So funktioniert Packet Capture
Verstehen Sie Netzwerk-Sniffing-Tools, den Promiscuous Mode und die Grundlagen des passiven Abhörens.
So funktioniert Packet Capture ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Promiscuous Mode auf Netzwerkschnittstellen
Eine Netzwerkkarte verwirft normalerweise Pakete, die nicht an ihre MAC-Adresse adressiert sind. Der Promiscuous Mode deaktiviert diesen Filter. Dadurch übergibt die Netzwerkkarte alle empfangenen Frames unabhängig vom Ziel an das Betriebssystem. Mit Administratorrechten kann jede Anwendung die Schnittstelle in den Promiscuous Mode versetzen und den gesamten im Netzwerksegment sichtbaren Datenverkehr empfangen, nicht nur den an diesen Rechner adressierten.
libpcap: Die Grundlage der Paketerfassung
libpcap ist eine portable C-Bibliothek, die eine standardisierte API für die Paketerfassung auf Unix-ähnlichen Systemen bereitstellt. WinPcap und sein Nachfolger Npcap bieten das entsprechende Gegenstück für Windows. Nahezu jedes Tool zur Paketerfassung und Netzwerkanalyse, darunter Wireshark, tcpdump und Snort, verwendet libpcap als zugrunde liegende Erfassungs-Engine. Die Bibliothek übernimmt die Kommunikation auf niedriger Ebene mit dem Betriebssystem und stellt eine Filtersprache zur Auswahl bestimmter Pakete bereit.
Wireshark: Der Paketanalysator
Wireshark ist das am weitesten verbreitete grafische Tool zur Paketanalyse. Es erfasst Live-Datenverkehr oder öffnet gespeicherte PCAP-Dateien, dekodiert Hunderte von Protokollen, setzt TCP-Datenströme wieder zusammen und zeigt entschlüsselte Inhalte an, wenn Schlüssel verfügbar sind. Farbcodierte Paketzeilen, Anzeigefilter, das Verfolgen von Datenströmen und Protokollstatistiken machen Wireshark zu einem unverzichtbaren Tool für die Netzwerkfehlerbehebung und Sicherheitsanalyse.
tcpdump für die Paketerfassung über die Befehlszeile
tcpdump ist ein Tool zur Paketerfassung über die Befehlszeile, das auf praktisch allen Unix-Systemen verfügbar ist. Ein einfacher Befehl wie tcpdump -i eth0 port 80 erfasst den gesamten HTTP-Datenverkehr auf der Schnittstelle eth0 und gibt eine Zusammenfassung jedes Pakets aus. Das Flag -w schreibt die Rohpakete zur späteren Analyse in eine PCAP-Datei. Die BPF-Filtersprache von tcpdump ermöglicht die präzise Auswahl von Datenverkehr nach Protokoll, Port, Adresse und Flags.
ARP-Poisoning zum Abfangen von Datenverkehr in geswitchten Netzwerken
In modernen geswitchten Netzwerken leitet der Switch Pakete nur an den richtigen Zielport weiter. Eine Netzwerkkarte im Promiscuous Mode sieht daher nur Broadcast-Datenverkehr und Datenverkehr, der an ihre eigene MAC-Adresse adressiert ist. ARP-Poisoning umgeht diese Einschränkung. Der Angreifer sendet unaufgeforderte ARP-Antworten, die dem Opfer mitteilen, dass die MAC-Adresse des Angreifers zum Gateway gehört, und dem Gateway, dass die MAC-Adresse des Angreifers zum Opfer gehört. Der gesamte Datenverkehr fließt dadurch über den Rechner des Angreifers.
Man-in-the-Middle-Angriff durch ARP-Spoofing
Nach erfolgreichem ARP-Poisoning empfängt der Rechner des Angreifers Pakete sowohl vom Opfer als auch vom Gateway. Um die Kommunikation nicht zu unterbrechen, leitet der Angreifer die Pakete zwischen beiden weiter und liest oder verändert dabei deren Inhalt. Tools wie arpspoof aus der dsniff-Suite und Ettercap automatisieren ARP-Poisoning und die Weiterleitung des Datenverkehrs. Der Angriff funktioniert unauffällig im lokalen Netzwerksegment und ist für Opfer ohne spezielle ARP-Überwachung schwer zu erkennen.
Passives Mitschneiden in Hub-Netzwerken
Bevor sich Switches als Standard durchsetzten, verwendeten Netzwerke Hubs, die jedes Paket an alle Ports weiterleiteten. In einem Hub-basierten Segment genügte der Promiscuous Mode ohne jegliches Poisoning, um den gesamten Datenverkehr aller Hosts zu erfassen. Heute sind Hubs außerhalb alter Legacy-Umgebungen und einiger Netzwerke für industrielle Steuerung selten. WLANs verhalten sich jedoch innerhalb desselben Funkkanals wie Hubs, sodass passives Mitschneiden im Monitor Mode einfach möglich ist.
