R-TCP
tcpdump
Herramienta de línea de comandos para capturar y analizar tráfico de red en vivo o archivos pcap guardados.
Sitio oficialVolver al catálogo
RESUMEN
tcpdump (the-tcpdump-group/tcpdump en GitHub, tcpdump.org) es el sniffer de paquetes estándar en línea de comandos: apúntalo a una interfaz, opcionalmente acota la captura con una expresión Berkeley Packet Filter (BPF) (host, puerto, protocolo), y muestra o guarda cada paquete que coincida. Viene instalado por defecto en casi todo sistema tipo Unix, lo que lo convierte en la herramienta con más probabilidad de estar ya disponible en un jump box o un host comprometido durante un engagement.
Como usa la misma sintaxis BPF y libpcap por debajo que Wireshark, una captura iniciada con tcpdump puede guardarse (-w) y pasarse directamente a Wireshark para una disección de protocolo más profunda, o repetirse después con el mismo filtro para checks de regresión.
CASOS DE USO
Casos de uso en un engagement
- 01
Confirmar que un servicio realmente responde como se espera durante la enumeración.
- 02
Capturar un handshake o intercambio de autenticación en un pcap para analizarlo después en Wireshark.
- 03
Verificar si el tráfico en un segmento va cifrado, en claro o tunelizado antes de decidir un ataque.
- 04
Vigilar tráfico de callback/beacon de un payload durante una prueba de explotación controlada.
PRIMEROS PASOS
Cuando necesitas ver rápido y sin dependencias qué cruza realmente una interfaz — confirmar que un servicio responde, capturar un handshake o generar un pcap para analizar a fondo.
- Confirma que la interfaz y el tráfico que planeas capturar están dentro del alcance autorizado.
- Identifica la interfaz objetivo con tcpdump -D o ip link.
- Ejecuta una captura con un filtro BPF acotado al host/puerto/protocolo relevante.
- Guarda la captura en un archivo pcap (-w) para poder reproducirla o abrirla en Wireshark.
- Revisa la salida buscando el intercambio o comportamiento específico que estás confirmando.
sudo tcpdump -i eth0 -w capture.pcap host 10.10.10.5 and port 443ANTES DE USARLA
Qué revisar antes de lanzarla
Capturar tráfico que no es tuyo — en un segmento compartido, una red del cliente o un host que no controlas — necesita autorización explícita; la captura de paquetes se considera en sí misma interceptación en muchas jurisdicciones.
Correr sin filtro en una interfaz con mucho tráfico genera archivos grandes rápido y puede llenar el disco de un jump box pequeño; acota siempre la expresión BPF.
tcpdump solo ve lo que llega a la interfaz de captura — una red conmutada necesita un puerto SPAN/mirror o trucos ARP/MAC para ver tráfico que no va dirigido al host de captura.