Análisis Forense

PCAP (Packet Capture)

Formato estándar de archivo que almacena capturas de tráfico de red en bruto. En forense digital, los archivos PCAP son evidencia primaria que contiene las comunicaciones originales sin procesar, esencial para demostrar integridad en investigaciones judiciales.

21 min de lectura

Sentencia Valencia SKY ECC: sin PCAP original, prueba sin corroborar

En enero de 2026, la Audiencia Provincial de Valencia dictó una sentencia muy citada en la práctica forense. En el marco de la operación contra la red de comunicaciones cifradas SKY ECC, el tribunal no declaró nulas las pruebas —dijo expresamente que la falta de firma o de hash «no determina necesariamente la nulidad»—, sino que absolvió porque, sin acceso de la defensa a los datos en bruto, la prueba no podía contradecirse. Esa absolución fue revocada por el TSJ el 22 de abril de 2026, y en junio la Audiencia dictó nueva sentencia condenatoria. La lección técnica sigue en pie, y es de las presentadas por la acusación. La razon: los archivos PCAP originales —las capturas de tráfico de red en bruto interceptadas en los servidores de OVH en Roubaix, Francia— nunca fueron proporcionados a la defensa. Lo que se entrego fueron archivos JSON derivados, datos ya filtrados, convertidos y procesados. Sin acceso al PCAP original, resulto imposible verificar la integridad de la evidencia, y el tribunal determino que se había vulnerado el derecho de defensa.

Este caso ilustra una verdad fundamental del análisis forense de red: el archivo PCAP es la evidencia primaria. Todo lo demas —logs, exportaciones, resúmenes, JSON— son derivados. Si no existe el PCAP original con su hash de integridad, la cadena probatoria se rompe.

Leccion clave de Valencia SKY ECC

La Sentencia 24/2026 de la Audiencia Provincial de Valencia dejó claro lo que decide en la práctica: entregar solo derivados (JSON, CSV, logs) sin conservar el original impide que la defensa contradiga la prueba, y eso es lo que pesó en la absolución —no una nulidad, que la sentencia descartó expresamente—. Conviene añadir que esa absolución fue revocada en apelación: lo que queda es el criterio técnico, no el desenlace. El PCAP es al análisis de red lo que la imagen forense bit a bit es al análisis de disco: la fuente primaria e irremplazable.

Qué es PCAP: definición técnica

PCAP (Packet Capture) es un formato de archivo binario que almacena una copia exacta, paquete por paquete, del tráfico de red capturado en un punto de la infraestructura. Cada paquete se guarda con su cabecera completa (dirección IP origen y destino, puertos, protocolo, flags TCP, longitud) y su carga útil (payload), junto con un timestamp de alta precisión que registra el momento exacto de captura.

El formato fue definido originalmente por la biblioteca libpcap (Unix/Linux) y su equivalente en Windows Npcap —WinPcap, que es el nombre que aún circula, no se actualiza desde 2013 y su propio sitio remite a Npcap desde 2018—, utilizada por herramientas como tcpdump y Wireshark. Es el estándar de facto en la industria para el intercambio de capturas de red entre herramientas forenses.

PCAP vs PCAPNG

Existen dos versiones principales del formato:

PCAP clásico (formato libpcap):

  • Extensión: .pcap o .cap
  • Definido por la especificación libpcap
  • Soporta una única interfaz de captura por archivo
  • Sin soporte para metadatos adicionales (comentarios, información del sistema)
  • Máxima compatibilidad con todas las herramientas de análisis

PCAPNG (PCAP Next Generation):

  • Extensión: .pcapng
  • Definido por el IETF (draft-tuexen-opsawg-pcapng)
  • Soporta múltiples interfaces de captura en un único archivo
  • Permite comentarios en paquetes individuales y en el archivo global
  • Almacena metadatos del sistema de captura (SO, aplicación, versión)
  • Soporta estadísticas de interfaz y resolución de nombres
  • Formato nativo de Wireshark desde la versión 1.8
Recomendacion forense

Para análisis forense, PCAPNG es preferible porque permite documentar el contexto de captura (herramienta, interfaz, sistema operativo) directamente en el archivo. Sin embargo, si la compatibilidad con herramientas legacy es prioritaria, el formato PCAP clásico sigue siendo la opción más universal.

