Wireshark
Was ist Wireshark?
WiresharkEin Open-Source-Netzwerkprotokollanalysator, der Pakete in Echtzeit aufzeichnet und untersucht, fuer Troubleshooting, Sicherheitsanalyse und Schulung.
Wireshark ist der fuehrende Open-Source-Paketanalysator, urspruenglich 1998 von Gerald Combs als Ethereal entwickelt und heute von einer globalen Entwickler-Community unter der Wireshark Foundation gepflegt. Er erfasst Live-Traffic von kabelgebundenen, drahtlosen, USB- und weiteren Schnittstellen und dekodiert Tausende Protokolle, von Ethernet und TCP/IP bis hin zu Industrie- und Kryptografieprotokollen. Netzwerkingenieure, Blue Teams, Malware-Analysten und Threat Hunter nutzen ihn zur Diagnose von Performance-Problemen, zur Validierung von Firewalls, zur Rekonstruktion von Angriffsverlaeufen und zur Extraktion von Dateien aus Paketmitschnitten (PCAPs).
Unter der Haube verwendet Wireshark libpcap/Npcap, um Frames zu erfassen, und leitet jeden davon durch eine Kette von Protokoll-Dissektoren. Da diese Dissektoren vollstaendig vom Angreifer kontrollierte Eingaben parsen, sind sie eine wiederkehrende Quelle von Schwachstellen: Allein 2024 brachte CVE-2024-2955 (Absturz des T.38-Dissektors, CVSS 7.5), CVE-2024-9780 (ITS-Dissektor) und CVE-2024-9781 (AppleTalk/RELOAD-Framing) hervor, die jeweils eine Denial-of-Service ueber eine praeparierte Capture-Datei oder ein eingeschleustes Paket ermoeglichen. Die praktische Lehre lautet, niemals nicht vertrauenswuerdige PCAPs auf einem Produktivhost zu oeffnen: Analysiere sie mit tshark in einer Wegwerf-VM, halte das Tool gepatcht und vermeide die Ausfuehrung als root (Wireshark isoliert die Erfassung genau aus diesem Grund in einem separaten dumpcap-Prozess). Anzeigefilter (http.request, tcp.stream eq 3, ip.addr == …) sowie Follow TCP Stream / Export Objects verwandeln einen rohen Mitschnitt in lesbare Sessions und wiederhergestellte Dateien. Das Mitschneiden von Datenverkehr in Netzwerken, die einem nicht gehoeren oder die man nicht administriert, kann Abhoer- und Datenschutzrecht verletzen; eine Autorisierung ist unverzichtbar.
flowchart LR A[Netzwerkschnittstelle] --> B[libpcap / Npcap] B --> C[dumpcap Capture-Engine] C --> D[Capture-Datei / Live-Puffer] D --> E[Dissektor-Kette<br/>Ethernet - IP - TCP - app] E --> F[Anzeigefilter] F --> G[Paketliste und Detailansicht] G --> H[Stream folgen / Objekte exportieren]
● Beispiele
- 01
Filtern mit `http.request`, um einen mutmasslichen Web-Exfiltrationskanal zu triagieren.
- 02
Verfolgen eines TCP-Streams, um eine schaedliche Payload aus einer erfassten Session zu extrahieren.
● Häufige Fragen
Was ist Wireshark?
Ein Open-Source-Netzwerkprotokollanalysator, der Pakete in Echtzeit aufzeichnet und untersucht, fuer Troubleshooting, Sicherheitsanalyse und Schulung. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Wireshark?
Ein Open-Source-Netzwerkprotokollanalysator, der Pakete in Echtzeit aufzeichnet und untersucht, fuer Troubleshooting, Sicherheitsanalyse und Schulung.
Wie schützt man sich gegen Wireshark?
Schutzmaßnahmen gegen Wireshark kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Wireshark?
Übliche alternative Bezeichnungen: Ethereal, tshark.