honorsolutions.de


Modul 11

Modul 11 · Netzwerkverkehr mit Wireshark analysieren

Vom einzelnen Paket zur nachvollziehbaren Kommunikation

In Modul 10 hast du gelernt, wie Netzwerkverkehr an einem Beobachtungspunkt über TAP oder SPAN zu einer Capture Unit gelangt und als PCAP bereitgestellt werden kann. Jetzt öffnest du diese Datengrundlage erstmals systematisch in Wireshark. Du lernst, Pakete zu lesen, Kommunikation einzugrenzen, Protokolle zu erkennen und aus vielen Einzelpaketen einen verständlichen technischen Ablauf zu bilden.

PCAP · Paketliste · PaketdetailsIP · TCP · DNS · TLSDisplay Filter · Streams · Korrelation
Ziel des Moduls: Du sollst eine unbekannte PCAP-Datei nicht wahllos durchsuchen, sondern strukturiert untersuchen können. Am Ende kannst du Kommunikationspartner bestimmen, relevante Pakete filtern, TCP-Verbindungen erkennen, DNS- und TLS-Kommunikation einordnen und deine technischen Beobachtungen nachvollziehbar formulieren.
01 · Wireshark verstehen

Ein Werkzeug für den Blick in aufgezeichneten Netzwerkverkehr

Eine PCAP-Datei kann Tausende oder Millionen Pakete enthalten. Wireshark macht diese Daten sichtbar, strukturiert sie und hilft dir, genau diejenigen Pakete zu finden, die für deine Fragestellung relevant sind.

11.1

Was Wireshark eigentlich macht

Wireshark analysiert Netzwerkpakete und stellt ihre technischen Eigenschaften lesbar dar. Aus einer abstrakten Folge von Bytes werden Informationen wie Quell-IP, Ziel-IP, Protokoll, Ports und weitere Protokollfelder.

10.20.30.45  →  192.0.2.80
        TCP
     51844 → 443

Schon diese wenigen Informationen zeigen, dass das System 10.20.30.45 TCP-Kommunikation mit 192.0.2.80 unter Beteiligung von Port 443 führte.

11.2

Erfassung und Analyse sind unterschiedliche Schritte

NETZWERKVERKEHR
       ↓
TAP / SPAN / BEOBACHTUNGSPUNKT
       ↓
CAPTURE UNIT
       ↓
PCAP / PCAPNG
       ↓
WIRESHARK
       ↓
TECHNISCHE ANALYSE

Wireshark erzeugt bei einer nachträglichen Untersuchung den ursprünglichen Netzwerkverkehr nicht neu. Es zeigt die Pakete, die zuvor tatsächlich aufgezeichnet wurden.

Merksatz: Die Qualität einer Wireshark-Analyse kann niemals besser sein als die Datengrundlage, die erfasst wurde.
11.3

PCAP als Momentaufnahme

Eine PCAP ist eine technische Aufzeichnung eines bestimmten Ausschnitts des Netzwerkverkehrs. Sie besitzt einen Zeitraum, einen Beobachtungspunkt und eine bestimmte Perspektive.

FrageBedeutung
Wann?Welcher Zeitraum wurde aufgezeichnet?
Wo?An welchem Beobachtungspunkt entstand die Aufzeichnung?
Was?Welche Pakete und Richtungen wurden erfasst?
Wie vollständig?Gab es Filter, Paketverluste oder andere Einschränkungen?
02 · Orientierung in Wireshark

Drei Bereiche reichen für einen sicheren Einstieg

Die Oberfläche enthält viele Funktionen. Für eine erste Analyse musst du jedoch nur verstehen, wie Paketliste, Paketdetails und Rohdaten zusammengehören.

11.4

Die Paketliste

SpalteBedeutung
No.Laufende Nummer des Pakets innerhalb der Aufzeichnung
TimeZeitpunkt oder zeitlicher Abstand
SourceQuelle des Pakets
DestinationZiel des Pakets
ProtocolVon Wireshark erkanntes Protokoll
LengthGröße des Pakets
InfoKompakte Zusammenfassung wichtiger Paketinformationen

Eine Zeile entspricht grundsätzlich einem aufgezeichneten Paket. Viele Zeilen können gemeinsam zu derselben Verbindung gehören.

