Wireshark: Pakete analysieren

Wireshark zeichnet Netzwerkverkehr auf und zeigt jedes Paket im Detail. Für die Kommandozeile gibt es tcpdump.

Capture starten

sudo tcpdump -i eth0 -w capture.pcap
sudo tcpdump -i eth0 port 443

Die .pcap-Datei lässt sich in Wireshark öffnen und analysieren.

Wichtige Filter

  • ip.addr == 192.168.1.10 – Verkehr einer IP.
  • tcp.port == 443 – nur HTTPS.
  • http – nur HTTP-Requests/Responses.
  • dns – DNS-Abfragen.
  • tcp.flags.syn == 1 – SYN-Pakete.

Typische Fehlersuche

  • Langsame Verbindung: TCP-Retransmissions zählen (Filter: tcp.analysis.retransmission).
  • Verlorene Pakete: Statistics > TCP Stream Graph.
  • Unbekannter Traffic: Statistics > Conversations.

Wichtig

Mitschnitt von fremdem Verkehr kann illegal sein. Nur eigenen Traffic analysieren oder mit Erlaubnis.

Weiterführend: Netzwerk: Tools.