Netzwerkforensik mit PCAP
Angriffe anhand des Datenverkehrs rekonstruieren
Netzwerkforensik mit PCAP ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was die Netzwerkforensik erfasst
Die Netzwerkforensik analysiert aufgezeichneten Datenverkehr, um zu rekonstruieren, was über die Leitung geschah: Verbindungen, übertragene Dateien, Command-and-Control und Datenexfiltration.
Im Gegensatz zur Datenträgerforensik sind Netzwerkbeweismittel flüchtig. Wenn Sie während des Ereignisses nicht aufgezeichnet haben, sind die Pakete verschwunden. Deshalb setzen Organisationen im Voraus eine vollständige Paketerfassung und Flow-Protokollierung ein.
PCAP und Erfassungstools
Das Format PCAP (Packet Capture) speichert Rohdatenframes mit Zeitstempeln. tcpdump und tshark erfassen Daten an einem TAP- oder SPAN-Port.
Erfassen Sie forensisch sauber: Schreiben Sie in eine Datei, lösen Sie Namen nicht live auf (DNS-Abfragen erzeugen zusätzliches Rauschen) und dokumentieren Sie den verwendeten Erfassungsfilter.
# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600
# -n no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourlyVollständige Pakete oder Flow-Daten
Zwei Beweismittelstufen:
- Vollständige Paketerfassung (PCAP): jedes Byte, wodurch Inhalte rekonstruiert werden können, aber mit hohem Speicherbedarf
- Flow-Daten (NetFlow/IPFIX): nur Metadaten – wer mit wem kommuniziert hat, wann und wie viele Daten übertragen wurden, aber keine Nutzdaten
Flow-Datensätze lassen sich kostengünstig langfristig aufbewahren und eignen sich hervorragend, um Beaconing und das Volumen der Exfiltration zu erkennen. Für Details wechseln Sie anschließend zu PCAP.
Wireshark-Anzeigefilter
Wireshark (und tshark) verwendet Anzeigefilter, um relevanten Datenverkehr herauszufiltern. Wenn Sie einige davon beherrschen, beschleunigt sich die Analyse erheblich.
# Traffic to/from a suspect host
ip.addr == 10.0.0.66
# DNS queries only
dns.flags.response == 0
# HTTP requests
http.request
# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmissionDatenströme verfolgen
Die TCP-Reassemblierung setzt Pakete wieder zur ursprünglichen Unterhaltung zusammen. Follow TCP Stream in Wireshark (oder tshark -z follow) rekonstruiert einen HTTP-Austausch, einen Chat oder eine übertragene Datei.
Dadurch werden Klartext-Zugangsdaten, exfiltrierte Dokumente und Befehle von Angreifern sichtbar, wenn der Datenverkehr unverschlüsselt ist.
# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -qÜbertragene Dateien extrahieren
Dateien, die über HTTP, FTP oder SMB übertragen wurden, können aus einer Aufzeichnung herausgelöst werden. Wireshark exportiert Objekte, und tcpflow oder foremost rekonstruiert Nutzdaten.
Berechnen Sie Hashes der extrahierten Dateien und gleichen Sie sie mit Hash-Sets aus der Bedrohungsanalyse ab, um die Übertragung von Malware zu erkennen.
# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/
# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/DNS als Indikator
DNS verrät selbst dann viel, wenn die Nutzdaten verschlüsselt sind:
- DGA-Domains: Lange, zufällig wirkende Namen deuten auf Malware hin
- Hohe NXDOMAIN-Rate: Versuche der Domain-Generierung
- DNS-Tunneling: Überlange oder sehr häufige TXT-/NULL-Abfragen, die Daten übertragen
Durch die Ermittlung des normalen DNS-Verhaltens treten Anomalien deutlich hervor.
# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
-T fields -e dns.qry.name | sort | uniq -c | sort -rn | headBeaconing erkennen
Command-and-Control-Kanäle senden oft in regelmäßigen Abständen Beacon-Signale an einen Controller. Aus forensischer Sicht suchen Sie nach:
- Regelmäßigen, periodischen Verbindungen zu einem Ziel
- Kleinen, gleichbleibenden Nutzdatenmengen
- Lang andauernden Sitzungen oder einem festen Jitter
Die Flow-Analyse (Verbindungszeitpunkte) macht Beaconing in der Regel schneller sichtbar als die Paketinspektion.
Analyse verschlüsselten Datenverkehrs
Der Großteil des modernen Datenverkehrs ist TLS-verschlüsselt, daher sind die Nutzdaten nicht lesbar. Stattdessen analysieren Sie Metadaten:
- SNI und Zertifikatsfelder (sofern sichtbar)
- JA3/JA3S-Fingerabdrücke des TLS-Handshakes zur Identifizierung der Client-Tools
- Paketgrößen und Zeitverhalten
Wenn TLS-Schlüssel aufgezeichnet wurden (SSLKEYLOGFILE in einem Labor), kann Wireshark den Datenverkehr entschlüsseln. In echten Beweismitteln kommt dies jedoch selten vor.
# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
-T fields -e tls.handshake.extensions_server_name | sort -uMit Protokollen korrelieren
Netzwerkbeweismittel sind besonders aussagekräftig, wenn sie mit Protokollen von Hosts und der Infrastruktur korreliert werden: abgelehnte Firewall-Verbindungen, Proxy-Protokolle, IDS-Warnungen (Suricata/Zeek) und Telemetriedaten von Endpunkten.
Zeek wandelt rohe PCAP-Daten in strukturierte Protokolle um (conn.log, dns.log, http.log, files.log), die sich wesentlich leichter als nur die Pakete durchsuchen lassen.
# Generate Zeek logs from a capture
zeek -r capture.pcap
# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytesIntegrität und Speicherung von Aufzeichnungen
Auch ein PCAP ist ein Beweismittel und wird daher mit derselben Sorgfalt wie ein Disk-Image behandelt: Berechnen Sie bei der Erfassung den Hash, speichern Sie es schreibgeschützt und dokumentieren Sie Erfassungspunkt, Schnittstelle und Taktquelle.
- Vermerken Sie, ob der TAP beide Verkehrsrichtungen erfasst hat
- Zeichnen Sie die Anzahl verworfener Pakete auf (Lücken schwächen Schlussfolgerungen)
- Bewahren Sie die ursprüngliche Aufzeichnung auf und analysieren Sie eine Kopie
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'Kurztest
Testen Sie Ihr Wissen über Netzwerkforensik.
Zusammenfassung
Sie haben gelernt, Angriffe anhand des Datenverkehrs zu rekonstruieren:
- PCAP erfasst alles; Flow-Daten ermöglichen skalierbare Metadaten für die langfristige Speicherung
- Anzeigefilter und das Verfolgen von Datenströmen filtern Unterhaltungen heraus und setzen sie wieder zusammen
- Objektextraktion stellt übertragene Dateien wieder her
- DNS-Analyse und Beacon-Erkennung machen C2 und Tunneling sichtbar
- Verschlüsselter Datenverkehr wird anhand von Metadaten und JA3 bewertet
- Zeek und die Korrelation von Protokollen führen die Erkenntnisse zusammen
Als Nächstes fügen Sie Datenträger- und Netzwerkartefakte zu einer Zeitleiste und einem Bericht zusammen.
Häufig gestellte Fragen
Ist die Lektion „Netzwerkforensik mit PCAP“ kostenlos?
Ja — der vollständige Text von „Netzwerkforensik mit PCAP“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Netzwerkforensik mit PCAP“?
Angriffe anhand des Datenverkehrs rekonstruieren Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Netzwerkforensik mit PCAP“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Forensische Grundlagen und Beweiskette
- Festplatten-Imaging und Dateisystemanalyse
- Netzwerkforensik mit PCAP
- Zeitleistenanalyse und Reporting