PCAP (Packet Capture)
Formato estándar de archivo que almacena capturas de tráfico de red en bruto. En forense digital, los archivos PCAP son evidencia primaria que contiene las comunicaciones originales sin procesar, esencial para demostrar integridad en investigaciones judiciales.
Sentencia Valencia SKY ECC: sin PCAP original, prueba sin corroborar
En enero de 2026, la Audiencia Provincial de Valencia dictó una sentencia muy citada en la práctica forense. En el marco de la operación contra la red de comunicaciones cifradas SKY ECC, el tribunal no declaró nulas las pruebas —dijo expresamente que la falta de firma o de hash «no determina necesariamente la nulidad»—, sino que absolvió porque, sin acceso de la defensa a los datos en bruto, la prueba no podía contradecirse. Esa absolución fue revocada por el TSJ el 22 de abril de 2026, y en junio la Audiencia dictó nueva sentencia condenatoria. La lección técnica sigue en pie, y es de las presentadas por la acusación. La razon: los archivos PCAP originales —las capturas de tráfico de red en bruto interceptadas en los servidores de OVH en Roubaix, Francia— nunca fueron proporcionados a la defensa. Lo que se entrego fueron archivos JSON derivados, datos ya filtrados, convertidos y procesados. Sin acceso al PCAP original, resulto imposible verificar la integridad de la evidencia, y el tribunal determino que se había vulnerado el derecho de defensa.
Este caso ilustra una verdad fundamental del análisis forense de red: el archivo PCAP es la evidencia primaria. Todo lo demas —logs, exportaciones, resúmenes, JSON— son derivados. Si no existe el PCAP original con su hash de integridad, la cadena probatoria se rompe.
Leccion clave de Valencia SKY ECC
La Sentencia 24/2026 de la Audiencia Provincial de Valencia dejó claro lo que decide en la práctica: entregar solo derivados (JSON, CSV, logs) sin conservar el original impide que la defensa contradiga la prueba, y eso es lo que pesó en la absolución —no una nulidad, que la sentencia descartó expresamente—. Conviene añadir que esa absolución fue revocada en apelación: lo que queda es el criterio técnico, no el desenlace. El PCAP es al análisis de red lo que la imagen forense bit a bit es al análisis de disco: la fuente primaria e irremplazable.
Qué es PCAP: definición técnica
PCAP (Packet Capture) es un formato de archivo binario que almacena una copia exacta, paquete por paquete, del tráfico de red capturado en un punto de la infraestructura. Cada paquete se guarda con su cabecera completa (dirección IP origen y destino, puertos, protocolo, flags TCP, longitud) y su carga útil (payload), junto con un timestamp de alta precisión que registra el momento exacto de captura.
El formato fue definido originalmente por la biblioteca libpcap (Unix/Linux) y su equivalente en Windows Npcap —WinPcap, que es el nombre que aún circula, no se actualiza desde 2013 y su propio sitio remite a Npcap desde 2018—, utilizada por herramientas como tcpdump y Wireshark. Es el estándar de facto en la industria para el intercambio de capturas de red entre herramientas forenses.
PCAP vs PCAPNG
Existen dos versiones principales del formato:
PCAP clásico (formato libpcap):
- Extensión:
.pcapo.cap - Definido por la especificación libpcap
- Soporta una única interfaz de captura por archivo
- Sin soporte para metadatos adicionales (comentarios, información del sistema)
- Máxima compatibilidad con todas las herramientas de análisis
PCAPNG (PCAP Next Generation):
- Extensión:
.pcapng - Definido por el IETF (draft-tuexen-opsawg-pcapng)
- Soporta múltiples interfaces de captura en un único archivo
- Permite comentarios en paquetes individuales y en el archivo global
- Almacena metadatos del sistema de captura (SO, aplicación, versión)
- Soporta estadísticas de interfaz y resolución de nombres
- Formato nativo de Wireshark desde la versión 1.8
Recomendacion forense
Para análisis forense, PCAPNG es preferible porque permite documentar el contexto de captura (herramienta, interfaz, sistema operativo) directamente en el archivo. Sin embargo, si la compatibilidad con herramientas legacy es prioritaria, el formato PCAP clásico sigue siendo la opción más universal.
