Cómo capturar y analizar un ataque DDoS con Wireshark (y tcpdump)
Cuando tu servidor sufre un ataque, "nos están haciendo DDoS" no es una información accionable; "SYN flood, cuatro millones de paquetes por segundo, fuentes suplantadas, dirigido al puerto 443" sí lo es. La diferencia entre ambas es una captura de paquetes de treinta segundos y una mirada estructurada a esa captura.
Esta guía cubre cómo capturar de forma segura en una máquina ya saturada (tcpdump, no la GUI de Wireshark), el flujo de triaje en Wireshark (Protocol Hierarchy, Conversations, I/O Graphs) y las firmas de filtros de visualización de los vectores de ataque habituales, y termina con cómo convertir los hallazgos en mitigación.