11.5

Die Paketdetails

Wählst du ein Paket aus, zerlegt Wireshark es in Protokollschichten. Dadurch begegnen dir viele Grundlagen aus den früheren Modulen erneut.

FRAME
 └─ ETHERNET
     └─ INTERNET PROTOCOL
         └─ TRANSMISSION CONTROL PROTOCOL
             └─ TLS / HTTP / DNS / ...

Du kannst einzelne Ebenen aufklappen und gezielt die Felder betrachten, die für deine Fragestellung relevant sind.

11.6

Die Rohdaten

Im unteren Bereich zeigt Wireshark die tatsächlich aufgezeichneten Bytes. Für den Einstieg musst du diese nicht manuell interpretieren. Sie machen aber deutlich, dass die sichtbaren Felder aus realen Paketdaten abgeleitet werden.

Arbeitsregel: Beginne oben mit der Paketliste, wechsle für Details in die Protokollstruktur und nutze Rohdaten nur dann, wenn du wirklich auf Byte-Ebene prüfen musst.
03 · Ein Paket richtig lesen

Quelle, Ziel, Port und Protokoll als technische Grundbausteine

Ein einzelnes Paket kann bereits wichtige Hinweise enthalten. Entscheidend ist, dass du technische Felder sauber liest, ohne daraus vorschnell eine fachliche Bewertung abzuleiten.

11.7

Ein einfaches TCP-Paket zerlegen

Source:       10.10.5.23
Destination:  203.0.113.40
Protocol:     TCP
Source Port:  51542
Dest. Port:   443

Die belastbare Aussage lautet zunächst: Das System 10.10.5.23 kommunizierte per TCP mit 203.0.113.40 unter Verwendung des Zielports 443.

11.8

Was dieses Paket noch nicht beweist

Aus den oben sichtbaren Feldern lässt sich nicht automatisch ableiten, welcher Benutzer die Kommunikation ausgelöst hat, welche Anwendung verantwortlich war, welcher Inhalt übertragen wurde oder ob die Verbindung legitim oder auffällig war.

BEOBACHTUNG
10.10.5.23 → 203.0.113.40:443/TCP

NICHT AUTOMATISCH BEWIESEN
Benutzer
Anwendung
Inhalt
Absicht
Bewertung
11.9

Interne und externe IP-Adressen unterscheiden

Privater IPv4-BereichTypische Bedeutung
10.0.0.0/8Private Adressierung innerhalb eines Netzes
172.16.0.0/12Private Adressierung innerhalb eines Netzes
192.168.0.0/16Private Adressierung innerhalb eines Netzes

Eine private Adresse ist typischerweise nicht direkt aus dem öffentlichen Internet geroutet. Für die Analyse hilft diese Unterscheidung bei der ersten Orientierung zwischen internen und externen Kommunikationspartnern.

11.10

Ports als Hinweise auf Dienste

PortHäufige Zuordnung
22SSH
53DNS
80HTTP
443HTTPS / TLS-basierte Webkommunikation
Wichtig: Ein Port ist ein Hinweis, kein Beweis für den tatsächlich verwendeten Anwendungszweck.
04 · TCP verstehen

Aus einzelnen Paketen entsteht eine Verbindung

TCP organisiert Kommunikation verbindungsorientiert. Wireshark macht sichtbar, wie eine Verbindung aufgebaut wird und welche Pakete gemeinsam zu diesem Kommunikationsvorgang gehören.

11.11

Der Three-Way Handshake

CLIENT                         SERVER
  │                              │
  │ ----------- SYN -----------> │
  │ <-------- SYN, ACK ----------│
  │ ----------- ACK -----------> │
  │                              │
  │      VERBINDUNG STEHT        │

Diese Abfolge ist ein wichtiges Erkennungsmuster. Sie zeigt, dass zwischen den beiden Kommunikationspartnern ein TCP-Verbindungsaufbau stattgefunden hat.

11.12

SYN ist noch keine vollständige Verbindung

Ein einzelnes SYN-Paket zeigt zunächst einen Verbindungsversuch. Erst die weitere Paketfolge zeigt, ob eine Antwort erfolgte und der Verbindungsaufbau erfolgreich abgeschlossen wurde.

