0Pricing
Cyber Security Academy · Lektion

Netzwerkforensik mit Wireshark

Analysieren Sie PCAP-Dateien auf C2-Beacons, Credential Theft, Datenexfiltration und Protokollanomalien.

Netzwerkforensik mit Wireshark ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Überblick über die Netzwerkforensik

Die Netzwerkforensik analysiert aufgezeichnete Paketdaten (PCAP-Dateien), um Aktivitäten von Angreifern auf Netzwerkebene zu rekonstruieren: laterale Bewegung, C2-Kommunikation, Diebstahl von Zugangsdaten, Datenexfiltration und Protokollanomalien, die bei hostbasierter Forensik unsichtbar bleiben.

Datenverkehr aufzeichnen

Erfassen Sie Netzwerkbeweismittel mit Wireshark (interaktiv), tcpdump (CLI) oder dedizierten Netzwerk-Taps. Richten Sie Span-Ports oder Netzwerk-Taps in kritischen Segmenten ein, bevor Vorfälle auftreten. Eine nachträgliche Analyse setzt eine bereits vorhandene Infrastruktur zur Aufzeichnung voraus.

tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10

Wireshark-Anzeigefilter

Anzeigefilter schränken die Analyse ein: http zeigt HTTP, tcp.port==443 HTTPS, ip.addr==10.0.0.5 einen bestimmten Host, dns Namensabfragen und tcp.flags.syn==1 && tcp.flags.ack==0 ausschließlich SYN-Pakete (Erkennung eines Port-Scans).

TCP-Datenströme verfolgen

Klicken Sie mit der rechten Maustaste auf ein Paket und wählen Sie → Follow → TCP Stream, um die vollständige Kommunikation in lesbarer Form zu rekonstruieren. Bei HTTP werden dadurch vollständige Anfrage- und Antwort-Bodys angezeigt – hilfreich zur Rekonstruktion exfiltrierter Daten oder von C2-Befehlen.

Erkennung von C2-Beaconing

C2-Beaconing zeigt sich als regelmäßige, periodische Verbindungen zu derselben externen IP. Wenden Sie ip.dst == [suspicious_ip] an und prüfen Sie die Zeitabstände der Frames – konsistente Intervalle (alle 60, 300 oder 600 Sekunden) bei kleinen Datenmengen sind charakteristisch für Beacon-Verhalten.

DNS-Forensik

DNS-Abfragen geben Aufschluss über C2-Domains, Muster von Domain-Generierungsalgorithmen (DGA) und DNS-Tunneling. Domainnamen mit hoher Entropie (z. B. a1b2c3d4e5f6.evil.com), ungewöhnliche Abfragen von TXT-Einträgen und ungewöhnlich große DNS-Antworten weisen auf C2 oder Datenexfiltration über DNS hin.

Diebstahl von Zugangsdaten in PCAPs

Klartextprotokolle (HTTP, FTP, SMTP, LDAP, Telnet) übertragen Zugangsdaten im Klartext, sodass sie in Paketaufzeichnungen sichtbar sind. Filtern Sie mit http contains "password" oder ftp contains "PASS", um die Offenlegung von Zugangsdaten im Zeitraum des Vorfalls zu identifizieren.

Analyse des TLS-Datenverkehrs

Verschlüsselter TLS-Datenverkehr kann ohne private Schlüssel oder Pre-Master-Secrets nicht entschlüsselt werden. Dennoch gilt: JA3-Fingerprints identifizieren TLS-Clientbibliotheken (Malware weist charakteristische JA3-Hashes auf), die Subject Alternative Names von Zertifikaten geben Aufschluss über die C2-Infrastruktur und der zeitliche Verlauf des Datenverkehrs bleibt sichtbar.

Erkennung von Datenexfiltration

Anzeichen für Exfiltration: große ausgehende Datenübertragungen zu ungewöhnlichen Zielen, HTTP-POST-Anfragen mit Base64-codierten Bodys, ungewöhnlich große DNS-Antworten (DNS-Tunneling), ICMP-Pakete mit großen Nutzdaten und ausgehender Datenverkehr außerhalb der Geschäftszeiten.

NetworkMiner zur Rekonstruktion von Datenströmen

NetworkMiner rekonstruiert passiv übertragene Dateien aus PCAPs – Bilder, Dokumente und ausführbare Dateien, die über HTTP oder SMB übertragen wurden, erscheinen als extrahierbare Dateien. Außerdem extrahiert das Tool automatisch Zugangsdaten, Zertifikate und Nachrichten aus aufgezeichnetem Datenverkehr.

Von PCAP zur Incident-Timeline

Extrahieren Sie die Zeitstempel wichtiger Netzwerkereignisse: erste Verbindung zum C2, Übertragung von Zugangsdaten, laterale Bewegung (Authentifizierungsversuche bei internen Hosts) sowie Daten-Staging und Exfiltration. Diese Netzwerkzeitstempel lassen sich mit hostbasierten Artefakten korrelieren, um die vollständige Incident-Timeline zu erstellen.

Wissenscheck

Welcher Wireshark-Anzeigefilter zeigt ausschließlich HTTP-Datenverkehr an?

Zusammenfassung

Die Netzwerkforensik mit Wireshark rekonstruiert die Netzwerkaktivitäten von Angreifern anhand von PCAP-Beweismitteln. Die Erkennung von C2-Beaconing, die DNS-Analyse auf Tunneling, der Diebstahl von Zugangsdaten in Klartextprotokollen, TLS-JA3-Fingerprinting und die Erkennung von Mustern der Datenexfiltration machen gemeinsam Beweismittel des Angriffs auf Netzwerkebene sichtbar.

Häufig gestellte Fragen

Ist die Lektion „Netzwerkforensik mit Wireshark“ kostenlos?

Ja — der vollständige Text von „Netzwerkforensik mit Wireshark“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Netzwerkforensik mit Wireshark“?

Analysieren Sie PCAP-Dateien auf C2-Beacons, Credential Theft, Datenexfiltration und Protokollanomalien. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Netzwerkforensik mit Wireshark“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Festplattenabbilder und Dateisystemforensik
  2. Speichererfassung und Volatility Framework
  3. Zeitleistenanalyse und Artefaktkorrelation
  4. Netzwerkforensik mit Wireshark
← Zurück zu Cyber Security Academy