Protokollanalyse mit Tshark vermittelt einen protokollbewussten Kommandozeilen-Workflow, der Captures in lesbare Gespräche und strukturierte Beweise verwandelt. Drei geführte Labs behandeln Capture, Displayfilter, TCP-Rekonstruktion, Feldextraktion und CSV; eine Abschluss-Challenge identifiziert Command-and-Control-Aktivität in einer vorbereiteten PCAP.
Du arbeitest in isolierten Ubuntu-22.04-VMs mit lokalem Verkehr und vorbereiteten Mitschnitten. Statt Paketzeilen manuell zu lesen, fragst du dekodierte HTTP-/DNS-Felder ab, bewahrst Analyseartefakte und erzeugst Ausgabe für Shell- oder Folgesysteme.
Was du lernen wirst
- Mit Tshark erfassen, PCAP-Beweise sichern und Sammlung von Offline-Analyse unterscheiden
- Protokollbewusste Displayfilter für HTTP, DNS, IP und bestimmte Requests anwenden
- Protokollhierarchie-Statistiken zur Bewertung eines Captures erzeugen
- TCP-Stream-Indizes erkennen und vollständige HTTP-Gespräche rekonstruieren
- Rekonstruierte Streams als Textbeweise speichern und GET-/POST-Aktivität interpretieren
- Frame-, IP-, DNS-, HTTP-URI-, Host- und User-Agent-Felder als saubere CSV-Ausgabe extrahieren
- Einen Threat-Hunting-Workflow automatisieren, der DNS dedupliziert und verdächtige Domain samt Download-URI isoliert
Für wen dieser Kurs geeignet ist
Der Kurs richtet sich an SOC-Lernende, Analysten, Netzwerkermittler und Linux-Nutzer mit Paketgrundlagen, die reichere Protokollanalyse als Rohzusammenfassungen suchen. Er folgt natürlich auf tcpdump; gleichwertige Erfahrung genügt.
Voraussetzungen: Grundlegende Linux-Shell-Pipelines/-Umleitungen sowie Kenntnisse zu IP, TCP-Streams, DNS, HTTP, Ports und PCAP. Tshark- oder Wireshark-Erfahrung ist nicht nötig.
Lernumgebung: Vier unabhängige Aktivitäten in Ubuntu-22.04-Browser-VMs: drei geführte Labs und eine Challenge. Tshark, lokaler DNS-/HTTP-Verkehr, Beispiel-Captures und eine verdächtige PCAP sind vorhanden; die Wireshark-Desktopoberfläche wird nicht genutzt.
Häufig gestellte Fragen
Wie unterscheidet sich der Kurs von Paketanalyse mit tcpdump?
tcpdump fokussiert Interfaces, BPF, rohe Payloads und PCAP. Hier nutzt Tshark Wireshark-Dissektoren und Displayfilter, um Felder abzufragen, TCP-Gespräche zu verfolgen, Statistiken zu berechnen und strukturierte Daten zu exportieren.
Benötige ich die grafische Wireshark-Anwendung?
Nein. Alle Analysen laufen mit Tshark im Terminal. Es nutzt Wiresharks Dekodierungsengine, aber die GUI wird weder benötigt noch gelehrt.
Analysiert die Challenge aktive Malware oder kontaktiert sie einen echten C2?
Nein. Sie liest eine vorbereitete suspicious_traffic.pcap mit simulierten DNS-/HTTP-Beweisen. Malware wird nicht ausgeführt und kein externes Command-and-Control-System kontaktiert.
Entschlüsselt der Kurs HTTPS oder andere verschlüsselte Sitzungen?
Nein. Er untersucht dekodierte Metadaten und absichtlich lesbaren DNS-/HTTP-Verkehr. Sitzungsschlüssel und TLS-Entschlüsselung gehören nicht dazu; verschlüsselte Payloads liegen außerhalb des Umfangs.





