Wireshark Tutorial in Italiano: Guida all'Analisi del Traffico di Rete (2026)
1 luglio 2026 · di Pentevo
Wireshark è l'analizzatore di protocolli di rete più usato al mondo. Permette di catturare e ispezionare i pacchetti che transitano su un'interfaccia di rete, rendendolo indispensabile per la diagnostica di rete, la sicurezza informatica e il penetration testing.
Installazione e primo avvio
Windows e macOS
Scarica il programma da wireshark.org/download. L'installer include automaticamente Npcap (Windows) o viene integrato con libpcap (macOS).
Linux (Kali, Ubuntu, Debian)
sudo apt update && sudo apt install wireshark -y
# Aggiungi il tuo utente al gruppo wireshark per catturare senza root
sudo usermod -aG wireshark $USER
Al primo avvio vedrai la schermata principale con l'elenco delle interfacce di rete disponibili. Clicca su un'interfaccia per iniziare la cattura.
Cattura del traffico
Selezionare l'interfaccia
- eth0 / enp0s3 — interfaccia cablata
- wlan0 — interfaccia wireless
- lo — loopback (traffico locale)
- any — cattura su tutte le interfacce
Filtri di cattura (Capture Filters)
Impostati prima di avviare la cattura, riducono i dati salvati:
# Solo traffico HTTP
port 80
# Traffico da/verso un IP specifico
host 192.168.1.1
# Solo traffico TCP
tcp
# Traffico DNS
port 53
# Escludere traffico broadcast
not broadcast and not multicast
Avvio e arresto cattura
- Avvia: Clicca sull'icona della pinna o premi
Ctrl+E - Ferma: Clicca il pulsante rosso o premi
Ctrl+Edi nuovo - Salva: File → Save As → scegli formato
.pcapng(o.pcap)
Filtri di visualizzazione (Display Filters)
I filtri di visualizzazione si applicano dopo la cattura e sono molto potenti.
Filtri per protocollo
http # tutto il traffico HTTP
https # HTTPS (ma solo gli header, non il contenuto)
dns # query e risposte DNS
ftp # FTP
ssh # SSH
arp # ARP
icmp # ping e messaggi ICMP
smtp # email SMTP
Filtri per indirizzo IP
ip.addr == 192.168.1.1 # pacchetti da o verso questo IP
ip.src == 192.168.1.100 # solo pacchetti con questo IP sorgente
ip.dst == 10.0.0.1 # solo pacchetti verso questo IP
ip.addr == 192.168.1.0/24 # intera subnet
!(ip.addr == 192.168.1.1) # escludere un IP
Filtri per porta TCP/UDP
tcp.port == 80 # HTTP
tcp.port == 443 # HTTPS
tcp.dstport == 22 # SSH in uscita
udp.port == 53 # DNS
tcp.port in {80 443 8080 8443} # porte multiple
Filtri avanzati
# Richieste HTTP GET
http.request.method == "GET"
# HTTP con codice 200
http.response.code == 200
# Errori HTTP
http.response.code >= 400
# Traffico con credenziali HTTP Basic
http.authorization
# Pacchetti TCP con flag SYN (nuove connessioni)
tcp.flags.syn == 1 && tcp.flags.ack == 0
# Pacchetti con payload oltre 1000 byte
tcp.len > 1000
# DNS che contiene una stringa specifica
dns.qry.name contains "google"
Analisi del traffico per la sicurezza
Identificare scansioni di rete (Nmap, ecc.)
Una scansione SYN produce molti pacchetti SYN verso porte diverse in rapidissima successione:
tcp.flags.syn == 1 && tcp.flags.ack == 0
Ordina per IP sorgente. Se vedi centinaia di SYN da un singolo IP verso porte diverse, è probabile una scansione.