NUR SYN
→ Verbindungsversuch beobachtet

SYN → SYN/ACK → ACK
→ TCP-Verbindungsaufbau beobachtet
11.13

Paket und Verbindung unterscheiden

PAKET 241 ┐
PAKET 242 │
PAKET 243 ├──► EINE TCP-VERBINDUNG
PAKET 244 │
PAKET 245 ┘

Dieser Unterschied ist für die weiteren Module entscheidend. Wireshark zeigt einzelne Pakete sehr detailliert. Zeek wird dieselbe Kommunikation später stärker als strukturierte Verbindung oder Ereignisfolge betrachten.

05 · Display Filter

Die Fragestellung bestimmt, welche Pakete du sehen möchtest

Bei großen Aufzeichnungen ist Filtern keine Komfortfunktion, sondern eine grundlegende Arbeitsweise. Du reduzierst die sichtbare Datenmenge, ohne die PCAP selbst zu verändern.

11.14

Nach einer IP-Adresse filtern

ip.addr == 192.168.10.25

Dieser Filter zeigt IPv4-Pakete, bei denen 192.168.10.25 als Quelle oder Ziel beteiligt ist.

11.15

Richtung gezielt untersuchen

ip.src == 192.168.10.25

ip.dst == 198.51.100.17

ip.src begrenzt auf die Quelle, ip.dst auf das Ziel. So kannst du eine Kommunikationsrichtung gezielt untersuchen.

11.16

Nach Protokollen filtern

dns
tcp
http
tls

Ein einzelner Protokollname kann bereits als Display Filter dienen. Damit kannst du beispielsweise ausschließlich DNS- oder TLS-Kommunikation betrachten.

11.17

Nach Ports filtern

tcp.port == 443

Damit werden TCP-Pakete angezeigt, bei denen Port 443 auf einer der beiden Seiten beteiligt ist.

11.18

Filter kombinieren

ip.addr == 192.168.10.25 && tcp.port == 443

Mit && kombinierst du Bedingungen. Die Anzeige wird auf TCP-Kommunikation über Port 443 reduziert, an der die angegebene IP-Adresse beteiligt ist.

Grundprinzip: Nicht die Datenmenge bestimmt die Analyse. Die Fragestellung bestimmt den Filter.
06 · DNS-Kommunikation

Von einem Namen zur später kontaktierten IP-Adresse

DNS kann eine entscheidende Brücke zwischen einer Domain und einer späteren Netzwerkverbindung bilden.

11.19

DNS-Anfragen sichtbar machen

Filter:
dns

Query:
portal.example.org

Eine DNS-Anfrage kann zeigen, welchen Namen ein System auflösen wollte. Die Antwort kann anschließend die zugehörige IP-Adresse enthalten.

11.20

DNS und Verbindung zeitlich verbinden

14:31:04  DNS QUERY
            service.example.org

14:31:04  DNS RESPONSE
            198.51.100.40

14:31:05  TCP
            192.168.10.25 → 198.51.100.40:443

Die zeitliche Nähe und dieselbe IP-Adresse bilden einen nachvollziehbaren technischen Zusammenhang: Zuerst wurde ein Name aufgelöst, anschließend wurde die zurückgelieferte Adresse kontaktiert.

Belastbare Formulierung: „Unmittelbar nach der DNS-Auflösung wurde eine TCP-Verbindung zur aufgelösten IP-Adresse beobachtet.“
07 · HTTP und TLS

Was bei unverschlüsselter und verschlüsselter Kommunikation sichtbar sein kann

Netzwerkanalyse bedeutet nicht automatisch, dass jeder übertragene Inhalt lesbar ist. Besonders bei TLS musst du zwischen Inhaltsdaten und beobachtbaren Kommunikationsmetadaten unterscheiden.

11.21

HTTP-Kommunikation

GET /login HTTP/1.1
Host: portal.example.org

Bei unverschlüsseltem HTTP können Teile der Anfrage oder Antwort direkt sichtbar sein. Der Filter http hilft, erkannte HTTP-Kommunikation einzugrenzen.

