Captura del tráfico de red con Microsoft Network Monitor

Microsoft Network Monitor es una herramienta obsoleta de captura de tráfico de red y analizador de paquetes. Permite capturar, visualizar y analizar datos de red y descifrar protocolos de red. Puede solucionar problemas de red y aplicaciones en la red.

Cómo utilizar Network Monitor

  1. Descargar Microsoft Network Monitor
  2. Realice la instalación utilizando el archivo descargado.
  3. Abra «Microsoft Network Monitor 3.4» y ejecútelo como «administrator».
run network monitor
  1. Seleccione la ethernet que desea capturar marcándola . Si tiene varias ethernets, no seleccione todas las ethernets. Seleccione sólo las ethernets de las que va a capturar el tráfico de red .
network 01

Primeros pasos Capturar el tráfico de red

  1. Para capturar el tráfico de red, haga clic en el botón «New Capture» y, a continuación, en el botón «Start».
network 02
  1. Verás el tráfico a través de la red ethernet que has capturado en la sección «Frame Summary.
network monitor 04
  1. Para centrarse más en el análisis de la red, puede añadir filtros. Puede filtrar el tráfico de red basado en aplicaciones en ejecución, destino, número de puerto y así sucesivamente. Para saber cómo escribir y ejemplos que se pueden ver al final de este artículo.

Filtrado de monitores de red

Monitor de red Filtrado IPv4

Campo/ PropiedadDescripciónEjemplo
IPv4.AddressFiltrar una dirección en cualquier dirección, origen o destino.IPv4.Address==192.168.1.1
IPv4.SourceAddressRepresenta la dirección de origen y es útil para filtrar el tráfico procedente de una fuente específica.IPv4.SourceAddress==192.168.1.1
IPv4.DestinationAddressRepresenta la dirección de destino y es útil para filtrar el tráfico hacia un destino específico.IPv4.DestinationAddress==192.168.2.2
IPv4.PayloadLengthToda la longitud de la carga útil IP.IPv4.PayloadLength == 0
DestinationContiene la dirección de origen del último protocolo. Así, si IPv4 es el último protocolo con una dirección, property. Destination contendrá la representación de cadena de esa dirección. Esta es la misma propiedad que se utiliza para rellenar la columna Origen en la interfaz de usuario.Destination==»192.168.2.2″
SourceSimilar a DestinoSource.Contains(«192.»)
IPPayloadLengthRepresenta el tamaño de la carga útil IP en bytesIPPayloadLength > 1000

Monitor de red Filtrado de conversaciones

Campo/ PropiedadDescripciónEjemplo
ProcessNameEl proceso asociado a la trama actual. Esto se recoge cuando se utiliza Network Monitor 3.4 para capturar una traza. Si se utiliza NMCAP, es necesario añadir el /CaptureProcesses.ProcessName.Contains(«iexpl»)
ProcessIDEl ID del proceso asociado con la trama actual. Esto se recoge cuando se utiliza Network Monitor 3.4 para capturar una traza. Si se utiliza NMCAP, es necesario añadir el /CaptureProcesses.ProcessID == 1234

Monitor de red Filtrado inalámbrico

Campo/ PropiedadDescripciónEjemplo
Wifi.AddressFiltrar una dirección en cualquier dirección, origen o destino.Ethernet.Address==0x123456AABBCC
wifi.Management.SARepresenta la dirección de origen y es útil para filtrar el tráfico procedente de una fuente específica.wifi.Management.sA==0x123456AABBCC
wifi.Management.DARepresenta la dirección de destino y es útil para filtrar el tráfico hacia un destino específico.wifi.Management.DA==0x123456AABBCC
WiFi.MetaData.PhyTypeEl valor del tipo de capa física. Cada valor representa una capa diferente. Se describen en la tabla WiFiPhyType de wireless.npl. 4=a, 5=b, 6=g, y 7=n.WiFi.MetaData.PhyType == 0x6
property.WiFiDestinationContiene la dirección de origen de la mayoría de los protocolos. Así, si Wi-Fi es el último protocolo con una dirección, la propiedad. Destination contendrá la representación de cadena de esa dirección. Esta es la misma propiedad que se utiliza para rellenar la columna Origen en la interfaz de usuario.WiFiDestination == 0xFFFFFFFFFFFF
property.WifiChannelCanal inalámbricoproperty.WifiChannel==14
property.WiFiSourceSimilar a DestinoWiFiSource == 0xFFFFFFFFFFFF
DestinationContiene la dirección de origen de la mayoría de los protocolos. Así, si Wi-Fi es el último protocolo con una dirección, la propiedad. Destination contendrá la representación de cadena de esa dirección. Esta es la misma propiedad que se utiliza para rellenar la columna Origen en la interfaz de usuario.Destination.Contains(«123456»)
SourceSimilar a DestinoSource.Contains(«123456»)

Monitor de red Filtrado TCP

Campo/ PropiedadDescripciónEjemplo
TCP.PortFiltra el puerto de origen o destino. Se utiliza para encontrar tráfico basado en el puerto, que a menudo se asocia con una aplicación.TCP.Port==80
TCP.Flags.ResetPuede probar y ver si la bandera de reinicio está activada.TCP.Flags.Reset==1
TCP.WindowTamaño de ventana de la trama TCP actual, pero ignorando el factor de escala. Véase Property.TCPWindowSize más abajo.TCP.Window == 0
TCPRetransmitPropiedad que se establece cuando se encuentra una retransmisión TCP. Las retransmisiones indican un problema de infraestructura de red y congestión de la red.Property.TCPRetransmit == 1
TCPPayloadLengthRepresenta el tamaño de la carga útil TCP.TCPPayloadLength == 0
TCPCheckSumStatusEs una cadena que representa si la suma de comprobación es válida o no. Puede ser «G@o@d» o «B@a@d».TCPCheckSumStatus != «Good»
TCPDescriptionUna propiedad para mostrar la descripción TCP de la trama actual en lugar de la descripción del protocolo superior. Esto es útil como columna de resumen de trama. También se puede utilizar para buscar tramas retransmitidas específicas buscando el texto en el resumen TCP, como muestra el ejemplo.TCPDescription.Contains(«#472»)
TCPAckNumberNúmero de confirmación de la trama actualTCPAckNumber==1234
TCPSeqNumberNúmero de secuencia de la trama actualTCPSeqNumber==1234
TCPSeqeunceRangeEl rango de secuencia TCP, como cadena, que es el número de secuencia actual hasta la secuencia actual más la longitud de la carga útil TCP.TCPSequenceRange.Contains(«1234»)
TCPShortAckNumberUna representación en WORD del número Ack para que sea fácil de comparar y recordar.TCPShortAckNumber==1000
TCPShortSeqNumberUna representación WORD del número Seq para que sea fácil de comparar y recordar.TCPShortSeqNumber==1000
TCPFlagsRepresentación en forma de cadena de los distintos indicadores TCP de la trama: CWR, ECE, Urgente, Ack, Push, Reset, Syn, Fin.TCPFlags.Contains(«R»)
TCPWindowSizeEl tamaño de la ventana para la trama actual, incluyendo el factor de escala si el handshake de 3 vías está disponible en la misma traza.TCPWindowSize==0

ARTÍCULOS RELACIONADOS

Artículos más recientes