Trovare credenziali in chiaro
Su protocolli non cifrati:
# Cerca POST in HTTP con parametri password
http.request.method == "POST" && http contains "password"
# FTP con credenziali
ftp.request.command == "USER" || ftp.request.command == "PASS"
# Telnet (tutto in chiaro)
telnet
Rilevare esfiltrazione di dati
# Grosse quantità di dati in uscita verso un IP sospetto
ip.dst == <ip_sospetto> && tcp.len > 1000
# DNS exfiltration (query DNS insolitamente lunghe)
dns.qry.name.len > 50
Analizzare traffico malware
# HTTP verso IP invece di nomi di dominio (comportamento C2 comune)
http.host matches "^\\d+\\.\\d+\\.\\d+\\.\\d+$"
# Connessioni verso porte non standard
tcp.dstport != 80 && tcp.dstport != 443 && tcp.dstport != 22
Funzionalità utili
Follow TCP Stream
Ricostruisce una conversazione TCP completa in formato leggibile:
- Tasto destro su un pacchetto → "Follow" → "TCP Stream"
Statistics → Protocol Hierarchy
Mostra la distribuzione dei protocolli nel file di cattura. Utile per capire rapidamente il tipo di traffico dominante.
Statistics → Endpoints / Conversations
Elenca tutti gli indirizzi IP e le connessioni. Perfetto per identificare host che comunicano più frequentemente.
Export Objects
Estrai file trasferiti via HTTP, SMB, DICOM o TFTP:
File → Export Objects → HTTP
Wireshark si integra perfettamente con Nmap e Kali Linux nella toolchain di un penetration tester. Per approfondire le tecniche di sicurezza di rete, esplora i corsi gratuiti di Pentevo Academy.
Domande frequenti
Wireshark è gratuito?
Sì, Wireshark è completamente gratuito e open source. È disponibile per Windows, macOS e Linux. È lo standard de facto per l'analisi del traffico di rete, usato sia da professionisti della sicurezza che da ingegneri di rete.
Wireshark può catturare traffico su reti WiFi?
Sì, con alcune limitazioni. Su Linux puoi catturare in modalità monitor il traffico wireless nelle vicinanze. Su Windows e macOS puoi catturare il tuo stesso traffico wireless, ma la cattura in modalità promiscua dipende dall'adattatore e dal driver.
Come si usano i filtri in Wireshark?
Wireshark ha due tipi di filtri: i filtri di cattura (BPF, attivi prima della cattura per ridurre il traffico salvato) e i filtri di visualizzazione (attivi dopo la cattura per analizzare i dati). I filtri di visualizzazione sono più potenti e flessibili. Esempi: ip.addr==192.168.1.1, http, tcp.port==80.
Wireshark può vedere password in chiaro?
Sì, ma solo per protocolli non cifrati come HTTP, FTP, Telnet e POP3. I protocolli moderni come HTTPS, SSH e SFTP cifrano i dati e Wireshark non può decifrarne il contenuto senza le chiavi di cifratura. Questo è uno dei motivi per cui usare HTTPS è fondamentale.
Letture correlate
Migliori Tool AI per Penetration Testing 2026: Guida Completa
I migliori strumenti AI per il penetration testing nel 2026: confronto per funzionalità, prezzi, casi d'uso. Da Pentevo a Intruder, tutti valutati.
ToolsI Migliori Tool per l'Ethical Hacking nel 2026: La Lista Completa
I migliori strumenti per l'ethical hacking nel 2026: Kali Linux, Metasploit, Burp Suite, Nmap e molto altro. Guida pratica per principianti e professionisti.
ToolsMigliori Tool per il Penetration Testing nel 2026: Guida Professionale
I migliori strumenti per il penetration testing professionale nel 2026: framework, scanner, exploit tool e piattaforme di gestione. Confronto e casi d'uso.
ToolsMigliori Vulnerability Scanner nel 2026: Confronto Completo
I migliori vulnerability scanner nel 2026: Nessus, OpenVAS, Qualys, Rapid7 e altri. Confronto su funzionalità, prezzo e casi d'uso per il mercato italiano.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis