Protokolle lesen
Analysieren Sie TCP, HTTP und DNS
Protokolle lesen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Protokolle Ebene für Ebene
Netzwerkverkehr ist in Ebenen organisiert. Jedes Paket kapselt ein Protokoll einer höheren Ebene in einem Protokoll einer niedrigeren Ebene – wie Umschläge in Umschlägen.
Beim Lesen des Datenverkehrs müssen Sie diese Ebenen in der richtigen Reihenfolge Schicht für Schicht abtragen.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)Der TCP-Handshake
Eine TCP-Verbindung beginnt mit einem Drei-Wege-Handshake: SYN, SYN-ACK, ACK. Wenn Sie ihn sehen, bestätigt das, dass eine tatsächliche Verbindung hergestellt wurde.
Ein SYN ohne Antwort durch SYN-ACK deutet häufig auf einen geschlossenen Port oder auf das Verwerfen durch eine Firewall hin.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)TCP-Flags und Zustand
TCP-Flags geben den Verbindungszustand an. Lernen Sie die gängigen Flags kennen, um eine Kommunikation zu verfolgen.
- SYN: Start.
- ACK: Bestätigung.
- FIN: Ordnungsgemäßes Schließen.
- RST: Abruptes Zurücksetzen.
Einem Stream folgen
Wireshark kann einem TCP-Stream folgen, um eine Kommunikation zu lesbarem Text zusammenzusetzen, statt sie als verstreute Pakete anzuzeigen.
Klicken Sie mit der rechten Maustaste auf ein Paket und wählen Sie Follow, um die vollständige Anfrage und Antwort zusammen anzuzeigen.
Right-click -> Follow -> TCP StreamHTTP lesen
HTTP-Datenverkehr besteht aus Klartext, sofern er nicht verschlüsselt ist. Sie können Methode, Pfad, Header und Inhalt direkt lesen.
Dadurch ist unverschlüsseltes HTTP eine ergiebige Quelle für Analysen – und ein Risiko für den Netzwerkbetreiber.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS und TLS
HTTPS kapselt HTTP in TLS, sodass die Nutzdaten verschlüsselt sind. Sie sehen weiterhin den TLS-Handshake, den SNI-Hostnamen und das Zertifikat.
Ohne Schlüssel können Sie den Inhalt nicht lesen, aber die Metadaten erzählen weiterhin eine Geschichte.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + CertificateDNS lesen
DNS-Abfragen zeigen, welche Domains ein Host zu erreichen versucht – oft noch bevor eine Verbindung hergestellt wird.
Eine Abfrage und ihre Antwort zeigen den angeforderten Namen und die aufgelöste Adresse.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xDNS als Indikator
DNS ist eine wahre Fundgrube für Analysten. Abfragen zu bekannten schädlichen Domains, lange zufällig wirkende Subdomains oder ein ungewöhnlich hohes Abfragevolumen deuten allesamt auf verdächtiges Verhalten hin.
Bei der Suche nach Anomalien werden wir dies intensiv nutzen.
UDP und ICMP
Nicht alles läuft über TCP. UDP ist verbindungslos (und wird von DNS, DHCP und QUIC verwendet), während ICMP Steuerungsnachrichten wie Ping- und Unerreichbarkeitsfehler überträgt.
Ein ungewöhnlich hohes ICMP-Volumen kann auf Scanning oder Tunneling hindeuten.
Das Statistikmenü verwenden
Das Menü Statistics von Wireshark fasst einen Mitschnitt zusammen: Protokollhierarchie, Kommunikationen und Endpunkte.
Beginnen Sie die Analyse hier, um zu sehen, welche Protokolle dominieren und welche Hosts am meisten kommunizieren.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> EndpointsEin mentales Modell entwickeln
Gute Analysten entwickeln ein Bild davon, was für ein Netzwerk normal ist. Sobald Sie das Normale kennen, fallen Ihnen Anomalien sofort auf.
Das sichere Lesen von Protokollen bildet die Grundlage für alles Weitere.
Kurze Wissensprüfung
Testen Sie Ihr Verständnis des Lesens von Protokollen.
Zusammenfassung
Sie haben gelernt, Netzwerkprotokolle zu lesen.
- Der Datenverkehr ist geschichtet: Ethernet, IP, TCP/UDP, Anwendung.
- TCP beginnt mit SYN, SYN-ACK, ACK; Flags geben den Zustand an.
- Follow TCP Stream setzt Kommunikationen wieder zusammen.
- HTTP ist lesbar; HTTPS zeigt nur TLS-Metadaten und SNI.
- DNS zeigt die Ziele; verwenden Sie Statistics, um das normale Verhalten zu ermitteln.
Als Nächstes erkennen Sie Anomalien und schädlichen Datenverkehr.
Häufig gestellte Fragen
Ist die Lektion „Protokolle lesen“ kostenlos?
Ja — der vollständige Text von „Protokolle lesen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Protokolle lesen“?
Analysieren Sie TCP, HTTP und DNS Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Protokolle lesen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Pakete aufzeichnen
- Protokolle lesen
- Anomalien erkennen
- Artefakte extrahieren