# Wireshark desde cero para analizar tráfico de red

**Categoría:** Hacking ético · **Nivel:** Intermedio · **Lectura:** 12 min
**Publicada:** 2026-07-28 · **Actualizada:** 2026-07-28 · **Autoría:** Underc0de
**Versión HTML (canónica):** https://underc0de.org/guias/hacking/wireshark-desde-cero-para-analizar-trafico-de-red/

## Respuesta rápida

**Wireshark** es un analizador de tráfico de red gratuito y de código abierto: **captura los paquetes** que circulan por una conexión y los muestra en detalle, uno por uno, con todos sus datos y protocolos. Es el «microscopio» estándar de las redes, usado para **diagnosticar problemas** (por qué una aplicación no conecta, por qué la red va lenta), **aprender cómo funcionan los protocolos**, y en seguridad, para **analizar tráfico sospechoso** en un análisis defensivo o forense. Su flujo tiene tres pasos. **Capturar**: elegir la interfaz de red y grabar el tráfico. **Filtrar**: como una captura genera miles de paquetes, los *filtros de visualización* (por IP, puerto, protocolo) son imprescindibles para encontrar lo que importa. **Leer**: seguir una «conversación» completa entre dos equipos para entender qué ocurrió. Un punto clave y a menudo malentendido: Wireshark **solo ve lo que llega a tu interfaz**, y el tráfico **cifrado** (HTTPS) se ve, pero su contenido no —el cifrado protege—. Y el marco es innegociable: capturar tráfico de **redes o comunicaciones ajenas sin autorización es ilegal**. Wireshark se usa en tu propia red, en laboratorios, o con permiso explícito. Es una herramienta de diagnóstico y defensa, no de espionaje.

## Qué es Wireshark

**Wireshark** es un **analizador de protocolos de red**: una herramienta que intercepta y registra los **paquetes** —las unidades en que viajan los datos por la red— y los presenta de forma legible, desglosando cada capa (Ethernet, IP, TCP, la aplicación) con todos sus campos. Donde uno normalmente ve «la página cargó» o «no cargó», Wireshark muestra *exactamente* qué mensajes se intercambiaron.

> **El microscopio de la red**
>
> Wireshark no cambia nada ni ataca: **observa**. Su valor está en hacer visible lo invisible: qué equipos hablan con qué equipos, con qué protocolos, en qué orden, y dónde algo falla o se rompe. Por eso es la herramienta de referencia para el **diagnóstico de redes**, para **aprender protocolos** viéndolos en acción, y para el **análisis de seguridad** —examinar tráfico capturado para detectar actividad anómala—. Es de las herramientas más usadas y respetadas del ámbito, y saber leerla es una habilidad valiosa tanto para redes como para seguridad.

## Capturar tráfico

El primer paso es **capturar**. Al abrir Wireshark, se elige una **interfaz de red** —la tarjeta cableada, la Wi-Fi— y se inicia la captura: a partir de ahí, Wireshark registra todos los paquetes que pasan por esa interfaz, mostrándolos en tiempo real en una lista que crece a gran velocidad.

> **Atención**
>
> Un malentendido común: Wireshark **no ve «todo internet»** ni el tráfico de otros equipos de la red por arte de magia. Solo captura lo que **efectivamente llega a la interfaz** donde escucha —tu propio tráfico y, según cómo esté configurada la red, poco más—. Ver el tráfico de otros equipos requiere una configuración de red específica (y autorización). Esta limitación técnica es también una protección: no cualquiera puede espiar la red entera con solo abrir Wireshark.