Estructura interna de un archivo PCAP
Un archivo PCAP tiene una estructura binaria bien definida que todo perito forense debe conocer:
| Componente | Tamaño | Contenido | Relevancia forense |
|---|---|---|---|
| Global Header | 24 bytes | Magic number —0xa1b2c3d4 en el PCAP clásico; PCAPNG usa otra cabecera y empieza por 0x0a0d0d0a—, versión (2.4), timezone offset, precisión de timestamps, max packet length, link-layer type | Identifica el archivo como PCAP valido. El magic number permite detectar archivos corruptos o manipulados |
| Packet Header | 16 bytes por paquete | Timestamp (segundos + microsegundos), captured length, original length | El timestamp es la referencia temporal de cada paquete. Si captured length es distinto de original length, el paquete fue truncado |
| Packet Data | Variable | Bytes completos del paquete de red tal como fueron capturados en el cable | Los datos reales de la comunicación: cabeceras Ethernet, IP, TCP/UDP, y payload de la aplicación |
Estructura binaria de un archivo PCAP:
+----------------------------------------------------------+
| Global Header (24 bytes) |
| Magic: 0xa1b2c3d4 | Version: 2.4 | SnapLen | LinkType |
+----------------------------------------------------------+
| Packet Header 1 (16 bytes) |
| Timestamp: 1707840000.123456 | CapLen: 1514 | OrigLen: 1514 |
+----------------------------------------------------------+
| Packet Data 1 (CapLen bytes) |
| [Ethernet Header][IP Header][TCP Header][HTTP Payload] |
+----------------------------------------------------------+
| Packet Header 2 (16 bytes) |
| Timestamp: 1707840000.123789 | CapLen: 66 | OrigLen: 66 |
+----------------------------------------------------------+
| Packet Data 2 (CapLen bytes) |
| [Ethernet Header][IP Header][TCP Header (ACK)] |
+----------------------------------------------------------+
| ... (mas paquetes) |
+----------------------------------------------------------+El magic number de los primeros cuatro bytes identifica el formato, y hay más de uno: 0xa1b2c3d4 es el PCAP clásico y 0xd4c3b2a1 el mismo con el orden de bytes invertido; 0xa1b23c4d y 0x4d3cb2a1 son la variante con marcas de tiempo en nanosegundos; y 0x0a0d0d0a es PCAPNG, que es el formato nativo de Wireshark y el que produce dumpcap —el mismo que este artículo recomienda para capturas largas—. Rechazar un fichero por no empezar con 0xa1b2c3d4 daría por corrupta una captura perfectamente válida. Este es uno de los primeros controles de integridad que realiza un perito al recibir evidencia de red.
Cómo se captura tráfico en formato PCAP
La captura de tráfico de red puede realizarse mediante diferentes métodos, cada uno con sus ventajas y limitaciones forenses:
tcpdump (línea de comandos)
La herramienta más utilizada para captura en servidores Linux. Es ligera, no requiere interfaz gráfica y puede ejecutarse de forma remota via SSH:
## Captura basica en interfaz eth0, guardar en PCAP
tcpdump -i eth0 -w captura_forense.pcap
## Captura con filtro: solo trafico HTTP y HTTPS
tcpdump -i eth0 -w web_traffic.pcap 'tcp port 80 or tcp port 443'