Estructura interna de un archivo PCAP

Un archivo PCAP tiene una estructura binaria bien definida que todo perito forense debe conocer:

ComponenteTamañoContenidoRelevancia forense
Global Header24 bytesMagic number —0xa1b2c3d4 en el PCAP clásico; PCAPNG usa otra cabecera y empieza por 0x0a0d0d0a—, versión (2.4), timezone offset, precisión de timestamps, max packet length, link-layer typeIdentifica el archivo como PCAP valido. El magic number permite detectar archivos corruptos o manipulados
Packet Header16 bytes por paqueteTimestamp (segundos + microsegundos), captured length, original lengthEl timestamp es la referencia temporal de cada paquete. Si captured length es distinto de original length, el paquete fue truncado
Packet DataVariableBytes completos del paquete de red tal como fueron capturados en el cableLos datos reales de la comunicación: cabeceras Ethernet, IP, TCP/UDP, y payload de la aplicación
Estructura binaria de un archivo PCAP:

+----------------------------------------------------------+
| Global Header (24 bytes)                                  |
| Magic: 0xa1b2c3d4 | Version: 2.4 | SnapLen | LinkType   |
+----------------------------------------------------------+
| Packet Header 1 (16 bytes)                                |
| Timestamp: 1707840000.123456 | CapLen: 1514 | OrigLen: 1514 |
+----------------------------------------------------------+
| Packet Data 1 (CapLen bytes)                              |
| [Ethernet Header][IP Header][TCP Header][HTTP Payload]    |
+----------------------------------------------------------+
| Packet Header 2 (16 bytes)                                |
| Timestamp: 1707840000.123789 | CapLen: 66 | OrigLen: 66  |
+----------------------------------------------------------+
| Packet Data 2 (CapLen bytes)                              |
| [Ethernet Header][IP Header][TCP Header (ACK)]            |
+----------------------------------------------------------+
| ... (mas paquetes)                                        |
+----------------------------------------------------------+

El magic number de los primeros cuatro bytes identifica el formato, y hay más de uno: 0xa1b2c3d4 es el PCAP clásico y 0xd4c3b2a1 el mismo con el orden de bytes invertido; 0xa1b23c4d y 0x4d3cb2a1 son la variante con marcas de tiempo en nanosegundos; y 0x0a0d0d0a es PCAPNG, que es el formato nativo de Wireshark y el que produce dumpcap —el mismo que este artículo recomienda para capturas largas—. Rechazar un fichero por no empezar con 0xa1b2c3d4 daría por corrupta una captura perfectamente válida. Este es uno de los primeros controles de integridad que realiza un perito al recibir evidencia de red.

Cómo se captura tráfico en formato PCAP

La captura de tráfico de red puede realizarse mediante diferentes métodos, cada uno con sus ventajas y limitaciones forenses:

tcpdump (línea de comandos)

La herramienta más utilizada para captura en servidores Linux. Es ligera, no requiere interfaz gráfica y puede ejecutarse de forma remota via SSH:

## Captura basica en interfaz eth0, guardar en PCAP
tcpdump -i eth0 -w captura_forense.pcap

## Captura con filtro: solo trafico HTTP y HTTPS
tcpdump -i eth0 -w web_traffic.pcap 'tcp port 80 or tcp port 443'

## Captura con rotacion de archivos (100 MB cada uno, 10 archivos max)
tcpdump -i eth0 -w captura_%Y%m%d_%H%M%S.pcap -G 3600 -C 100 -W 10
## -G es obligatorio para que el patrón de fecha se expanda: sin él, el nombre
## sale literal. Y -C 100 son 100 millones de bytes, no 100 MiB.

