Paketanalyse mit tcpdump

Meistern Sie die Analyse von Netzwerkverkehr mit tcpdump. Lernen Sie, Live-Pakete zu erfassen, Berkeley Packet Filters (BPF) anzuwenden, Rohdaten-Payloads zu untersuchen und PCAP-Dateien für forensische Untersuchungen zu verwalten.

Cybersecurity EngineerCybersicherheitWireshark

💡 Dieser Artikel wurde von AI-Assistenten übersetzt. Um die englische Version anzuzeigen, können Sie hier klicken

Einführung

Paketanalyse mit tcpdump zeigt dir, wie du Netzwerkbeweise über die Linux-Kommandozeile sammelst, eingrenzt, untersuchst und bewahrst. Vier geführte Labs führen von Interfaces und Live-Capture zu BPF-Filtern, Payloads und PCAP; eine Abschluss-Challenge untersucht einen verrauschten Incident-Mitschnitt ohne Schritt-für-Schritt-Befehle.

Du arbeitest mit Verkehr aus einer isolierten Ubuntu-22.04-VM und vorbereiteten Mitschnitten. Im Mittelpunkt stehen präzise Fragen an Pakete, brauchbare Beweissicherung und das Erkennen von Daten, die unverschlüsselte Protokolle offenlegen.

Was du lernen wirst

  • Capture-Interfaces auflisten und kompakte tcpdump-Paketzusammenfassungen deuten
  • Live-Captures nach Interface, Paketanzahl und Snapshot-Länge begrenzen
  • BPF-Ausdrücke für Hosts, Quell-/Zielrichtung, Ports, Protokolle und logische Kombinationen erstellen
  • Vollständige Payloads als ASCII sowie Hex-plus-ASCII anzeigen
  • tcpdump mit Textfiltern verbinden, um HTTP-Header und andere Klartextindikatoren zu finden
  • PCAP-Dateien schreiben, wiedergeben, filtern und fokussierte Beweise extrahieren
  • Einen vorbereiteten Incident untersuchen, einen verdächtigen Host erkennen, FTP isolieren und offengelegte Zugangsdaten finden

Für wen dieser Kurs geeignet ist

Der Kurs richtet sich an angehende Security-Analysten, SOC-Lernende, Netzwerk-Troubleshooter und Linux-Nutzer mit Interesse an praktischer Kommandozeilen-Paketanalyse. Er eignet sich vor Protokollanalyse, IDS oder Netzwerkforensik.

Voraussetzungen: Grundlegende Linux-Shell-Nutzung und Kenntnisse zu IP-Adressen, TCP/UDP, Ports und Client-Server-Verkehr. tcpdump-Erfahrung ist nicht erforderlich.

Lernumgebung: Fünf unabhängige Aktivitäten in Ubuntu-22.04-Browser-VMs: vier geführte Labs und eine Challenge. Lokaler Loopback-/Webverkehr, normaler VM-Verkehr und vorbereitete PCAPs liefern reproduzierbare Daten; tcpdump ist installiert.

Häufig gestellte Fragen

Erfasst der Kurs Verkehr echter externer Ziele?

Nein. Die Übungen verwenden VM-Interfaces, lokal erzeugten Loopback-/Webverkehr und vorbereitete PCAPs. Fremde Netzwerke werden weder gescannt noch abgehört.

Warum verwenden manche tcpdump-Befehle sudo?

Live-Capture benötigt privilegierten Interfacezugriff. Eine eigene PCAP-Datei zu lesen normalerweise nicht; die Labs erklären diesen Unterschied.

Kann tcpdump Passwörter aus jeder Verbindung zeigen?

Nein. Lesbare Payloads werden mit absichtlich unverschlüsseltem HTTP und FTP demonstriert. Korrekt verschlüsseltes HTTPS oder SSH legt Anwendungsinhalte in gewöhnlichen Captures nicht als Klartext offen.

Darf ich diese Techniken in jedem Netzwerk einsetzen?

Erfasse nur Verkehr in eigenen oder ausdrücklich autorisierten Systemen und Netzen. PCAPs können private Kommunikation und Zugangsdaten enthalten; Umfang, Speicherung und Weitergabe müssen Richtlinien und Gesetzen entsprechen.

Lehrer

labby
Labby
Labby is the LabEx teacher.