## Captura con rotacion de archivos (100 MB cada uno, 10 archivos max)
tcpdump -i eth0 -w captura_%Y%m%d_%H%M%S.pcap -G 3600 -C 100 -W 10
## -G es obligatorio para que el patrón de fecha se expanda: sin él, el nombre
## sale literal. Y -C 100 son 100 millones de bytes, no 100 MiB.
## Captura sin resolucion DNS (mas rapido, sin trazas adicionales)
tcpdump -i eth0 -n -w captura.pcapWireshark / dumpcap (interfaz gráfica y CLI)
Wireshark ofrece captura con interfaz gráfica completa, mientras que dumpcap (su componente de captura) puede usarse desde la línea de comandos:
## Captura con dumpcap (componente CLI de Wireshark)
dumpcap -i eth0 -w captura.pcapng
## Captura con ring buffer (archivos rotativos)
dumpcap -i eth0 -b filesize:102400 -b files:50 -w captura.pcapngNetwork TAPs (hardware)
Los TAPs (Test Access Points) son dispositivos físicos que se instalan en el cable de red y crean una copia exacta del tráfico sin afectar la comunicación original. Son el método de captura más fiable para evidencia forense porque:
- Un TAP óptico pasivo no introduce latencia de conmutación ni descarta paquetes, y al no tener dirección IP no es detectable desde la red
- Cuidado con generalizarlo: un TAP de agregación combina dos sentidos en un solo enlace de salida y, si la suma supera su capacidad, descarta igual que un SPAN saturado; además necesita alimentación
- Capturan el tráfico incluyendo errores de capa física que un SPAN suele filtrar
- No dependen de configuración de software
SPAN ports (port mirroring)
Los puertos SPAN (Switched Port Analyzer) se configuran en switches gestionados para duplicar el tráfico de un puerto (o VLAN) hacia un puerto de monitorización:
Switch(config)# monitor session 1 source interface Gi0/1
Switch(config)# monitor session 1 destination interface Gi0/24Limitacion de SPAN
Los puertos SPAN pueden perder paquetes bajo carga alta (oversubscription). En redes con alto tráfico un TAP de hardware es preferible, con el matiz que ya se explicó arriba: un TAP óptico pasivo no descarta, pero uno de agregación sí lo hace si la suma de ambos sentidos supera su enlace de salida, exactamente igual que un SPAN saturado. En un procedimiento judicial, la perdida de paquetes podría comprometer la integridad de la prueba.
Análisis forense de archivos PCAP: flujo de trabajo
El análisis forense de un archivo PCAP sigue un protocolo estructurado. No hay método que garantice la admisión —eso lo decide el tribunal—, pero sí lo que hace que los hallazgos sean reproducibles y contradecibles, que es lo que se valora:
Recepción y verificación de integridad: Calcular el hash SHA-256 del archivo PCAP recibido y compararlo con el hash documentado en la cadena de custodia. Si no coinciden, la evidencia ha sido alterada y debe documentarse la discrepancia.
Copia de trabajo: Crear una copia exacta del PCAP para análisis, preservando el original en medio de solo lectura (write-blocked). Todo el análisis se realiza sobre la copia, nunca sobre el original.
Análisis de metadatos del archivo: Examinar el Global Header para confirmar formato valido, verificar timestamps (coherencia con la investigación), identificar la interfaz y el tipo de enlace de capa 2.
Visión general del tráfico: Abrir el PCAP en Wireshark y examinar las estadísticas generales: Statistics - Protocol Hierarchy (distribución de protocolos), Statistics - Conversations (endpoints con más tráfico), Statistics - Endpoints (IPs únicas), y Statistics - I/O Graph (patrones temporales).
Filtrado y aislamiento de tráfico relevante: Aplicar display filters para aislar el tráfico de interes: IPs sospechosas, protocolos anómalos, periodos temporales críticos, patrones de comunicación inusuales.
Reconstrucción de sesiones: Usar Follow TCP/UDP/TLS Stream para reconstruir comunicaciones completas. Documentar contenido de sesiones relevantes (credenciales, comandos, datos transferidos).
Extracción de artefactos: Exportar objetos transferidos (File - Export Objects - HTTP/SMB/TFTP). Extraer ficheros, imágenes, documentos o malware transmitidos por la red.
Correlación temporal: Construir un timeline forense correlacionando los timestamps del PCAP con otras fuentes de evidencia (logs de sistema, logs de firewall, registros de acceso).
Documentación y hash de hallazgos: Generar capturas de pantalla de Wireshark mostrando los hallazgos clave. Calcular hashes de todos los artefactos extraídos. Documentar filtros aplicados y metodología.
