0Pricing
Cyber Security Academy · Lektion

Pakete aufzeichnen

Verwenden Sie Wireshark und tcpdump

Pakete aufzeichnen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Pakete erfassen

Eine Paketerfassung zeichnet den rohen Netzwerkverkehr auf, der über eine Schnittstelle fließt. Sie zeigt unverfälscht, was tatsächlich über die Leitung übertragen wurde.

Analysten verwenden Erfassungen, um Vorfälle zu untersuchen, Protokolle zu debuggen und nach schädlichen Aktivitäten zu suchen.

Zwei zentrale Tools

Die beiden wichtigsten Tools sind Wireshark, ein grafischer Analysator, und tcpdump, ein Befehlszeilen-Tool zur Paketerfassung.

  • tcpdump: schlank und ideal für Server und entfernte Erfassungen.
  • Wireshark: umfangreiche grafische Oberfläche für tiefgehende Analysen.

Promiscuous Mode

Normalerweise ignoriert eine Netzwerkkarte Frames, die nicht an sie adressiert sind. Der Promiscuous Mode weist sie an, alles zu erfassen, was sie sieht.

In geswitchten Netzwerken sehen Sie trotzdem nur Ihren eigenen Datenverkehr, sofern Sie keinen SPAN-Port oder Tap verwenden.

Grundlagen von tcpdump

tcpdump erfasst Daten von einer Schnittstelle und gibt Pakete aus oder speichert sie. Die gebräuchlichsten Optionen wählen die Schnittstelle und die Ausgabedatei aus.

Führen Sie das Tool mit ausreichenden Berechtigungen für den Zugriff auf die Schnittstelle aus.

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

Eine gespeicherte Erfassung lesen

Sie können eine gespeicherte Erfassungsdatei später mit tcpdump oder Wireshark erneut abspielen.

Die Option -r liest aus einer Datei statt von einer Live-Schnittstelle.

tcpdump -r capture.pcap
wireshark capture.pcap

Erfassungsfilter (BPF)

Alles zu erfassen ist ineffizient. Erfassungsfilter verwenden die Syntax des Berkeley Packet Filter, um nur relevanten Datenverkehr aufzuzeichnen.

Wenden Sie sie bereits während der Erfassung an, damit die Dateien klein bleiben.

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

Das pcap-Format

Erfassungen werden als pcap- oder neuere pcapng-Dateien gespeichert. Sie enthalten die rohen Bytes sowie einen Zeitstempel für jedes Paket.

Das Format ist portabel, sodass eine mit tcpdump erstellte Erfassung problemlos in Wireshark geöffnet werden kann.

Wireshark-Oberfläche

Wireshark zeigt drei Bereiche: die Paketliste, die Paketdetails (dekodierte Protokollebenen) und die Paketbytes (rohes Hexadezimalformat).

Klicken Sie auf ein beliebiges Paket, um von der Zusammenfassung bis zu den einzelnen Bytes vorzudringen.

Anzeigefilter

Wireshark-Anzeigefilter unterscheiden sich von Erfassungsfiltern: Sie blenden Pakete nach der Erfassung aus, ohne sie zu verwerfen.

Die Syntax ist umfangreicher und feldbezogen.

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

Erfassung im großen Maßstab

Lange Mitschnitte füllen Datenträger. Verwenden Sie Ringpuffer, um Dateien nach Größe oder Zeit zu rotieren und nur aktuelle Daten aufzubewahren.

So können Sensoren dauerhaft laufen, ohne den Speicherplatz aufzubrauchen.

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

Rechtliches und Datenschutz

Eine Paketerfassung kann vertrauliche Daten offenlegen und ist häufig gesetzlich geregelt. Erfassen Sie Daten nur in Netzwerken, deren Überwachung Sie autorisiert sind.

Behandeln Sie Mitschnitte als vertrauliche Beweismittel und speichern Sie sie sicher.

Kurze Wissensprüfung

Testen Sie Ihr Verständnis der Paketerfassung.

Zusammenfassung

Sie haben gelernt, wie man Pakete erfasst.

  • tcpdump erfasst Pakete über die Befehlszeile; Wireshark analysiert sie grafisch.
  • Der Promiscuous Mode erfasst alle sichtbaren Frames.
  • Erfassungsfilter (BPF) reduzieren die Daten bereits bei der Erfassung; Anzeigefilter blenden sie anschließend aus.
  • Mitschnitte werden als pcap- oder pcapng-Dateien gespeichert.
  • Verwenden Sie für lange Erfassungen Ringpuffer und beachten Sie rechtliche sowie datenschutzrechtliche Grenzen.

Als Nächstes lesen und interpretieren Sie Protokolle.

Häufig gestellte Fragen

Ist die Lektion „Pakete aufzeichnen“ kostenlos?

Ja — der vollständige Text von „Pakete aufzeichnen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Pakete aufzeichnen“?

Verwenden Sie Wireshark und tcpdump Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Pakete aufzeichnen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Pakete aufzeichnen
  2. Protokolle lesen
  3. Anomalien erkennen
  4. Artefakte extrahieren
← Zurück zu Cyber Security Academy