11.22

TLS verschlüsselt Inhalte

Bei TLS sind die eigentlichen Anwendungsinhalte normalerweise nicht ohne Weiteres im Klartext lesbar. Trotzdem bleiben weiterhin technische Informationen sichtbar.

Weiterhin beobachtbarNicht automatisch lesbar
Quell- und Ziel-IPWebseiteninhalt
Portsübertragene Formulardaten
Zeitpunktevollständiger Anwendungsinhalt
Paketgrößen und -anzahlverschlüsselte Nutzdaten
Verbindungsaufbausämtliche Payload im Klartext
11.23

Verschlüsselt bedeutet nicht unsichtbar

INHALT
██████████████████
verschlüsselt

METADATEN
Quelle      sichtbar
Ziel        sichtbar
Zeit        sichtbar
Port        sichtbar
Dauer       ableitbar
Paketmenge  sichtbar
Merksatz: Verschlüsselte Kommunikation kann ihren Inhalt schützen, ohne die Existenz der Kommunikation unsichtbar zu machen.
08 · Kommunikationsströme

Viele Pakete wieder als einen Vorgang betrachten

Eine Kommunikation lässt sich häufig besser verstehen, wenn zusammengehörige Pakete nicht einzeln, sondern als gemeinsamer Stream betrachtet werden.

11.24

Follow TCP Stream

Mit Follow TCP Stream kannst du Pakete einer TCP-Verbindung zusammenhängend betrachten. Damit wird aus einer langen Paketliste wieder ein konkreter Kommunikationsvorgang.

PAKET 104 ┐
PAKET 108 │
PAKET 111 │
PAKET 116 ├──► TCP STREAM 7
PAKET 120 │
PAKET 123 ┘
11.25

Warum Streams wichtig sind

Bei einer Untersuchung möchtest du häufig nicht wissen, was Paket 104 isoliert enthält, sondern welche Kommunikation zwischen zwei Endpunkten stattgefunden hat. Der Stream ist deshalb eine wichtige Brücke zwischen Paketebene und Verbindungsebene.

11.26

Die Brücke zu Zeek

WIRESHARK
Paket → Paket → Paket → Paket
            ↓
       TCP-Verbindung
            ↓
ZEEK
strukturierter Verbindungsdatensatz

Genau dieser Perspektivwechsel wird im nächsten Modul wichtig. Wireshark bleibt nah am Paket. Zeek abstrahiert Kommunikation stärker in strukturierte Ereignisse und Logs.

09 · Zeitliche Zusammenhänge

Aus Einzelbeobachtungen wird ein Ablauf

Der Wert einer PCAP entsteht oft nicht durch ein einzelnes Paket, sondern durch die Reihenfolge mehrerer technischer Ereignisse.

11.27

Eine kleine Timeline bilden

09:14:02  DNS Query
            files.example.org

09:14:02  DNS Response
            198.51.100.90

09:14:03  TCP SYN
            10.10.10.5 → 198.51.100.90:443

09:14:03  TCP SYN, ACK
            198.51.100.90:443 → 10.10.10.5

09:14:03  TCP ACK
            10.10.10.5 → 198.51.100.90:443

09:14:04  TLS
            Kommunikation beginnt

Erst die zeitliche Kombination zeigt den vollständigen technischen Zusammenhang: Namensauflösung, erfolgreicher TCP-Aufbau und anschließend TLS-Kommunikation.

11.28

Korrelation statt Vermutung

Technische Ereignisse können über Zeit, IP-Adressen, Ports und Protokolle miteinander in Beziehung gesetzt werden. Je mehr gemeinsame Merkmale vorhanden sind, desto nachvollziehbarer wird der technische Ablauf.

Arbeitsregel: Formuliere zuerst, was die Pakete zeigen. Bewerte danach, welche Erklärung durch weitere Erkenntnisse gestützt werden kann.
10 · Systematisch analysieren

Ein wiederholbarer Ablauf für unbekannte PCAP-Dateien

Ein professioneller Einstieg beginnt nicht mit zufälligem Klicken. Er folgt einer klaren Reihenfolge, die sich auch auf größere Untersuchungen übertragen lässt.

