EMZETT.
Login

Sniffer

Kurz: Ein Werkzeug, das den Datenverkehr in einem Netzwerk mitliest und aufzeichnet — z. B. Wireshark. Kann sowohl für legitime Diagnose als auch für Angriffe eingesetzt werden.

Genauer: Ein Sniffer setzt die Netzwerkkarte in den “Promiscuous Mode”, in dem sie nicht nur an sie adressierte Pakete verarbeitet, sondern den gesamten sichtbaren Verkehr mitschneidet. In einem geswitchten Netzwerk sieht ein Sniffer normalerweise nur den eigenen Verkehr — Angreifer kombinieren Sniffing deshalb oft mit ARP-Spoofing, um fremden Verkehr über den eigenen Rechner umzuleiten. Legitime Einsatzzwecke: Netzwerk-Troubleshooting, Protokollanalyse, Sicherheitsaudits.

Im Detail

Ob ein Sniffer überhaupt fremden Verkehr sehen kann, hängt stark von der Netzwerktopologie ab:

Altes Hub-basiertes Netz:  Hub sendet jedes Paket an ALLE Ports -> Sniffing
                            fremden Verkehrs trivial, ohne Zusatztrick.

Modernes geswitchtes Netz: Switch schickt Pakete nur gezielt an den
                            Ziel-Port -> Sniffer sieht standardmäßig
                            nur den eigenen Verkehr, braucht einen
                            zusätzlichen Trick (z. B. ARP-Spoofing,
                            "Port Mirroring" am Switch) um mehr zu sehen.

Für legitime Netzwerkdiagnose gibt es deshalb oft einen dedizierten “Mirror-Port” oder “SPAN-Port” an professionellen Switches, der bewusst eine Kopie des gesamten Verkehrs an einen Analyse-Rechner sendet — ohne diese explizite Konfiguration (oder physischen Zugriff auf einen Hub statt Switch) sieht ein Sniffer in einem modernen Netzwerk von sich aus nur, was auch tatsächlich an die eigene Netzwerkkarte adressiert ist.

Für unverschlüsselten Verkehr (z. B. altes HTTP statt HTTPS, unverschlüsseltes WLAN) kann ein Sniffer Passwörter und Inhalte im Klartext mitlesen — ein Hauptgrund, warum praktisch das gesamte moderne Web auf HTTPS/TLS umgestellt wurde. Bei verschlüsseltem Verkehr sieht ein Sniffer zwar weiterhin Metadaten (welche IP kommuniziert mit welcher IP, wie viele Daten, wann), aber nicht den Inhalt selbst — dieser Unterschied zwischen “Metadaten sichtbar” und “Inhalt geschützt” ist ein wichtiger Punkt beim Einschätzen, wie viel Schutz Verschlüsselung tatsächlich bietet.

Sniffer als Diagnosewerkzeug

Für IT-Administratoren ist ein Sniffer eines der wichtigsten Werkzeuge zur Fehlersuche: Wenn eine Anwendung “einfach nicht funktioniert” und Logs allein keine Antwort liefern, zeigt ein Blick auf den tatsächlichen Netzwerkverkehr oft sofort das Problem — etwa ein DNS-Server, der nicht antwortet, ein TLS-Handshake, der mit einem falschen Zertifikat fehlschlägt, oder eine Firewall-Regel, die Pakete stillschweigend verwirft. Wireshark ist dabei das mit Abstand verbreitetste grafische Werkzeug, tcpdump das entsprechende Kommandozeilen-Pendant für Server ohne grafische Oberfläche:

# Gesamten Verkehr auf einer Netzwerkschnittstelle mitschneiden
tcpdump -i eth0
 
# Nur Verkehr zu/von einer bestimmten IP-Adresse, in eine Datei speichern
tcpdump -i eth0 host 192.168.1.10 -w capture.pcap

Die entstandene .pcap-Datei lässt sich anschließend in Wireshark laden, um den Verkehr paketweise mit vollständiger Protokoll-Dekodierung zu analysieren — inklusive einer Nachbildung ganzer TCP-Verbindungen (“Follow TCP Stream”), was bei der Fehlersuche in komplexen Client-Server-Interaktionen sehr hilfreich ist.

Rechtliche Einordnung

Das Mitschneiden von Netzwerkverkehr in einem Netzwerk, für das man nicht die ausdrückliche Berechtigung hat, ist in den meisten Rechtsordnungen strafbar (unbefugtes Abfangen von Daten) — der Einsatz eines Sniffers im eigenen Heimnetz oder mit expliziter Erlaubnis des Netzwerkbetreibers (z. B. im Rahmen eines Penetrationstests mit schriftlicher Beauftragung) ist unproblematisch, das heimliche Mitschneiden fremden Verkehrs dagegen nicht.

Siehe auch: Wireshark, Spoofing