## Captura sin resolucion DNS (mas rapido, sin trazas adicionales)
tcpdump -i eth0 -n -w captura.pcap

Wireshark / dumpcap (interfaz gráfica y CLI)

Wireshark ofrece captura con interfaz gráfica completa, mientras que dumpcap (su componente de captura) puede usarse desde la línea de comandos:

## Captura con dumpcap (componente CLI de Wireshark)
dumpcap -i eth0 -w captura.pcapng

## Captura con ring buffer (archivos rotativos)
dumpcap -i eth0 -b filesize:102400 -b files:50 -w captura.pcapng

Network TAPs (hardware)

Los TAPs (Test Access Points) son dispositivos físicos que se instalan en el cable de red y crean una copia exacta del tráfico sin afectar la comunicación original. Son el método de captura más fiable para evidencia forense porque:

  • Un TAP óptico pasivo no introduce latencia de conmutación ni descarta paquetes, y al no tener dirección IP no es detectable desde la red
  • Cuidado con generalizarlo: un TAP de agregación combina dos sentidos en un solo enlace de salida y, si la suma supera su capacidad, descarta igual que un SPAN saturado; además necesita alimentación
  • Capturan el tráfico incluyendo errores de capa física que un SPAN suele filtrar
  • No dependen de configuración de software

SPAN ports (port mirroring)

Los puertos SPAN (Switched Port Analyzer) se configuran en switches gestionados para duplicar el tráfico de un puerto (o VLAN) hacia un puerto de monitorización:

Switch(config)# monitor session 1 source interface Gi0/1
Switch(config)# monitor session 1 destination interface Gi0/24
Limitacion de SPAN

Los puertos SPAN pueden perder paquetes bajo carga alta (oversubscription). En redes con alto tráfico un TAP de hardware es preferible, con el matiz que ya se explicó arriba: un TAP óptico pasivo no descarta, pero uno de agregación sí lo hace si la suma de ambos sentidos supera su enlace de salida, exactamente igual que un SPAN saturado. En un procedimiento judicial, la perdida de paquetes podría comprometer la integridad de la prueba.

Análisis forense de archivos PCAP: flujo de trabajo

El análisis forense de un archivo PCAP sigue un protocolo estructurado. No hay método que garantice la admisión —eso lo decide el tribunal—, pero sí lo que hace que los hallazgos sean reproducibles y contradecibles, que es lo que se valora:

  1. Recepción y verificación de integridad: Calcular el hash SHA-256 del archivo PCAP recibido y compararlo con el hash documentado en la cadena de custodia. Si no coinciden, la evidencia ha sido alterada y debe documentarse la discrepancia.

  2. Copia de trabajo: Crear una copia exacta del PCAP para análisis, preservando el original en medio de solo lectura (write-blocked). Todo el análisis se realiza sobre la copia, nunca sobre el original.

  3. Análisis de metadatos del archivo: Examinar el Global Header para confirmar formato valido, verificar timestamps (coherencia con la investigación), identificar la interfaz y el tipo de enlace de capa 2.

  4. Visión general del tráfico: Abrir el PCAP en Wireshark y examinar las estadísticas generales: Statistics - Protocol Hierarchy (distribución de protocolos), Statistics - Conversations (endpoints con más tráfico), Statistics - Endpoints (IPs únicas), y Statistics - I/O Graph (patrones temporales).

  5. Filtrado y aislamiento de tráfico relevante: Aplicar display filters para aislar el tráfico de interes: IPs sospechosas, protocolos anómalos, periodos temporales críticos, patrones de comunicación inusuales.

  6. Reconstrucción de sesiones: Usar Follow TCP/UDP/TLS Stream para reconstruir comunicaciones completas. Documentar contenido de sesiones relevantes (credenciales, comandos, datos transferidos).