Informe pericial: Redactar el informe pericial con los hallazgos, la metodología utilizada, y las conclusiones fundamentadas en la evidencia analizada.
Caso Valencia SKY ECC: entregar el derivado y no el original
Antecedentes
SKY ECC era una plataforma de comunicaciones cifradas utilizada por redes criminales internacionales. En marzo de 2021, las fuerzas de seguridad europeas (Europol, policía belga y francesa) desmantelaron la infraestructura de SKY ECC, interceptando las comunicaciones alojadas en servidores de OVH en Roubaix, Francia. El operativo resulto en cientos de detenciones en toda Europa.
El problema forense
La cadena de evidencia digital en el caso SKY ECC fue la siguiente:
[Servidores OVH] [Autoridades francesas] [Paises receptores]
Trafico de red --> Captura en PCAP --> Conversion a JSON --> Entrega
(datos en bruto) (evidencia primaria) (datos derivados) (a defensas)El problema critico: las autoridades francesas capturaron el tráfico de red original en archivos PCAP, pero lo que distribuyeron a las autoridades españolas (y a las defensas) fueron archivos JSON ya procesados. Los archivos JSON contenian los mensajes descifrados y organizados, pero habían pasado por un proceso de conversión que:
- Elimino los metadatos de red: IPs, puertos, timestamps de paquete, cabeceras TCP/IP
- Filtro el contenido: Solo se incluyeron mensajes descifrados, no todo el tráfico capturado
- Transformo el formato: De binario (PCAP) a texto estructurado (JSON)
- No se documento el proceso: No hubo metodología publicada de la conversión
La sentencia
La Audiencia Provincial de Valencia, en su Sentencia 24/2026, determino:
- La defensa no tuvo acceso a los archivos PCAP originales para verificar la integridad de los datos
- Sin el PCAP original, era imposible confirmar que los JSON reflejaban fielmente el tráfico interceptado
- La conversión PCAP a JSON constituia un procesamiento de evidencia que debía haber sido documentado y reproducible
- Se vulnero el derecho de defensa al no poder practicar un contrainforme pericial sobre la evidencia primaria
Precedente critico
De la sentencia de Valencia se extrae una regla práctica: entregar derivados sin conservar y dar acceso al original deja a la defensa sin posibilidad de contradecir, y eso puede bastar para que la prueba no sostenga una condena. No es una regla de nulidad —la sentencia la descartó— ni un desenlace firme, porque la absolución fue revocada en apelación. Para cualquier perito forense, este caso refuerza la obligación de preservar siempre la evidencia primaria de red.
Lecciones para la práctica forense
| Principio | Aplicación |
|---|---|
| Preservar siempre el PCAP original | Nunca eliminar o sobrescribir la captura en bruto, independientemente de los formatos derivados que se generen |
| Documentar cada transformación | Si se convierte PCAP a otro formato, documentar la herramienta, versión, parámetros y hash del archivo resultante |
| Garantizar acceso de la defensa | La parte contraria debe poder acceder a la evidencia primaria para realizar su propio análisis |
| Hash de integridad en cada paso | Calcular SHA-256 del PCAP original, de cada archivo derivado, y documentar la relación entre ellos |
Qué se puede extraer de un archivo PCAP
Un archivo PCAP contiene una riqueza de información forense que va mucho más alla de las simples comunicaciones:
Sesiones de comunicación completas
Reconstrucción de conversaciones TCP/UDP entre endpoints. Cada sesión puede ser exportada como texto o binario para documentación.
Archivos transmitidos
Imágenes, documentos, ejecutables, archivos comprimidos: cualquier fichero transferido por HTTP, FTP, SMB u otros protocolos puede ser extraído del PCAP con File - Export Objects en Wireshark.
Credenciales y autenticaciones
Protocolos sin cifrar (HTTP Basic Auth, FTP, Telnet, SMTP sin TLS) transmiten credenciales en texto claro. Incluso con TLS, los metadatos de autenticación (timestamps, IPs, certificados) son visibles.
