🔥 Filtros Wireshark – detectar escaneo Nmap SYN Scan (hacia tu IP) y Detecta ping y arp a mi maquina:
((tcp.flags.syn == 1 && tcp.flags.ack == 0 && ip.dst == 192.168.100.35) || (icmp && ip.dst == 192.168.100.35) || (arp && arp.dst.proto_ipv4 == 192.168.100.35)) && !(ip.addr == 8.8.8.8)
👀 Tip forense rápido
Después de aplicar el filtro:
- Statistics → Conversations → TCP
- Ordena por Packets o Ports
- Una IP → muchos puertos = escaneo confirmado
sudo tshark -i wlp2s0 -Y '((tcp.flags.syn == 1 && tcp.flags.ack == 0 && ip.dst == 192.168.100.35) || (icmp && ip.dst == 192.168.100.35) || (arp && arp.dst.proto_ipv4 == 192.168.100.35)) && !(ip.addr == 8.8.8.8)' \ -w escaneo_detectado.pcapng