  7. Extracción de artefactos: Exportar objetos transferidos (File - Export Objects - HTTP/SMB/TFTP). Extraer ficheros, imágenes, documentos o malware transmitidos por la red.

  8. Correlación temporal: Construir un timeline forense correlacionando los timestamps del PCAP con otras fuentes de evidencia (logs de sistema, logs de firewall, registros de acceso).

  9. Documentación y hash de hallazgos: Generar capturas de pantalla de Wireshark mostrando los hallazgos clave. Calcular hashes de todos los artefactos extraídos. Documentar filtros aplicados y metodología.

  10. Informe pericial: Redactar el informe pericial con los hallazgos, la metodología utilizada, y las conclusiones fundamentadas en la evidencia analizada.

Caso Valencia SKY ECC: entregar el derivado y no el original

Antecedentes

SKY ECC era una plataforma de comunicaciones cifradas utilizada por redes criminales internacionales. En marzo de 2021, las fuerzas de seguridad europeas (Europol, policía belga y francesa) desmantelaron la infraestructura de SKY ECC, interceptando las comunicaciones alojadas en servidores de OVH en Roubaix, Francia. El operativo resulto en cientos de detenciones en toda Europa.

El problema forense

La cadena de evidencia digital en el caso SKY ECC fue la siguiente:

[Servidores OVH]     [Autoridades francesas]     [Paises receptores]
  Trafico de red  -->  Captura en PCAP  -->  Conversion a JSON  -->  Entrega
  (datos en bruto)     (evidencia primaria)  (datos derivados)      (a defensas)

El problema critico: las autoridades francesas capturaron el tráfico de red original en archivos PCAP, pero lo que distribuyeron a las autoridades españolas (y a las defensas) fueron archivos JSON ya procesados. Los archivos JSON contenian los mensajes descifrados y organizados, pero habían pasado por un proceso de conversión que:

  1. Elimino los metadatos de red: IPs, puertos, timestamps de paquete, cabeceras TCP/IP
  2. Filtro el contenido: Solo se incluyeron mensajes descifrados, no todo el tráfico capturado
  3. Transformo el formato: De binario (PCAP) a texto estructurado (JSON)
  4. No se documento el proceso: No hubo metodología publicada de la conversión

La sentencia

La Audiencia Provincial de Valencia, en su Sentencia 24/2026, determino:

  • La defensa no tuvo acceso a los archivos PCAP originales para verificar la integridad de los datos
  • Sin el PCAP original, era imposible confirmar que los JSON reflejaban fielmente el tráfico interceptado
  • La conversión PCAP a JSON constituia un procesamiento de evidencia que debía haber sido documentado y reproducible
  • Se vulnero el derecho de defensa al no poder practicar un contrainforme pericial sobre la evidencia primaria
Precedente critico

De la sentencia de Valencia se extrae una regla práctica: entregar derivados sin conservar y dar acceso al original deja a la defensa sin posibilidad de contradecir, y eso puede bastar para que la prueba no sostenga una condena. No es una regla de nulidad —la sentencia la descartó— ni un desenlace firme, porque la absolución fue revocada en apelación. Para cualquier perito forense, este caso refuerza la obligación de preservar siempre la evidencia primaria de red.

Lecciones para la práctica forense

PrincipioAplicación
Preservar siempre el PCAP originalNunca eliminar o sobrescribir la captura en bruto, independientemente de los formatos derivados que se generen
Documentar cada transformaciónSi se convierte PCAP a otro formato, documentar la herramienta, versión, parámetros y hash del archivo resultante
Garantizar acceso de la defensaLa parte contraria debe poder acceder a la evidencia primaria para realizar su propio análisis
Hash de integridad en cada pasoCalcular SHA-256 del PCAP original, de cada archivo derivado, y documentar la relación entre ellos

Qué se puede extraer de un archivo PCAP

Un archivo PCAP contiene una riqueza de información forense que va mucho más alla de las simples comunicaciones:

Sesiones de comunicación completas

Reconstrucción de conversaciones TCP/UDP entre endpoints. Cada sesión puede ser exportada como texto o binario para documentación.