Consultas DNS
Cada consulta DNS realizada por un equipo queda registrada en el PCAP, revelando todos los dominios a los que intento conectarse. Es fundamental para detectar comunicaciones con servidores C2 o DNS tunneling.
Handshakes TLS
Los handshakes TLS exponen información valiosa incluso sin descifrar el contenido:
| Campo TLS | Información forense |
|---|---|
| Server Name Indication (SNI) | Dominio al que se conecta el cliente. Ya no siempre en claro: con Encrypted Client Hello (RFC 9849, marzo de 2026), activo por defecto en los navegadores principales, el SNI real viaja cifrado y el observador del PCAP no lo ve |
| Certificado del servidor | Identidad del servidor, autoridad certificadora, fechas de validez |
| JA3 / JA3S Fingerprint | Huella del cliente y del servidor TLS. El repositorio oficial de JA3 está archivado desde mayo de 2025 y su autor mantiene el sucesor, JA4, en FoxIO: en un dictamen conviene decir qué versión se calculó, porque no son intercambiables |
| Versión TLS | TLS 1.0/1.1 (obsoletas) vs 1.2/1.3 (actuales) |
| Cipher suites | Algoritmos de cifrado negociados |
Patrones de comportamiento
Análisis temporal del tráfico para detectar beaconing (comunicaciones periódicas típicas de malware C2), horarios anómalos de actividad, y volúmenes de transferencia inusuales que sugieren exfiltración de datos.
Herramientas forenses para análisis de PCAP
| Herramienta | Tipo | Función principal | Caso de uso forense |
|---|---|---|---|
| Wireshark | GUI multiplataforma | Análisis gráfico de paquetes con decodificación de 3.000+ protocolos | Análisis detallado, reconstrucción de sesiones, extracción de archivos |
| tshark | CLI (parte de Wireshark) | Procesamiento automatizado de PCAPs grandes desde línea de comandos | Scripting forense, procesamiento masivo, automatización de filtros |
| NetworkMiner | GUI Windows/Linux | Extracción automática de artefactos de red (archivos, imágenes, credenciales) | Recuperación rápida de ficheros transferidos, análisis de host |
| Zeek (antes Bro) | Framework Linux | Generación de logs estructurados de actividad de red a partir de PCAP | Detección de anomalias, DNS tunneling, análisis de protocolo |
| tcpdump | CLI Unix/Linux | Captura y filtrado rápido de paquetes con filtros BPF | Captura en servidores, pre-filtrado de PCAPs grandes |
| Arkime (antes Moloch) | Plataforma web | Full packet capture a gran escala con búsqueda indexada | Investigaciones con terabytes de capturas, búsqueda retroactiva |
| Suricata | IDS/IPS | Detección de amenazas mediante reglas aplicadas sobre PCAP | Identificar ataques conocidos, generar alertas sobre tráfico histórico |
Combinacion recomendada
En una investigación forense típica, el flujo optimo es: captura con tcpdump o TAP de red en formato PCAP, procesamiento inicial con tshark para filtrar tráfico relevante, análisis detallado con Wireshark para reconstruir sesiones críticas, y extracción automática de artefactos con NetworkMiner. Zeek complementa generando logs estructurados para detección de patrones.
Cadena de custodia para archivos PCAP
La preservación de archivos PCAP requiere controles estrictos de cadena de custodia para que aguante la contradicción en sede judicial:
Hashing inmediato
Inmediatamente después de la captura, calcular el hash SHA-256 del archivo PCAP:
## Calcular hash SHA-256
sha256sum captura_original.pcap > captura_original.pcap.sha256
## Verificar integridad posteriormente
sha256sum -c captura_original.pcap.sha256El hash debe registrarse en el acta de captura junto con: fecha y hora, identidad del operador, herramienta y versión utilizada, interfaz de captura, y ubicación de almacenamiento.
Protección contra escritura
El PCAP original debe almacenarse en un medio protegido contra escritura. Las opciones incluyen:
- Medio WORM (Write Once Read Many): Ideal para evidencia judicial
- Write-blocker hardware: Para medios USB o discos externos
- Permisos de sistema: chmod 444 (solo lectura) como mínimo
- Sellado criptográfico: Firma digital del perito sobre el hash
Registro de accesos
Documentar cada acceso al archivo PCAP: quien accedio, cuando, con que propósito, y que operaciones realizo (solo lectura, copia, análisis). Si se generan archivos derivados (filtrados, exportaciones), documentar su relación con el PCAP original.
