Cómo capturar un PCAP en Linux y Windows
Guía segura para capturar tráfico PCAP o PCAPNG con tcpdump en Linux y Pktmon en Windows, aplicar filtros, limitar tamaño y compartir evidencia sin exponer secretos.
Actualizado 30/7/20264 min de lectura
Captura en Linux con tcpdump
Identificá la interfaz y filtrá por host y puerto. `-s 0` conserva el paquete completo y `-w` escribe el archivo sin imprimir payload en pantalla.
sudo tcpdump -i eth0 -s 0 -C 100 -W 1 -w incidente.pcap 'host 203.0.113.10 and port 443'Guía relacionada: Cómo hacer un MTR e interpretar pérdida y latencia
Captura en Windows con Pktmon
Pktmon viene incluido en versiones modernas de Windows y genera ETL, que luego puede convertir a PCAPNG para Wireshark. Ejecutá la consola como administrador.
pktmon filter remove
pktmon filter add -p 443
pktmon start --capture --comp nics --pkt-size 0
# Reproducir el problema, luego:
pktmon stop
pktmon etl2pcap PktMon.etl --out incidente.pcapngReproducí, detené y documentá
Anotá horario, zona horaria, IPs, aplicación y acción exacta. Detené apenas se reproduzca la falla, verificá que el archivo abre y compartilo por un canal autorizado.
- 01PreparáCerrá tráfico innecesario y definí filtro, interfaz, límite y destino seguro.
- 02ReproducíIniciá la captura, ejecutá una sola vez el flujo afectado y registrá la hora.
- 03RevisáDetené, abrí el archivo, verificá el flujo y eliminá o protegé información sensible.
Preguntas frecuentes
¿PCAP y PCAPNG son lo mismo?
Ambos almacenan paquetes. PCAPNG admite metadatos y múltiples interfaces con mayor flexibilidad; Wireshark abre los dos formatos.
¿Puedo enviar una captura completa a soporte?
Solo si es necesaria y mediante un canal autorizado. Primero filtrá, revisá payloads y considerá que puede contener credenciales o datos de terceros.