11.29

Schritt 1 – Überblick gewinnen

Prüfe Zeitraum, Größe der Aufzeichnung, sichtbare Protokolle und beteiligte Systeme. Ziel ist noch keine Detailanalyse, sondern Orientierung.

11.30

Schritt 2 – Relevante IP eingrenzen

Ist eine IP-Adresse aus der Aufgabenstellung bekannt, reduziere die Ansicht beispielsweise mit ip.addr == 192.168.20.15.

11.31

Schritt 3 – Kommunikationspartner bestimmen

Prüfe, welche weiteren IP-Adressen mit dem relevanten System kommunizieren und in welcher Richtung Pakete fließen.

11.32

Schritt 4 – Ports und Protokolle prüfen

Untersuche, ob DNS, TCP, HTTP, TLS oder andere relevante Protokolle vorkommen und welche Ports beteiligt sind.

11.33

Schritt 5 – Zeitlichen Zusammenhang herstellen

Ordne DNS-Auflösung, Verbindungsaufbau und nachfolgende Kommunikation zeitlich ein. Achte darauf, ob Ereignisse logisch aufeinander folgen.

11.34

Schritt 6 – Technische Feststellung formulieren

Dokumentiere beobachtbare Fakten präzise. Eine gute Formulierung nennt System, Zeitpunkt, Ziel, Port, Protokoll und nachvollziehbare Abfolge, ohne mehr zu behaupten als die Daten tragen.

11 · Denkfallen

Vier Aussagen, die bei einer Wireshark-Analyse schnell zu falschen Schlüssen führen

Öffne alle vier Karten. Der Modulabschluss setzt voraus, dass du jede Denkfalle geprüft hast.

0 von 4 erkundet
12 · Analyseablauf

Von der PCAP zur belastbaren technischen Feststellung

Klicke dich durch den Ablauf. Diese Reihenfolge bildet gleichzeitig die Grundlogik für die spätere Wireshark-Herausforderung.

PCAP EINORDNEN
RELEVANTE IP FILTERN
PARTNER & PORTS PRÜFEN
PROTOKOLLE IDENTIFIZIEREN
ZEIT & STREAM KORRELIEREN
BEOBACHTUNG FORMULIEREN
Arbeitsgrundsatz: Erst eingrenzen, dann vertiefen. Ein sauberer Filter und eine klare Fragestellung sind wertvoller als das ungeordnete Öffnen vieler einzelner Pakete.
13 · Praxisfall

Eine unbekannte Verbindung Schritt für Schritt untersuchen

Aus einer PCAP ist zunächst nur bekannt, dass das interne System 10.20.30.45 relevant ist. In Wireshark findest du folgende Abfolge:

16:42:11  DNS QUERY
          10.20.30.45 → DNS
          update.example.net

16:42:11  DNS RESPONSE
          update.example.net → 203.0.113.80

16:42:12  TCP SYN
          10.20.30.45:51844 → 203.0.113.80:443

16:42:12  TCP SYN, ACK
          203.0.113.80:443 → 10.20.30.45:51844

16:42:12  TCP ACK
          10.20.30.45:51844 → 203.0.113.80:443

16:42:13  TLS
          Kommunikation zwischen beiden Endpunkten
1 · Domainupdate.example.net wurde per DNS aufgelöst.
2 · ZielDie DNS-Antwort lieferte 203.0.113.80.
3 · TCPUnmittelbar danach wurde ein vollständiger TCP-Verbindungsaufbau zu Port 443 beobachtet.
4 · TLSNach dem TCP-Aufbau folgte TLS-Kommunikation.
Belastbare technische Aussage: Das System 10.20.30.45 löste um 16:42:11 Uhr die Domain update.example.net zu 203.0.113.80 auf. Unmittelbar danach wurde eine TCP-Verbindung von 10.20.30.45:51844 zu 203.0.113.80:443 aufgebaut. Anschließend wurde TLS-Kommunikation zwischen den Endpunkten beobachtet.

Aus dieser Abfolge allein folgt noch nicht, dass die Domain oder die Verbindung schädlich war, welche Anwendung sie ausgelöst hat oder welcher konkrete Inhalt übertragen wurde.

14 · Praxis

Filter, Protokolle und Analyseentscheidungen sicher zuordnen

Ordne alle zehn Situationen korrekt zu. Alle Zuordnungen müssen richtig sein, bevor der Modulabschluss möglich ist.

