Wireshark (antes Ethereal, renombrado en 2006) es el analizador de protocolos de red más usado en el mundo. Soporta más de 3,000 protocolos y es usado por ingenieros de redes, administradores de sistemas, pentesters, e investigadores de seguridad.
¿Qué puede hacer Wireshark? • Captura de tráfico en vivo en interfaces locales • Lectura de archivos .pcap de cualquier herramienta • Disección de 3,000+ protocolos de red • Filtrado con lenguaje de display filters muy expresivo • Reconstrucción de flujos TCP/HTTP/VoIP completos • Extracción de archivos transferidos (HTTP, FTP, SMB) • Análisis de performance (RTT, retransmisiones, jitter) • Descifrado de TLS (con clave privada o SSLKEYLOGFILE)
Wireshark vs TCPDump: No son competidores sino complementarios. TCPDump captura en servidores remotos sin GUI; Wireshark analiza profundamente con interfaz gráfica. Flujo habitual: capturar con TCPDump → transferir .pcap → analizar con Wireshark.
TShark: Versión CLI de Wireshark con las mismas capacidades de decodificación pero sin GUI. Ideal para scripts y análisis automatizado de capturas masivas.