PCAP vs otros formatos de captura de red
| Característica | PCAP | PCAPNG | NetFlow/IPFIX | sFlow |
|---|---|---|---|---|
| Contenido | Paquetes completos (cabeceras + payload) | Paquetes completos con metadatos extendidos | Solo metadatos de flujos (IPs, puertos, bytes, duración) | Muestreo estadístico de paquetes + contadores de interfaz |
| Detalle forense | Máximo: contenido completo de comunicaciones | Máximo + contexto de captura | Medio: quien hablo con quien, cuanto y cuando | Bajo: estimación estadística del tráfico |
| Volumen de datos | Muy alto (GB-TB por hora en redes activas) | Muy alto (ligeramente mayor que PCAP por metadatos) | Bajo (KB-MB por hora) | Bajo (similar a NetFlow) |
| Reconstrucción de sesiones | Si: contenido completo recuperable | Si: contenido completo + comentarios | No: solo volumetria y duración | No: muestreo parcial |
| Extracción de archivos | Si: Export Objects en Wireshark | Si: mismo proceso | No | No |
| Admisibilidad judicial | Alta: evidencia primaria completa | Alta: evidencia primaria con contexto | Media: metadatos, no contenido | Baja: datos muestreados, no exhaustivos |
| Herramientas de análisis | Wireshark, tshark, tcpdump, Zeek, NetworkMiner | Wireshark, tshark (compatibilidad completa) | nfdump, SiLK, Elastiflow | sFlow-RT, InMon |
| Caso de uso ideal | Investigación forense detallada, respuesta a incidentes | Investigación forense con documentación integrada | Monitorización continua a largo plazo, detección de anomalias | Redes de alto volumen donde full capture no es viable |
Cuando usar cada formato
Para investigaciones forenses judiciales, PCAP o PCAPNG son imprescindibles: son la única forma de proporcionar evidencia completa y verificable. NetFlow y sFlow son complementos útiles para contexto y detección, pero nunca sustituyen a la captura completa de paquetes como evidencia primaria.
Marco legal: admisibilidad de capturas de red como evidencia en España
Fundamento legal de la captura de tráfico
La interceptación y captura de tráfico de red en España esta regulada por múltiples normas:
Código Penal (Art. 197): La interceptación de comunicaciones ajenas sin autorización constituye delito, con penas de 1 a 4 años de prisión. Sin embargo, existen excepciones:
- Infraestructura corporativa propia: La empresa puede capturar tráfico en su propia red si existe política de uso notificada a empleados (Art. 20.3 Estatuto de los Trabajadores)
- Autorización judicial: En procedimientos penales, bajo orden del juez instructor (LECrim Art. 588 ter a-i)
- Respuesta a incidentes: Captura durante un ciberataque activo como medida de legitima defensa y preservación de evidencia
RGPD y LOPDGDD: La captura de tráfico debe respetar los principios de minimización de datos, limitación de finalidad y proporcionalidad. El perito debe limitar su análisis al tráfico relevante para la investigación.
Requisitos para admisibilidad judicial del PCAP
| Requisito | Descripción | Como cumplirlo |
|---|---|---|
| Autenticidad | Demostrar que el PCAP fue capturado donde y cuando se afirma | Documentar punto de captura, herramienta, interfaz, timestamp NTP sincronizado |
| Integridad | Demostrar que el PCAP no ha sido alterado | Hash SHA-256 inmediato, almacenamiento protegido contra escritura, cadena de custodia |
| Licitud | Demostrar que la captura fue legalmente autorizada | Política corporativa informada, autorización judicial, o respuesta a incidente documentada |
| Proporcionalidad | Demostrar que solo se capturo lo necesario | Filtros de captura documentados, justificación del alcance |
| Metodología | Demostrar que el análisis siguio estándares reconocidos | Referencia a ISO 27037, RFC 3227, NIST SP 800-86 |
Jurisprudencia relevante
Marco probatorio: una captura de tráfico entra como prueba por el artículo 384 de la LEC —instrumento que archiva y reproduce datos— y, si se impugna, el artículo 326.2 hace recaer en quien la aporta la carga de acreditar su autenticidad. Lo que decide en la práctica es que se documente la cadena de custodia y que la captura se limite a la infraestructura corporativa.
