---
codigo: DOC-TEL-RED-DIA-011
tipo: conhecimento
dominio: Telecom
area: Redes
trilha: Diagnóstico de Redes
nivel_tecnico: Avançado
tempo_medio: 15-25 min
status: validado
---

# Wireshark

## Objetivo e captura

Capturar ou analisar PCAP com decodificação de protocolos, conversas e gráficos. Escolha a interface pela atividade/endereço e confirme o ponto de captura. Em switch, tráfego de terceiros exige SPAN/TAP autorizado; Wi-Fi pode exigir modo monitor e suporte do adaptador.

**Filtro de captura** usa sintaxe BPF e reduz o que entra no arquivo. **Filtro de exibição** usa a linguagem do Wireshark e apenas seleciona pacotes já capturados. Confundi-los pode produzir captura vazia ou exposição excessiva.

Exemplos de captura:

```text
host 192.0.2.10 and port 443
udp port 53
arp or icmp or icmp6
```

Exemplos de exibição:

```text
ip.addr == 192.0.2.10
ipv6.addr == 2001:db8::10
tcp.port == 443
tcp.flags.syn == 1 && tcp.flags.ack == 0
tcp.flags.reset == 1
tcp.analysis.retransmission
dns
dns.flags.rcode != 0
icmp || icmpv6
arp
dhcp || dhcpv6
http
tls
```

## Análise TCP

Localize SYN, SYN-ACK e ACK. Ausência de SYN-ACK no cliente não prova que o servidor não respondeu: capture na borda/servidor e compare. Retransmission, Dup ACK e Out-of-Order são análises heurísticas dependentes do ponto, início da captura, offload e perda da própria captura. RST deve ser atribuído ao emissor e contexto.

**Follow TCP Stream** recompõe bytes observados de uma conversa; pode expor dados e não descriptografa TLS por padrão. Em HTTP sem criptografia, conteúdo pode estar visível. Em TLS, analise handshake, SNI quando disponível, versões, alertas, certificados observáveis e tempos; o payload da aplicação permanece criptografado sem chaves e autorização apropriada.

## Protocolos operacionais

- DNS: query/response, ID, tipo, rcode, retransmissão e UDP/TCP;
- ICMP/ICMPv6: Echo, unreachable, time exceeded e mensagens necessárias a PMTUD/NDP;
- ARP: Requests, Replies, anúncios e IP/MAC alternante;
- DHCP: Discover/Offer/Request/Ack ou fluxo DHCPv6;
- TCP: handshake, janela, ACKs, retransmissões, FIN/RST;
- TLS: handshake e alertas, sem afirmar conteúdo criptografado.

## Estatísticas e gráficos

Use **Statistics > Endpoints** para participantes; **Conversations** para pares/volume; **Protocol Hierarchy** para composição; **I/O Graphs** para taxa/eventos ao longo do tempo; **TCP Stream Graphs** para sequência/throughput. Valores refletem somente pacotes presentes no arquivo e no ponto de captura.

## Procedimento, exportação e evidências

1. Defina hipótese, fluxo, ponto e relógio.
2. Aplique filtro de captura conservador e limite duração/tamanho.
3. Reproduza o sintoma de forma controlada.
4. Salve PCAPNG/PCAP original; trabalhe em cópia.
5. Use filtros de exibição e marque números/tempos dos pacotes relevantes.
6. Exporte subconjunto ou objetos apenas quando autorizado; preserve hash/original.
7. Correlacione com logs usando timestamp/timezone.

Registre versão/perfil, interface, filtro de captura, filtro de exibição, ponto, timezone, arquivo/hash e interpretação ligada a pacotes específicos.

## Privacidade, limitações e erros comuns

Capturas podem conter dados pessoais, tokens e conteúdo. Minimize, controle acesso, retenção e compartilhamento. Name resolution pode gerar tráfego ou alterar rótulos; desative quando precisar de evidência numérica. Captura perdida, offload, SPAN saturado e relógio errado geram falsos indícios. Wireshark não comprova eventos fora do ponto observado nem substitui logs.

## Conclusão

Wireshark ajuda a interpretar uma evidência bem coletada. O diagnóstico nasce da hipótese, do ponto correto e da correlação, não da quantidade de filtros.

## Documentos Relacionados

- [Dig](./06 - Dig.md)
- [ARP e Tabela de Vizinhança](./07 - ARP e Tabela de Vizinhança.md)
- [Netstat e SS](./09 - Netstat e SS.md)
- [TCPDump](./10 - TCPDump.md)
- [Captura de Pacotes](./12 - Captura de Pacotes.md)
- [Fluxo de Diagnóstico de Conectividade](./13 - Fluxo de Diagnóstico de Conectividade.md)
