logo
Contacto

Cómo capturar un PCAP en Linux y Windows

Guía segura para capturar tráfico PCAP o PCAPNG con tcpdump en Linux y Pktmon en Windows, aplicar filtros, limitar tamaño y compartir evidencia sin exponer secretos.

Actualizado 30/7/20264 min de lectura

Captura en Linux con tcpdump

Identificá la interfaz y filtrá por host y puerto. `-s 0` conserva el paquete completo y `-w` escribe el archivo sin imprimir payload en pantalla.

Ejemplo Linux: HTTPS con límite de 100 MB
sudo tcpdump -i eth0 -s 0 -C 100 -W 1 -w incidente.pcap 'host 203.0.113.10 and port 443'

Guía relacionada: Cómo hacer un MTR e interpretar pérdida y latencia

Captura en Windows con Pktmon

Pktmon viene incluido en versiones modernas de Windows y genera ETL, que luego puede convertir a PCAPNG para Wireshark. Ejecutá la consola como administrador.

Ejemplo Windows: filtrar puerto 443 y convertir
pktmon filter remove
pktmon filter add -p 443
pktmon start --capture --comp nics --pkt-size 0
# Reproducir el problema, luego:
pktmon stop
pktmon etl2pcap PktMon.etl --out incidente.pcapng

Reproducí, detené y documentá

Anotá horario, zona horaria, IPs, aplicación y acción exacta. Detené apenas se reproduzca la falla, verificá que el archivo abre y compartilo por un canal autorizado.

  1. 01PreparáCerrá tráfico innecesario y definí filtro, interfaz, límite y destino seguro.
  2. 02ReproducíIniciá la captura, ejecutá una sola vez el flujo afectado y registrá la hora.
  3. 03RevisáDetené, abrí el archivo, verificá el flujo y eliminá o protegé información sensible.

Preguntas frecuentes

¿PCAP y PCAPNG son lo mismo?

Ambos almacenan paquetes. PCAPNG admite metadatos y múltiples interfaces con mayor flexibilidad; Wireshark abre los dos formatos.

¿Puedo enviar una captura completa a soporte?

Solo si es necesaria y mediante un canal autorizado. Primero filtrá, revisá payloads y considerá que puede contener credenciales o datos de terceros.

Fuentes

  1. tcpdump manual
  2. Wireshark User’s Guide — Capturing live network data
  3. Microsoft Learn — Packet Monitor
Cómo capturar un PCAP en Linux y Windows | inetHost