Wireshark: Pakete analysieren
Wireshark zeichnet Netzwerkverkehr auf und zeigt jedes Paket im Detail. Für die Kommandozeile gibt es tcpdump.
Capture starten
sudo tcpdump -i eth0 -w capture.pcap
sudo tcpdump -i eth0 port 443Die .pcap-Datei lässt sich in Wireshark öffnen und analysieren.
Wichtige Filter
ip.addr == 192.168.1.10– Verkehr einer IP.tcp.port == 443– nur HTTPS.http– nur HTTP-Requests/Responses.dns– DNS-Abfragen.tcp.flags.syn == 1– SYN-Pakete.
Typische Fehlersuche
- Langsame Verbindung: TCP-Retransmissions zählen (Filter:
tcp.analysis.retransmission). - Verlorene Pakete:
Statistics > TCP Stream Graph. - Unbekannter Traffic:
Statistics > Conversations.
Wichtig
Mitschnitt von fremdem Verkehr kann illegal sein. Nur eigenen Traffic analysieren oder mit Erlaubnis.
Weiterführend: Netzwerk: Tools.