Filter auswählen

Du möchtest sämtliche IPv4-Kommunikation sehen, an der 192.168.50.22 beteiligt ist.
Du möchtest nur TCP-Kommunikation betrachten, bei der Port 443 beteiligt ist.

Protokolle erkennen

Du möchtest Namensauflösungen untersuchen.
Eine Kommunikation zeigt SYN → SYN/ACK → ACK. Welches Transportprotokoll erkennst du?

Verbindungen bewerten

Ein Client sendet nur ein SYN, aber es folgt keine Antwort. Was ist sicher beobachtet?
Nach erfolgreichem TCP-Aufbau wird verschlüsselte Webkommunikation erkannt.

Zusammenhänge herstellen

Du möchtest alle Pakete einer bestimmten TCP-Verbindung zusammenhängend betrachten.
„10.20.30.45 baute um 16:42:12 Uhr eine TCP-Verbindung zu 203.0.113.80:443 auf.“ Welche Art Aussage ist das?

Analyseprinzip

DNS-Auflösung und anschließende Verbindung werden über Zeit und Ziel-IP miteinander in Beziehung gesetzt.
Welche Datei enthält den zuvor aufgezeichneten Netzwerkverkehr für die spätere Analyse?
15 · Wissenscheck

Wissenscheck – Modul 11

Für den vollständigen Modulabschluss müssen alle zwölf Antworten korrekt sein.

1. Wofür wird Wireshark in diesem Modul hauptsächlich eingesetzt?
2. Welche Aussage zu einer PCAP ist korrekt?
3. Welcher Display Filter zeigt IPv4-Kommunikation, an der 192.168.10.25 beteiligt ist?
4. Welche Paketfolge beschreibt typischerweise einen erfolgreichen TCP-Verbindungsaufbau?
5. Was lässt sich aus Zielport 443 allein sicher ableiten?
6. Wozu dient der Filter dns?
7. Warum kann eine DNS-Antwort für die Analyse einer späteren Verbindung hilfreich sein?
8. Welche Aussage über TLS ist korrekt?
9. Was ist der Zweck von Follow TCP Stream?
10. Welche Reihenfolge ist für eine erste PCAP-Analyse sinnvoll?
11. Welche Aussage ist eine saubere technische Beobachtung?
12. Warum bildet Wireshark eine sinnvolle Vorbereitung auf Zeek?
16 · Transfer & Abschluss

Du kannst Netzwerkverkehr jetzt systematisch untersuchen

Nach Modul 11 kannst du eine unbekannte PCAP öffnen und die enthaltene Kommunikation strukturiert einordnen. Du erkennst Quell- und Zieladressen, Ports und Protokolle, kannst TCP-Verbindungsaufbauten nachvollziehen, Display Filter einsetzen, DNS und TLS untersuchen, Streams betrachten und technische Beobachtungen in einen zeitlichen Zusammenhang bringen.

PCAP AUS MODUL 10
PAKETLISTE & PAKETDETAILS VERSTEHEN
IP-ADRESSEN · PORTS · PROTOKOLLE ERKENNEN
DISPLAY FILTER GEZIELT EINSETZEN
DNS · TCP · HTTP · TLS EINORDNEN
STREAMS & ZEITLICHE ZUSAMMENHÄNGE ANALYSIEREN
TECHNISCHE BEOBACHTUNG SAUBER FORMULIEREN
MODUL 12: ZEEK – AUS PAKETEN WERDEN STRUKTURIERTE EREIGNISSE
Zum Mitnehmen: Wireshark zeigt dir den Netzwerkverkehr sehr nah an der Paketebene. Gute Analyse bedeutet nicht, möglichst viele Pakete anzusehen, sondern mit einer klaren Fragestellung die richtigen Pakete und Verbindungen zu finden.

Im nächsten Modul wechselst du die Perspektive: Mit Zeek lernst du, wie aus Paketkommunikation strukturierte Verbindungs- und Ereignisdaten entstehen, die sich anschließend auch in großen Datenmengen effizient auswerten lassen.

SPICE Lernfortschritt0%100 XP erst nach dem Abschluss-Klick