Port Mirroring auf verwalteten Switches
Netzwerkadministratoren verwenden Port Mirroring, in der Cisco-Terminologie auch SPAN genannt, um Datenverkehr rechtmäßig zu erfassen und zu überwachen sowie Fehler zu beheben. Ein verwalteter Switch wird so konfiguriert, dass er den gesamten Datenverkehr bestimmter Ports oder VLANs an einen dedizierten Mirror-Port kopiert, der mit einem Überwachungsgerät verbunden ist. Dies ermöglicht vollständige Einblicke in den Datenverkehr ohne ARP-Poisoning und ist die zugelassene Methode für Sensoren zur Angriffserkennung und Netzwerk-Taps.
Rechtliche und ethische Aspekte der Paketerfassung
Das Erfassen von Netzwerkverkehr, auf den Sie nicht zugriffsberechtigt sind, verstößt in den meisten Rechtssystemen gegen geltendes Recht, darunter der US-amerikanische Computer Fraud and Abuse Act und der britische Computer Misuse Act. Selbst innerhalb einer Organisation kann das Erfassen des Datenverkehrs von Mitarbeitern deren Einwilligung und die Einhaltung von HR-Richtlinien erfordern. Penetrationstester müssen über eine ausdrückliche schriftliche Genehmigung verfügen, die die Paketerfassung abdeckt. IT-Administratoren benötigen für die Einrichtung einer Netzwerküberwachung typischerweise die Genehmigung gemäß den Organisationsrichtlinien.
Was erfasste Pakete offenlegen
Ein Mitschnitt von nur wenigen Minuten Netzwerkaktivität kann anhand von HTTP User-Agent-Headern Anwendungsversionen, anhand des Verhaltens des TCP-Stacks Betriebssystem-Fingerabdrücke, anhand von DNS-Abfragen interne Hostnamen, anhand veralteter Protokolle Authentifizierungsdaten, anhand von HTTP-Datenverkehr Sitzungscookies sowie eine Übersicht aller kommunizierenden Systeme und Dienste offenlegen. Dieser Aufklärungswert macht die Paketerfassung zu einem wichtigen Angriffswerkzeug.
Schutz vor Angriffen durch Paketerfassung
Der wichtigste Schutz vor Paketerfassung besteht darin, den gesamten Netzwerkverkehr zu verschlüsseln, sodass erfasste Pakete nur Chiffretext enthalten. Dynamic ARP Inspection auf verwalteten Switches prüft ARP-Antworten anhand einer vertrauenswürdigen DHCP-Bindungstabelle und verhindert dadurch ARP-Poisoning. Port-Sicherheit beschränkt, welche MAC-Adressen an den einzelnen Switch-Ports auftreten dürfen. Netzwerksegmentierung begrenzt den Schadensradius eines einzelnen kompromittierten Rechners, der ARP-Angriffe ausführt.
ARP-Poisoning
Welchen Zweck erfüllt ARP-Poisoning bei einem Angriff zur Paketerfassung in einem geswitchten Netzwerk?
Paketerfassung: Die wichtigsten Erkenntnisse
Der Promiscuous Mode ermöglicht es einer Netzwerkkarte, alle Frames im Segment zu empfangen. libpcap bildet die Grundlage für alle wichtigen Tools zur Paketerfassung. Wireshark und tcpdump sind die wichtigsten Analysewerkzeuge. ARP-Poisoning leitet geswitchten Datenverkehr über den Rechner eines Angreifers um und ermöglicht so die Erfassung im Rahmen eines Man-in-the-Middle-Angriffs. Port Mirroring ermöglicht eine legitime Überwachung ohne Poisoning. Verschlüsselung ist der wichtigste Schutz; Dynamic ARP Inspection verhindert den Poisoning-Angriff.
Häufig gestellte Fragen
Ist die Lektion „So funktioniert Packet Capture“ kostenlos?
Ja — der vollständige Text von „So funktioniert Packet Capture“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „So funktioniert Packet Capture“?
Verstehen Sie Netzwerk-Sniffing-Tools, den Promiscuous Mode und die Grundlagen des passiven Abhörens. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „So funktioniert Packet Capture“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Klartextprotokolle: Was Angreifer sehen
- So funktioniert Packet Capture
- Analyse verschlüsselten Datenverkehrs
- DNS-Sicherheit: DoH und DoT