SAP Valencia 24/2026 (SKY ECC) — ⚠️ absolución anulada por la STSJ Comunidad Valenciana 118/2026, de 22 de abril (ROJ STSJ CV 1060/2026 · ECLI:ES:TSJCV:2026:1060), y el caso acabó en condena (SAP Valencia 359/2026, de 26 de junio, ROJ SAP V 821/2026). La Audiencia no declaró nulas las pruebas: dijo expresamente que la falta de firma digital o hash «no determina necesariamente la nulidad de la prueba». Lo que valoró fue que la evidencia derivada de las capturas quedaba sin corroborar porque: (a) no se proporciono acceso al PCAP original, (b) la conversión a JSON no estaba documentada ni era reproducible, y (c) se vulnero el derecho de la defensa a examinar la evidencia primaria.
Obligacion del perito
El perito informático forense tiene la obligación de preservar el archivo PCAP original, documentar su hash de integridad, y garantizar que la parte contraria pueda acceder a la evidencia primaria para realizar su propio análisis o contrainforme pericial. La sentencia de Valencia ha reforzado esta obligación en toda la jurisdicción española.
¿Tu organización ha sufrido un incidente?
El análisis post-incidente responde qué entró, cuándo, por dónde y qué se llevó — y lo deja documentado con validez para un procedimiento.
Preguntas frecuentes
¿Qué es un archivo PCAP y que contiene?
Un archivo PCAP (Packet Capture) almacena una copia exacta, bit a bit, del tráfico de red capturado en un punto específico de la infraestructura. Cada paquete se registra con su cabecera completa (dirección IP de origen y destino, puertos, protocolo, flags TCP, longitud del paquete) y la carga útil (payload) que contiene los datos reales de la comunicación. Además, cada paquete incluye un timestamp de alta precisión (microsegundos o nanosegundos) que registra el momento exacto de captura. Es el equivalente digital de una grabación completa de todas las conversaciones que pasan por un cable de red. Los archivos PCAP pueden analizarse con herramientas como Wireshark para reconstruir sesiones de comunicación, extraer archivos transferidos, identificar credenciales en protocolos no cifrados, analizar consultas DNS, examinar handshakes TLS, y detectar patrones de tráfico malicioso como beaconing hacia servidores C2.
¿Por qué fue clave la ausencia de archivos PCAP en la sentencia de Valencia sobre SKY ECC?
En la Sentencia 24/2026 de la Audiencia Provincial de Valencia, los archivos PCAP originales capturados durante la operación contra SKY ECC —el tráfico de red en bruto interceptado en los servidores de OVH en Roubaix, Francia— nunca fueron proporcionados a la defensa. Lo que se entrego fueron archivos JSON derivados: datos ya filtrados, convertidos y procesados por las autoridades francesas. El tribunal determino que sin acceso a los PCAP originales era imposible: (a) verificar que los JSON reflejaban fielmente el tráfico interceptado, (b) comprobar si se había omitido o alterado información durante la conversión, (c) realizar un contrainforme pericial independiente sobre la evidencia digital primaria. La sentencia declaro nulas las pruebas y establecio un precedente sobre la obligación de conservar y proporcionar acceso a la evidencia primaria de red.
Conviene citarla completa: la Audiencia no declaró nula la prueba —descartó expresamente que la falta de firma o de hash lo determine— sino que absolvió por no poder contradecirla; y esa absolución fue revocada por el TSJ el 22 de abril de 2026, con nueva sentencia condenatoria en junio. Lo que se sostiene es el criterio técnico sobre el original y su derivado, no el desenlace.