## Filtrar y leer una conversación

Una captura de unos segundos genera **miles de paquetes**, imposibles de revisar a mano. Por eso los **filtros de visualización** son el corazón del uso práctico de Wireshark: muestran solo los paquetes que cumplen una condición, ocultando el resto.

```texto
# Ejemplos de filtros de visualización de Wireshark
ip.addr == 192.168.1.10      # solo el tráfico de esa IP
tcp.port == 443              # solo el puerto 443 (HTTPS)
http                         # solo tráfico HTTP
dns                          # solo consultas DNS
```

Con un buen filtro, se aísla justo la **conversación** que se quiere estudiar: el intercambio de mensajes entre dos equipos, en orden. Wireshark permite «seguir» esa conversación completa y desglosar cada paquete en sus [capas](../../redes/direcciones-ip-mascaras-gateway-y-dhcp/index.md), viendo por ejemplo cómo se establece una conexión, qué se pide y qué se responde. Ese detalle es lo que lo hace tan útil para **aprender** cómo funcionan los protocolos: se ven en vivo, no en un diagrama.

Y un punto que hay que entender bien: el **tráfico cifrado** —el de [HTTPS](../../desarrollo-web/ssl-tls-certificados-y-https/index.md)— aparece en la captura, se ve que *existe* la comunicación, pero su **contenido no es legible**, porque está cifrado. Wireshark muestra que hay una conversación, no revela los datos protegidos. Es una demostración práctica de por qué el cifrado es una defensa.

## Usos y marco ético

Los usos legítimos de Wireshark son muchos: **diagnosticar** por qué una aplicación no conecta o por qué la red va lenta, **aprender** protocolos viéndolos funcionar, verificar que una comunicación va cifrada, y en seguridad, **analizar tráfico** capturado para detectar actividad sospechosa o investigar un incidente (análisis forense de red). Se complementa con herramientas como [Nmap](../nmap-desde-cero/index.md): Nmap descubre *qué hay* en la red; Wireshark muestra *qué circula* por ella.

> **Atención**
>
> Capturar el tráfico de **redes o comunicaciones ajenas sin autorización es ilegal** en la mayoría de las jurisdicciones y viola la privacidad de las personas. Wireshark se usa **únicamente** en tu **propia red**, en un **entorno de laboratorio** montado para practicar, o con **permiso explícito y por escrito** en el marco de una auditoría autorizada. Como toda herramienta de seguridad, su poder para entender y proteger es el mismo que podría usarse para dañar; lo que separa el [hacking ético](../fundamentos-hacking-etico/index.md) del delito es la autorización y la intención. Usar Wireshark para espiar a otros no es diagnóstico ni aprendizaje: es una intromisión ilegal.

## Errores frecuentes

- **Capturar sin filtrar.** Miles de paquetes sin filtro son imposibles de analizar; el filtro es imprescindible.
- **Creer que se ve «todo internet».** Wireshark solo ve lo que llega a tu interfaz.
- **Esperar leer contenido cifrado.** El HTTPS se ve, pero su contenido está protegido; eso es lo correcto.
- **Confundir el filtro de captura con el de visualización.** Son distintos; el de visualización es el del día a día.
- **Capturar la red de otros sin permiso.** Es ilegal; solo redes propias, laboratorio o con autorización.
- **Ahogarse en detalle.** Empezar por la conversación de alto nivel antes de mirar campo por campo.
- **Olvidar el propósito.** Wireshark responde una pregunta concreta; capturar «a ver qué hay» rara vez sirve.

## Preguntas frecuentes

**¿Qué es Wireshark y para qué sirve?**
Wireshark es un analizador de tráfico de red gratuito y de código abierto que captura los paquetes que circulan por una conexión y los muestra en detalle, uno por uno, desglosando cada capa del protocolo con todos sus campos legibles. Funciona como un microscopio de las redes: donde normalmente uno solo percibe que algo funciona o no funciona, Wireshark revela exactamente qué mensajes se intercambiaron los equipos, con qué protocolos y en qué orden. No modifica nada ni ataca; simplemente observa y hace visible lo invisible. Sus usos legítimos son variados y muy valiosos: diagnosticar problemas de red, como averiguar por qué una aplicación no logra conectarse o por qué la conexión va lenta; aprender cómo funcionan los protocolos de red viéndolos en acción en lugar de solo en teoría; verificar que una comunicación viaja cifrada; y, en el ámbito de la seguridad, analizar tráfico capturado para detectar actividad sospechosa o investigar un incidente mediante análisis forense de red. Es una de las herramientas más usadas y respetadas del campo de las redes y la seguridad, y saber interpretar sus capturas es una habilidad muy útil.