Archivos transmitidos

Imágenes, documentos, ejecutables, archivos comprimidos: cualquier fichero transferido por HTTP, FTP, SMB u otros protocolos puede ser extraído del PCAP con File - Export Objects en Wireshark.

Credenciales y autenticaciones

Protocolos sin cifrar (HTTP Basic Auth, FTP, Telnet, SMTP sin TLS) transmiten credenciales en texto claro. Incluso con TLS, los metadatos de autenticación (timestamps, IPs, certificados) son visibles.

Consultas DNS

Cada consulta DNS realizada por un equipo queda registrada en el PCAP, revelando todos los dominios a los que intento conectarse. Es fundamental para detectar comunicaciones con servidores C2 o DNS tunneling.

Handshakes TLS

Los handshakes TLS exponen información valiosa incluso sin descifrar el contenido:

Campo TLSInformación forense
Server Name Indication (SNI)Dominio al que se conecta el cliente. Ya no siempre en claro: con Encrypted Client Hello (RFC 9849, marzo de 2026), activo por defecto en los navegadores principales, el SNI real viaja cifrado y el observador del PCAP no lo ve
Certificado del servidorIdentidad del servidor, autoridad certificadora, fechas de validez
JA3 / JA3S FingerprintHuella del cliente y del servidor TLS. El repositorio oficial de JA3 está archivado desde mayo de 2025 y su autor mantiene el sucesor, JA4, en FoxIO: en un dictamen conviene decir qué versión se calculó, porque no son intercambiables
Versión TLSTLS 1.0/1.1 (obsoletas) vs 1.2/1.3 (actuales)
Cipher suitesAlgoritmos de cifrado negociados

Patrones de comportamiento

Análisis temporal del tráfico para detectar beaconing (comunicaciones periódicas típicas de malware C2), horarios anómalos de actividad, y volúmenes de transferencia inusuales que sugieren exfiltración de datos.

Herramientas forenses para análisis de PCAP

HerramientaTipoFunción principalCaso de uso forense
WiresharkGUI multiplataformaAnálisis gráfico de paquetes con decodificación de 3.000+ protocolosAnálisis detallado, reconstrucción de sesiones, extracción de archivos
tsharkCLI (parte de Wireshark)Procesamiento automatizado de PCAPs grandes desde línea de comandosScripting forense, procesamiento masivo, automatización de filtros
NetworkMinerGUI Windows/LinuxExtracción automática de artefactos de red (archivos, imágenes, credenciales)Recuperación rápida de ficheros transferidos, análisis de host
Zeek (antes Bro)Framework LinuxGeneración de logs estructurados de actividad de red a partir de PCAPDetección de anomalias, DNS tunneling, análisis de protocolo
tcpdumpCLI Unix/LinuxCaptura y filtrado rápido de paquetes con filtros BPFCaptura en servidores, pre-filtrado de PCAPs grandes
Arkime (antes Moloch)Plataforma webFull packet capture a gran escala con búsqueda indexadaInvestigaciones con terabytes de capturas, búsqueda retroactiva
SuricataIDS/IPSDetección de amenazas mediante reglas aplicadas sobre PCAPIdentificar ataques conocidos, generar alertas sobre tráfico histórico
Combinacion recomendada

En una investigación forense típica, el flujo optimo es: captura con tcpdump o TAP de red en formato PCAP, procesamiento inicial con tshark para filtrar tráfico relevante, análisis detallado con Wireshark para reconstruir sesiones críticas, y extracción automática de artefactos con NetworkMiner. Zeek complementa generando logs estructurados para detección de patrones.