¿Cómo usa un perito forense los archivos PCAP en una investigación?
El perito forense utiliza archivos PCAP como evidencia primaria de actividad de red. El proceso comienza con la verificación de integridad (comparar hash SHA-256 con el registrado en la cadena de custodia), seguido de la creación de una copia de trabajo sobre la que se realiza el análisis. Usando herramientas como Wireshark o tshark, el perito reconstruye sesiones completas de comunicación (Follow TCP Stream), extrae archivos transmitidos por la red (Export Objects), identifica patrones de malware por comportamiento de tráfico (beaconing, conexiones a IPs maliciosas), verifica conexiones a servidores C2 (Command and Control), analiza consultas DNS para detectar dominios maliciosos o tunneling, examina handshakes TLS para identificar certificados fraudulentos, y documenta toda la actividad con timestamps precisos de milisegundos. Los hallazgos se recogen en un informe pericial con capturas de pantalla, hashes de artefactos extraídos, y referencias a la metodología aplicada (ISO 27037).
Necesitas análisis forense de capturas de tráfico de red? Si tu caso requiere examinar archivos PCAP, verificar la integridad de evidencia de red, o elaborar un informe pericial sobre comunicaciones interceptadas, en Digital Perito realizamos análisis forense especializado con Wireshark y herramientas complementarias, siguiendo la metodología ISO 27037 y garantizando la cadena de custodia de la evidencia.
Consulta gratuita inicial de 30 minutos para evaluar tu caso.
Contacta ahora - Respuesta en menos de 24 horas
Última actualización: 28 de agosto de 2026 Categoría: Análisis Forense Código: ANA-018
Preguntas Frecuentes
¿Qué es un archivo PCAP y qué contiene?
Un archivo PCAP (Packet Capture) almacena una copia exacta del tráfico de red capturado en un punto de la infraestructura. Contiene cada paquete con su cabecera completa (IP origen/destino, puertos, protocolo, timestamps) y la carga útil (payload) del paquete. Es el equivalente digital de una grabación de todas las conversaciones que pasan por un cable de red.
¿Por qué fue clave la ausencia de archivos PCAP en la sentencia de Valencia sobre SKY ECC?
En la Sentencia 24/2026 de Valencia, los archivos PCAP originales (tráfico de red en bruto interceptado en los servidores de OVH) no fueron proporcionados a la defensa. Solo se entregaron archivos JSON derivados (datos ya filtrados y convertidos). El tribunal razonó que sin los PCAP originales la defensa no podía comprobar si los JSON reflejaban fielmente lo interceptado, y absolvió por esa falta de contradicción. No declaró la nulidad de la prueba —dijo expresamente que la falta de firma o de hash no la determina—, y su absolución fue revocada por el TSJ el 22 de abril de 2026.
¿Cómo usa un perito forense los archivos PCAP en una investigación?
El perito usa herramientas como Wireshark o tshark para: reconstruir sesiones completas de comunicación, extraer archivos transmitidos (imágenes, documentos), identificar malware por patrones de tráfico, verificar conexiones a servidores C2, y documentar la actividad de red con timestamps precisos. El hash SHA-256 del PCAP original es la referencia de integridad para toda la investigación.
Términos Relacionados
Wireshark
Herramienta open source líder mundial para captura y análisis de paquetes de red (packet sniffer) utilizada en análisis forense digital para examinar tráfico de red, identificar comunicaciones maliciosas, reconstruir sesiones, extraer ficheros transferidos, y documentar evidencia de ciberataques.
Análisis de Tráfico de Red
Disciplina de la informática forense que examina el tráfico de red capturado (paquetes, flujos, metadatos) para reconstruir comunicaciones, detectar actividad maliciosa, identificar exfiltración de datos y documentar intrusiones con procedimientos orientados a preservar su valor probatorio.
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
Evidencia Digital
Información digital (archivos, logs, mensajes) con valor probatorio en juicio. Su peso depende de que se pueda sostener su autenticidad e integridad, y la licitud de la obtención se juzga aparte, por el art. 11.1 LOPJ.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