**¿Wireshark puede ver todo el tráfico de internet o de otros equipos?**
No, y este es uno de los malentendidos más comunes. Wireshark solo puede capturar el tráfico que efectivamente llega a la interfaz de red donde está escuchando, que normalmente es el propio tráfico del equipo donde se ejecuta. No ve mágicamente todo internet ni el tráfico de los demás equipos de la red simplemente por estar abierto. Para poder observar el tráfico de otros equipos de una red se requiere una configuración de red específica, como configurar un puerto espejo en un switch administrable o colocarse en un punto de la red por el que pase ese tráfico, y hacerlo, por supuesto, con la debida autorización. Esta limitación no es un defecto sino una característica importante desde el punto de vista de la privacidad y la seguridad: significa que cualquier persona no puede simplemente abrir Wireshark y espiar toda la red o todo internet, porque técnicamente solo alcanza lo que le llega. Comprender esto ayuda a tener expectativas realistas sobre la herramienta y a entender por qué, en una red bien diseñada, el tráfico de cada equipo no queda expuesto a los demás de forma automática.

**¿Por qué son tan importantes los filtros?**
Porque una captura de tráfico de apenas unos segundos puede generar miles y miles de paquetes, una cantidad de datos imposible de revisar manualmente y en la que resulta muy fácil perderse. Los filtros de visualización son la herramienta que vuelve manejable ese volumen: permiten mostrar únicamente los paquetes que cumplen una condición determinada y ocultar todos los demás, de modo que uno pueda concentrarse en lo que realmente le interesa. Por ejemplo, se puede filtrar para ver solo el tráfico de una dirección IP concreta, solo el de un puerto determinado, o solo el de un protocolo específico como HTTP o las consultas de DNS. Con un filtro bien elegido, lo que era un mar caótico de paquetes se reduce a la conversación puntual que se quiere estudiar, permitiendo seguir el intercambio de mensajes entre dos equipos en orden y entender qué ocurrió. Sin filtros, en cambio, el analista se ahoga en datos y la herramienta pierde casi toda su utilidad práctica. Por eso dominar la sintaxis de los filtros de visualización es, junto con saber qué buscar, la habilidad central para usar Wireshark de forma efectiva, y es lo que distingue un uso productivo de uno frustrante.

**¿Wireshark puede leer el contenido del tráfico cifrado (HTTPS)?**
No en condiciones normales, y esto es precisamente lo que se espera y se desea. Cuando el tráfico está cifrado, como ocurre con HTTPS, Wireshark puede capturar los paquetes y mostrar que existe una comunicación entre dos equipos, con qué direcciones y puertos se está dando y cuántos datos se intercambian, pero el contenido de esos datos aparece cifrado e ilegible. En otras palabras, se ve que hay una conversación, pero no se puede leer lo que se dijo. Esto es una demostración práctica y valiosa de por qué el cifrado es una defensa fundamental: aunque alguien logre capturar el tráfico, no puede acceder a la información sensible que viaja protegida, como contraseñas o datos personales. Es exactamente la razón por la que se insiste tanto en usar siempre HTTPS. Existen escenarios específicos y controlados en los que es posible descifrar tráfico dentro de Wireshark, pero requieren tener acceso legítimo a las claves de cifrado correspondientes, algo que solo ocurre cuando uno controla uno de los extremos de la comunicación, como en el propio servidor durante una tarea de depuración autorizada. Para un observador cualquiera del tráfico, el contenido cifrado permanece protegido, que es justamente el objetivo.

