jerarquía de protocolos, DNS, peticiones y respuestas HTTP, metadatos del ClientHello TLS (SNI, ALPN, JA3, JA4, JA3S), objetos HTTP extraídos tras el reensamblado TCP con SHA-256 y una lista deduplicada de IOC, con exportación CSV y JSON. Unas marcas sencillas señalan grandes transferencias salientes, descargas de ejecutables y archivos comprimidos, nombres DNS de aspecto aleatorio y servicios en puertos no estándar.
Puntos fuertes. Sin instalación, funciona en equipos bloqueados, mantiene en local las capturas sensibles, procesa archivos grandes por fragmentos e informa de sus propios límites (recorte por snaplen, huecos TCP, límites de las listas).
Límites. Sin descifrado de TLS, SSH, QUIC ni SMB3; QUIC/HTTP3 y la desfragmentación IP no están implementados; los archivos solo se extraen de HTTP; muchos menos protocolos que Wireshark. Es una herramienta de triaje, no un sustituto.
Úsalo cuando necesites una primera visión general en segundos, en cualquier equipo, sin enviar la captura a ninguna parte. El recorrido guiado muestra cada vista.
Qué herramienta para qué pregunta
| Pregunta | Empieza por |
|---|---|
| «¿Qué hay en esta captura, rápido, en este portátil?» | PCAP Parser |
| «¿Qué hosts hay y qué archivos se movieron?» | NetworkMiner, o las vistas Files e IOCs de PCAP Parser |
| «Tengo 200 capturas y necesito las mismas estadísticas de cada una» | tshark o Zeek |
| «Quiero el tráfico como registros, con alertas IDS» | Zui, o Zeek con Suricata |
| «¿Por qué este paquete parece raro?» | Wireshark |
| «¿Puedo leer el contenido TLS?» | Wireshark con un registro de claves |
En la práctica, estas herramientas se encadenan bien: triaje en el navegador o en Zui, pivote sobre una dirección o un dominio, y después abrir el mismo archivo en Wireshark para los paquetes que importan. Si eliges porque la captura es sensible, lee por qué importa el análisis local; si tu archivo no se abre, consulta pcap vs pcapng y cómo abrir un archivo pcap online.
FAQ
¿Cuál es la mejor alternativa a Wireshark?
No hay un sustituto único. tshark te da los disectores de Wireshark en línea de comandos, Zeek y Zui convierten las capturas en registros consultables, NetworkMiner ofrece una vista centrada en hosts y archivos, y un visor en el navegador como PCAP Parser permite un triaje rápido sin instalar nada.
¿Zeek puede leer un archivo pcap?
Sí. Ejecuta zeek -r capture.pcap y Zeek escribe registros estructurados como conn.log para las conexiones y, cuando los protocolos están presentes, dns.log, http.log, ssl.log y files.log.
¿Sigo necesitando Wireshark si uso una herramienta de triaje?
Normalmente, sí. Las herramientas de triaje responden a quién habló con quién y qué se transfirió. Cuando necesitas inspeccionar un paquete concreto, seguir un flujo byte a byte, decodificar un protocolo poco habitual o descifrar TLS con un registro de claves, Wireshark es la herramienta.