EMZETT.
Login

Wireshark

Kurz: Das bekannteste grafische Open-Source-Tool zur Netzwerkanalyse — ein Sniffer mit ausführlicher Protokoll-Dekodierung und Filtermöglichkeiten.

Genauer: Wireshark zeichnet den Datenverkehr einer Netzwerkschnittstelle auf und zeigt jedes einzelne Paket mit allen Protokoll-Schichten (Ethernet, IP, TCP/UDP, Anwendungsschicht) lesbar aufgeschlüsselt an. Über Anzeigefilter (z. B. tcp.port == 443) lässt sich gezielt der interessante Verkehr herausfiltern. Wird sowohl zur Fehlersuche bei Netzwerkproblemen als auch zur Sicherheitsanalyse eingesetzt — verschlüsselter Verkehr (TLS) ist zwar sichtbar, aber ohne den passenden Schlüssel nicht im Klartext lesbar.

Im Detail

Ein typischer Wireshark-Anzeigefilter kombiniert Protokoll, Port und weitere Bedingungen, um aus tausenden mitgeschnittenen Paketen genau die interessanten herauszufiltern:

tcp.port == 443                  # nur HTTPS-Verkehr
ip.addr == 192.168.1.50          # nur Verkehr von/zu einer bestimmten IP
tcp.flags.syn == 1               # nur SYN-Pakete (neue Verbindungsversuche)
http.request.method == "POST"    # nur HTTP-POST-Requests

Jedes aufgezeichnete Paket zeigt Wireshark in einer geschichteten Ansicht, die genau dem OSI-Modell entspricht — man kann vom rohen Ethernet-Frame über den IP-Header und den TCP/UDP-Header bis zur eigentlichen Anwendungsdaten-Nutzlast durchklicken und jede einzelne Schicht einzeln inspizieren, inklusive aller Header-Felder (Sequenznummern, Flags, Prüfsummen). Das macht es zum Standardwerkzeug, um Netzwerkprobleme wirklich auf Protokollebene zu verstehen, statt nur Symptome (“die Verbindung ist langsam”) zu sehen.

Für sicherheitsrelevante Analyse wird Wireshark z. B. genutzt, um TLS-Handshakes zu inspizieren (welche Cipher Suite wurde ausgehandelt, ist das Zertifikat plausibel), verdächtige Verbindungsmuster zu erkennen (ein infiziertes Gerät, das wiederholt Verbindungen zu einer unbekannten IP aufbaut), oder im Rahmen von Penetrationstests eigene Angriffe zu verifizieren. Wichtig: Wireshark selbst greift nicht aktiv in den Verkehr ein, es liest nur passiv mit — für aktive Manipulation (z. B. ARP-Spoofing, um überhaupt fremden Verkehr sehen zu können) braucht es andere, zusätzliche Werkzeuge.

Promiscuous Mode und Switch-Netzwerke

Damit Wireshark überhaupt fremden Verkehr sieht (nicht nur den, der explizit an das eigene Gerät adressiert ist), muss die Netzwerkkarte im sogenannten “Promiscuous Mode” laufen — dabei verarbeitet sie ALLE Pakete, die physisch an ihr ankommen, statt nur die für die eigene MAC-Adresse bestimmten zu verarbeiten und den Rest zu verwerfen. In modernen switched Netzwerken (im Gegensatz zu alten Hub-Netzwerken) sieht ein einzelnes Gerät standardmäßig ohnehin nur seinen eigenen Verkehr, weil ein Switch Pakete gezielt nur zum passenden Port weiterleitet — um trotzdem fremden Verkehr sehen zu können, braucht es entweder physischen Zugriff auf einen speziell konfigurierten “Mirror-Port” des Switches oder eine aktive Technik wie ARP-Spoofing.

Wireshark im Ausbildungskontext

Wireshark wird in der IT-Ausbildung häufig genutzt, um Netzwerkprotokolle nicht nur theoretisch, sondern konkret sichtbar zu erlernen: Ein Azubi kann live mitverfolgen, wie ein TCP-Handshake tatsächlich abläuft (SYN, SYN-ACK, ACK als einzeln sichtbare Pakete), wie eine DNS-Anfrage aufgebaut ist, oder wie ein DHCP-Gerät beim Verbindungsaufbau eine IP-Adresse zugewiesen bekommt (DORA-Sequenz) — abstrakte Protokollbeschreibungen aus dem Lehrbuch werden dadurch zu konkret beobachtbaren, echten Datenpaketen.

Alternative Werkzeuge

Neben Wireshark gibt es weitere verbreitete Werkzeuge für ähnliche Zwecke: tcpdump ist das textbasierte Pendant für die Kommandozeile, besonders nützlich auf Servern ohne grafische Oberfläche oder um Mitschnitte remote zu erzeugen, die dann lokal in Wireshark geöffnet werden. tshark ist Wiresharks eigene Kommandozeilenvariante mit denselben Dekodierungsfähigkeiten, nützlich für automatisierte Skripte. Für spezialisierte Zwecke gibt es zudem Tools wie nmap (Portscanning statt reinem Mitschneiden) oder mitmproxy (gezielt für HTTPS-Verkehr, mit der Möglichkeit, Anfragen aktiv zu manipulieren statt nur passiv mitzulesen) — Wireshark bleibt aber das vielseitigste Werkzeug für die generelle, protokollübergreifende Analyse.

Siehe auch: Sniffer