**¿Es legal usar Wireshark?**
La herramienta en sí es completamente legal, legítima y ampliamente utilizada por profesionales de redes y seguridad en todo el mundo; lo que puede ser ilegal es el uso que se le dé. Capturar el tráfico de redes o comunicaciones ajenas sin autorización es ilegal en la mayoría de las jurisdicciones y constituye una violación de la privacidad de las personas, con posibles consecuencias penales. Por eso Wireshark debe usarse únicamente en tres contextos claros: en la propia red, sobre el tráfico que uno tiene derecho a inspeccionar; en un entorno de laboratorio montado específicamente para practicar y aprender, donde no hay datos ni personas reales involucradas; o en el marco de una auditoría de seguridad autorizada, contando con permiso explícito y preferentemente por escrito del responsable de la red o los sistemas. Este principio es el mismo que rige todo el hacking ético: lo que separa una actividad legítima de un delito no es la herramienta ni el conocimiento técnico, sino la autorización y la intención. Usar Wireshark para diagnosticar tu propia red, para estudiar protocolos en un laboratorio o para investigar un incidente en sistemas que administrás es un uso responsable; usarlo para espiar las comunicaciones de otras personas sin su permiso es una intromisión ilegal, por más interesante que resulte técnicamente.

**¿En qué se diferencia Wireshark de Nmap?**
Son herramientas complementarias que responden a preguntas distintas sobre una red. Nmap es una herramienta de descubrimiento y escaneo: su función es averiguar qué hay en una red, es decir qué equipos están activos, qué puertos tienen abiertos y qué servicios ofrecen, actuando de forma activa al enviar sondas y observar las respuestas. Wireshark, en cambio, es una herramienta de análisis pasivo de tráfico: no busca ni sondea, sino que observa y registra los paquetes que circulan por la red para mostrar qué comunicación está ocurriendo realmente, con qué protocolos y en qué detalle. Una analogía útil es que Nmap hace un mapa de qué puertas y ventanas tiene un edificio, mientras que Wireshark escucha y transcribe las conversaciones que pasan por un pasillo concreto. En la práctica se usan juntas: primero Nmap para entender la topología y los servicios de una red, y luego Wireshark para examinar en profundidad el tráfico de interés. Ambas comparten el mismo marco ético y legal, ya que deben emplearse solo en redes propias, en laboratorios o con autorización explícita, pero cubren fases y necesidades diferentes del análisis de redes y de las auditorías de seguridad.

## Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.

### Aportes de la comunidad Underc0de

1. **Underc0de, foro.** [Sección Redes](https://underc0de.org/foro/redes/). Análisis de tráfico y diagnóstico.
2. **Underc0de, foro.** [Sección Hacking](https://underc0de.org/foro/hacking/). Uso de Wireshark en auditorías y laboratorios.

### Documentación oficial

1. **Wireshark Foundation.** [Documentación oficial de Wireshark](https://www.wireshark.org/docs/). La referencia principal, citada en la guía.
2. **Wireshark.** [User’s Guide](https://www.wireshark.org/docs/wsug_html_chunked/). Captura, filtros y análisis.
3. **Wireshark.** [Display Filters](https://wiki.wireshark.org/DisplayFilters). La sintaxis de los filtros de visualización.
4. **IETF.** [RFC 9293 (TCP)](https://www.rfc-editor.org/rfc/rfc9293). El protocolo que se observa en la mayoría de las capturas.

## Guías relacionadas

- [Nmap desde cero](../nmap-desde-cero/index.md)
- [Fundamentos del hacking ético](../fundamentos-hacking-etico/index.md)
- [Direcciones IP](../../redes/direcciones-ip-mascaras-gateway-y-dhcp/index.md)
- [SSL/TLS y HTTPS](../../desarrollo-web/ssl-tls-certificados-y-https/index.md)
- [Índice de Hacking ético](../index.md)