Cadena de custodia para archivos PCAP

La preservación de archivos PCAP requiere controles estrictos de cadena de custodia para que aguante la contradicción en sede judicial:

Hashing inmediato

Inmediatamente después de la captura, calcular el hash SHA-256 del archivo PCAP:

## Calcular hash SHA-256
sha256sum captura_original.pcap > captura_original.pcap.sha256

## Verificar integridad posteriormente
sha256sum -c captura_original.pcap.sha256

El hash debe registrarse en el acta de captura junto con: fecha y hora, identidad del operador, herramienta y versión utilizada, interfaz de captura, y ubicación de almacenamiento.

Protección contra escritura

El PCAP original debe almacenarse en un medio protegido contra escritura. Las opciones incluyen:

  • Medio WORM (Write Once Read Many): Ideal para evidencia judicial
  • Write-blocker hardware: Para medios USB o discos externos
  • Permisos de sistema: chmod 444 (solo lectura) como mínimo
  • Sellado criptográfico: Firma digital del perito sobre el hash

Registro de accesos

Documentar cada acceso al archivo PCAP: quien accedio, cuando, con que propósito, y que operaciones realizo (solo lectura, copia, análisis). Si se generan archivos derivados (filtrados, exportaciones), documentar su relación con el PCAP original.

PCAP vs otros formatos de captura de red

CaracterísticaPCAPPCAPNGNetFlow/IPFIXsFlow
ContenidoPaquetes completos (cabeceras + payload)Paquetes completos con metadatos extendidosSolo metadatos de flujos (IPs, puertos, bytes, duración)Muestreo estadístico de paquetes + contadores de interfaz
Detalle forenseMáximo: contenido completo de comunicacionesMáximo + contexto de capturaMedio: quien hablo con quien, cuanto y cuandoBajo: estimación estadística del tráfico
Volumen de datosMuy alto (GB-TB por hora en redes activas)Muy alto (ligeramente mayor que PCAP por metadatos)Bajo (KB-MB por hora)Bajo (similar a NetFlow)
Reconstrucción de sesionesSi: contenido completo recuperableSi: contenido completo + comentariosNo: solo volumetria y duraciónNo: muestreo parcial
Extracción de archivosSi: Export Objects en WiresharkSi: mismo procesoNoNo
Admisibilidad judicialAlta: evidencia primaria completaAlta: evidencia primaria con contextoMedia: metadatos, no contenidoBaja: datos muestreados, no exhaustivos
Herramientas de análisisWireshark, tshark, tcpdump, Zeek, NetworkMinerWireshark, tshark (compatibilidad completa)nfdump, SiLK, ElastiflowsFlow-RT, InMon
Caso de uso idealInvestigación forense detallada, respuesta a incidentesInvestigación forense con documentación integradaMonitorización continua a largo plazo, detección de anomaliasRedes de alto volumen donde full capture no es viable
Cuando usar cada formato

Para investigaciones forenses judiciales, PCAP o PCAPNG son imprescindibles: son la única forma de proporcionar evidencia completa y verificable. NetFlow y sFlow son complementos útiles para contexto y detección, pero nunca sustituyen a la captura completa de paquetes como evidencia primaria.

La interceptación y captura de tráfico de red en España esta regulada por múltiples normas:

Código Penal (Art. 197): La interceptación de comunicaciones ajenas sin autorización constituye delito, con penas de 1 a 4 años de prisión. Sin embargo, existen excepciones:

  • Infraestructura corporativa propia: La empresa puede capturar tráfico en su propia red si existe política de uso notificada a empleados (Art. 20.3 Estatuto de los Trabajadores)
  • Autorización judicial: En procedimientos penales, bajo orden del juez instructor (LECrim Art. 588 ter a-i)
  • Respuesta a incidentes: Captura durante un ciberataque activo como medida de legitima defensa y preservación de evidencia

RGPD y LOPDGDD: La captura de tráfico debe respetar los principios de minimización de datos, limitación de finalidad y proporcionalidad. El perito debe limitar su análisis al tráfico relevante para la investigación.

