← Voltar
Tempo médio: 15-25 minNível técnico: Avançado

Captura de Pacotes

Procedimento operacional para produzir evidência delimitada, íntegra e correlacionável; TCPDump e Wireshark são meios de execução e análise.

Objetivo e hipótese

Escreva antes de capturar: sintoma, fluxo esperado, hipótese testada e evidência que confirmaria/refutaria. Exemplo: “o SYN sai do cliente, mas o SYN-ACK não retorna durante a tentativa das 14:10”. Sem isso, a coleta tende a ser ampla, invasiva e inconclusiva.

Escolha do ponto

PontoResponde melhor
clienteo que a pilha local enviou/recebeu
gateway/CPEpassagem entre LAN e upstream/NAT
roteador/BNG/bordaencaminhamento, ACL, CGNAT e saída do ISP
servidorchegada e resposta da aplicação
SPAN/TAPvisão externa ao host/enlace selecionado
Captura local sofre influência de offloads; captura em gateway pode ver endereços antes/depois do NAT conforme interface/chain. Espelhamento de porta precisa de origem, direção e VLAN corretas e pode perder pacotes se oversubscribed. Captura remota deve usar canal seguro, limite e autorização; não transporte PCAP sensível em terminal/log inadequado.

Procedimento operacional

1. Obtenha autorização e classifique privacidade/retenção.
2. Sincronize NTP e registre timezone de cliente, rede, servidor e logs.
3. Identifique 5-tupla (origem/destino IP, portas e protocolo), VLAN e família IP.
4. Escolha o menor conjunto de pontos que diferencia as hipóteses.
5. Defina filtro inicial que preserve ARP/NDP/DNS/handshake necessário.
6. Delimite início, fim, tamanho, rotação e espaço em disco.
7. Inicie captura, marque horário, reproduza o problema uma vez e pare.
8. Registre ID de usuário/sessão de forma minimizada e eventos executados.
9. Preserve original, calcule hash, controle acesso e analise uma cópia.
10. Correlacione pacotes com logs, Netstat/SS, firewall, NAT, monitoramento e rota.
Exemplo local:
sudo tcpdump -i eth0 -nn -s 0 -c 5000 -w chamado-1234-cliente-20260711T141000-0300.pcap 'host 192.0.2.10 and (port 53 or port 443)'
sha256sum chamado-1234-cliente-20260711T141000-0300.pcap
Use data ISO 8601, fuso, chamado, ponto e sequência no nome; evite nome de cliente. Ajuste filtro/quantidade ao caso, não como regra universal.

Análise inicial

  • confirme se o fluxo correto está no arquivo e se há pacotes descartados pela captura;
  • ordene por conversa e marque primeiro evento divergente;
  • em TCP, compare SYN/SYN-ACK/ACK, retransmissões, FIN/RST;
  • em DNS, associe query e response pelo ID/nome/tipo;
  • em ARP/NDP, associe solicitação, resposta e interface;
  • compare timestamps do mesmo evento nos dois pontos, considerando relógio;
  • diferencie “não observado neste ponto” de “não ocorreu”.
Se tráfego sai no cliente e chega ao gateway, mas não aparece na borda, investigue o trecho/política intermediária. Se sai na borda e não há retorno, capture no servidor ou valide rota/ACL de retorno. Se resposta existe na borda e não chega ao cliente, investigue NAT, firewall, caminho reverso e acesso.

Modelo de registro técnico

Chamado:
Sintoma e escopo:
Hipótese:
Pontos/interfaces/VLAN:
Origem, destino, portas e protocolo:
Relógio/timezone e período:
Ferramenta, versão e filtro literal:
Procedimento de reprodução:
Arquivos, tamanho e SHA-256:
Pacotes/tempos relevantes:
Logs e métricas correlacionados:
Hipótese confirmada/descartada e motivo:
Ação, validação e responsável:
Classificação, retenção e acesso à evidência:

Critérios para concluir ou escalar

Conclua apenas quando a evidência diferencia a causa e a correção foi repetida/validada. Escale com original, hash, diagrama, pontos, filtros, horários e lacuna exata quando faltar visibilidade, acesso ao outro domínio ou correlação. Não escale apenas “PCAP anexado”.

Erros comuns e limitações

Capturar depois do evento, relógios divergentes, ponto errado, filtro estreito, SPAN saturado, disco cheio e dados excessivos invalidam conclusões. Criptografia limita payload; captura não substitui logs de aplicação/controle. Não desligue offload ou altere produção sem mudança controlada.

Conclusão

Uma captura útil é pequena o bastante para ser segura e completa o bastante para testar a hipótese, com origem e integridade demonstráveis.

Documentos Relacionados