Requisitos para admisibilidad judicial del PCAP

RequisitoDescripciónComo cumplirlo
AutenticidadDemostrar que el PCAP fue capturado donde y cuando se afirmaDocumentar punto de captura, herramienta, interfaz, timestamp NTP sincronizado
IntegridadDemostrar que el PCAP no ha sido alteradoHash SHA-256 inmediato, almacenamiento protegido contra escritura, cadena de custodia
LicitudDemostrar que la captura fue legalmente autorizadaPolítica corporativa informada, autorización judicial, o respuesta a incidente documentada
ProporcionalidadDemostrar que solo se capturo lo necesarioFiltros de captura documentados, justificación del alcance
MetodologíaDemostrar que el análisis siguio estándares reconocidosReferencia a ISO 27037, RFC 3227, NIST SP 800-86

Jurisprudencia relevante

Marco probatorio: una captura de tráfico entra como prueba por el artículo 384 de la LEC —instrumento que archiva y reproduce datos— y, si se impugna, el artículo 326.2 hace recaer en quien la aporta la carga de acreditar su autenticidad. Lo que decide en la práctica es que se documente la cadena de custodia y que la captura se limite a la infraestructura corporativa.

SAP Valencia 24/2026 (SKY ECC) — ⚠️ absolución anulada por la STSJ Comunidad Valenciana 118/2026, de 22 de abril (ROJ STSJ CV 1060/2026 · ECLI:ES:TSJCV:2026:1060), y el caso acabó en condena (SAP Valencia 359/2026, de 26 de junio, ROJ SAP V 821/2026). La Audiencia no declaró nulas las pruebas: dijo expresamente que la falta de firma digital o hash «no determina necesariamente la nulidad de la prueba». Lo que valoró fue que la evidencia derivada de las capturas quedaba sin corroborar porque: (a) no se proporciono acceso al PCAP original, (b) la conversión a JSON no estaba documentada ni era reproducible, y (c) se vulnero el derecho de la defensa a examinar la evidencia primaria.

Obligacion del perito

El perito informático forense tiene la obligación de preservar el archivo PCAP original, documentar su hash de integridad, y garantizar que la parte contraria pueda acceder a la evidencia primaria para realizar su propio análisis o contrainforme pericial. La sentencia de Valencia ha reforzado esta obligación en toda la jurisdicción española.

¿Tu organización ha sufrido un incidente?

El análisis post-incidente responde qué entró, cuándo, por dónde y qué se llevó — y lo deja documentado con validez para un procedimiento.

Preguntas frecuentes

¿Qué es un archivo PCAP y que contiene?

Un archivo PCAP (Packet Capture) almacena una copia exacta, bit a bit, del tráfico de red capturado en un punto específico de la infraestructura. Cada paquete se registra con su cabecera completa (dirección IP de origen y destino, puertos, protocolo, flags TCP, longitud del paquete) y la carga útil (payload) que contiene los datos reales de la comunicación. Además, cada paquete incluye un timestamp de alta precisión (microsegundos o nanosegundos) que registra el momento exacto de captura. Es el equivalente digital de una grabación completa de todas las conversaciones que pasan por un cable de red. Los archivos PCAP pueden analizarse con herramientas como Wireshark para reconstruir sesiones de comunicación, extraer archivos transferidos, identificar credenciales en protocolos no cifrados, analizar consultas DNS, examinar handshakes TLS, y detectar patrones de tráfico malicioso como beaconing hacia servidores C2.

¿Por qué fue clave la ausencia de archivos PCAP en la sentencia de Valencia sobre SKY ECC?

En la Sentencia 24/2026 de la Audiencia Provincial de Valencia, los archivos PCAP originales capturados durante la operación contra SKY ECC —el tráfico de red en bruto interceptado en los servidores de OVH en Roubaix, Francia— nunca fueron proporcionados a la defensa. Lo que se entrego fueron archivos JSON derivados: datos ya filtrados, convertidos y procesados por las autoridades francesas. El tribunal determino que sin acceso a los PCAP originales era imposible: (a) verificar que los JSON reflejaban fielmente el tráfico interceptado, (b) comprobar si se había omitido o alterado información durante la conversión, (c) realizar un contrainforme pericial independiente sobre la evidencia digital primaria. La sentencia declaro nulas las pruebas y establecio un precedente sobre la obligación de conservar y proporcionar acceso a la evidencia primaria de red.

Conviene citarla completa: la Audiencia no declaró nula la prueba —descartó expresamente que la falta de firma o de hash lo determine— sino que absolvió por no poder contradecirla; y esa absolución fue revocada por el TSJ el 22 de abril de 2026, con nueva sentencia condenatoria en junio. Lo que se sostiene es el criterio técnico sobre el original y su derivado, no el desenlace.

¿Cómo usa un perito forense los archivos PCAP en una investigación?

El perito forense utiliza archivos PCAP como evidencia primaria de actividad de red. El proceso comienza con la verificación de integridad (comparar hash SHA-256 con el registrado en la cadena de custodia), seguido de la creación de una copia de trabajo sobre la que se realiza el análisis. Usando herramientas como Wireshark o tshark, el perito reconstruye sesiones completas de comunicación (Follow TCP Stream), extrae archivos transmitidos por la red (Export Objects), identifica patrones de malware por comportamiento de tráfico (beaconing, conexiones a IPs maliciosas), verifica conexiones a servidores C2 (Command and Control), analiza consultas DNS para detectar dominios maliciosos o tunneling, examina handshakes TLS para identificar certificados fraudulentos, y documenta toda la actividad con timestamps precisos de milisegundos. Los hallazgos se recogen en un informe pericial con capturas de pantalla, hashes de artefactos extraídos, y referencias a la metodología aplicada (ISO 27037).


Necesitas análisis forense de capturas de tráfico de red? Si tu caso requiere examinar archivos PCAP, verificar la integridad de evidencia de red, o elaborar un informe pericial sobre comunicaciones interceptadas, en Digital Perito realizamos análisis forense especializado con Wireshark y herramientas complementarias, siguiendo la metodología ISO 27037 y garantizando la cadena de custodia de la evidencia.

Consulta gratuita inicial de 30 minutos para evaluar tu caso.

Contacta ahora - Respuesta en menos de 24 horas

Última actualización: 28 de agosto de 2026 Categoría: Análisis Forense Código: ANA-018

Preguntas Frecuentes

¿Qué es un archivo PCAP y qué contiene?

Un archivo PCAP (Packet Capture) almacena una copia exacta del tráfico de red capturado en un punto de la infraestructura. Contiene cada paquete con su cabecera completa (IP origen/destino, puertos, protocolo, timestamps) y la carga útil (payload) del paquete. Es el equivalente digital de una grabación de todas las conversaciones que pasan por un cable de red.

¿Por qué fue clave la ausencia de archivos PCAP en la sentencia de Valencia sobre SKY ECC?

En la Sentencia 24/2026 de Valencia, los archivos PCAP originales (tráfico de red en bruto interceptado en los servidores de OVH) no fueron proporcionados a la defensa. Solo se entregaron archivos JSON derivados (datos ya filtrados y convertidos). El tribunal razonó que sin los PCAP originales la defensa no podía comprobar si los JSON reflejaban fielmente lo interceptado, y absolvió por esa falta de contradicción. No declaró la nulidad de la prueba —dijo expresamente que la falta de firma o de hash no la determina—, y su absolución fue revocada por el TSJ el 22 de abril de 2026.

¿Cómo usa un perito forense los archivos PCAP en una investigación?

El perito usa herramientas como Wireshark o tshark para: reconstruir sesiones completas de comunicación, extraer archivos transmitidos (imágenes, documentos), identificar malware por patrones de tráfico, verificar conexiones a servidores C2, y documentar la actividad de red con timestamps precisos. El hash SHA-256 del PCAP original es la referencia de integridad para toda la investigación.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp