Wireshark für Anfänger vermittelt eine praktische Grundlage in Paketerfassung und Verkehrsanalyse. Der Kurs kombiniert 10 angeleitete Labs mit 10 kurzen Herausforderungen. Jedes Hauptthema wird zunächst schrittweise erklärt und anschließend durch eine gezielte Aufgabe mit einem konkreten Datei- oder Konfigurationsergebnis gefestigt.
Du arbeitest dich von Installation und Aufzeichnungsrechten über die Wireshark-Oberfläche, Live-Erfassung, Anzeige- und Aufzeichnungsfilter, Farbregeln, TCP-Streams, Paketexport und IPv6 bis zu Tshark vor. Die Übungen verbinden selbst erzeugten Verkehr mit bereitgestellten PCAP- und PCAPNG-Dateien, sodass du sowohl die Erfassung als auch reproduzierbare Offline-Analyse übst.
Was du lernen wirst
Nach Abschluss dieses Kurses kannst du:
- Wireshark unter Ubuntu installieren und Gruppenrechte sowie Linux capabilities für
dumpcapzur Paketerfassung ohne root konfigurieren - In Paketlisten-, Detail- und Byte-Bereichen navigieren und Layouts, Spalten, Profile sowie Regeln zur Einfärbung des Verkehrs anpassen
- Eine passende Schnittstelle auswählen, Live-Verkehr erfassen, Protokollschichten untersuchen und PCAPNG-Dateien speichern oder erneut öffnen
- Anzeigefilter für Protokolle, Adressen, Ports, Flags, Felder und Paketinhalte erstellen, um HTTPS, DNS, HTTP, Klartext-Zugangsdaten und andere relevante Verkehre zu isolieren
- BPF-Aufzeichnungsfilter vor der Erfassung anwenden und erklären, wie sich Zweck und Syntax von Wireshark-Anzeigefiltern unterscheiden
- TCP-Streams rekonstruieren und speichern, einen Stream nach Index isolieren und Statistiken zu Protokollhierarchie, Gesprächen, Endpunkten und E/A als Kontext nutzen
- Angezeigte oder ausgewählte Pakete, Paketdissektionen und Rohbytes als PCAP, CSV, textorientierte oder binäre Formate zur weiteren Prüfung exportieren
- IPv6- und ICMPv6-Verkehr erfassen und untersuchen, Next-Header-Werte prüfen und Tshark für Filter, Feldextraktion, Statistiken, Formatkonvertierung und Shell-Pipelines verwenden
Für wen dieser Kurs geeignet ist
Der Kurs richtet sich an Lernende in Netzwerktechnik, Helpdesk und Systemadministration, angehende Sicherheitsanalysten sowie Einsteiger in die Cybersicherheit, die eine strukturierte Einführung in Untersuchungen auf Paketebene suchen. Er eignet sich für alle, die grafische Praxis mit einem ersten Kommandozeilen-Workflow verbinden möchten, ohne Wireshark-Erfahrung vorauszusetzen.
Voraussetzungen: Empfohlen werden grundlegende Linux-Terminalkenntnisse und ein erstes Verständnis von IP-Adressen, TCP- und UDP-Ports, DNS, HTTP und HTTPS. Der Kurs führt Paketaufbau und Filtersyntax von Grund auf ein.
Lernumgebung: Alle Einheiten verwenden eine privilegierte grafische Ubuntu-Umgebung von LabEx mit Wireshark, Terminal, lokalen Skripten zur Verkehrserzeugung und bereitgestellten Aufzeichnungsdateien, wo angegeben. Die Installation nutzt Ubuntu-Paketquellen; mehrere Live-Beispiele kontaktieren öffentliche Hosts wie Google, LabEx oder example.com. Das letzte angeleitete Lab installiert und verwendet außerdem Tshark.
Häufig gestellte Fragen
Benötigt jede Übung Live-Internetverkehr?
Nein. Mehrere Herausforderungen und angeleitete Schritte verwenden bereitgestellte Aufzeichnungsdateien oder lokale Skripte zur Verkehrserzeugung. Andere Schritte installieren Pakete oder erzeugen Verkehr zu öffentlichen Hosts. Der Kursinhalt weist ausdrücklich darauf hin, dass einige Live-Internetübungen für kostenlose LabEx-Nutzer möglicherweise nicht verfügbar sind.
Lerne ich, HTTPS-Verkehr zu entschlüsseln?
Nein. Du isolierst Verkehr auf Port 443, erkennst TLS-bezogene Kommunikation und folgst verschlüsselten TCP-Streams. Der Kurs konfiguriert jedoch keine Sitzungsschlüssel und entschlüsselt keine HTTPS-Anwendungsinhalte.
Behandelt der Kurs Tshark oder nur die Wireshark-Oberfläche?
Die meisten Einheiten verwenden die grafische Oberfläche. Das letzte angeleitete Lab und die zugehörige Herausforderung führen Tshark zum Lesen von Aufzeichnungen, Anwenden von Anzeigefiltern, Extrahieren von Feldern, Erzeugen von Statistiken, Konvertieren von PCAP und für Pipelines mit Befehlen wie sort und uniq ein.
Was ist im Kurs der Unterschied zwischen Aufzeichnungs- und Anzeigefiltern?
Aufzeichnungsfilter verwenden BPF-Syntax, um festzulegen, welche Pakete aufgezeichnet werden, und verkleinern den Datensatz bereits bei der Erfassung. Anzeigefilter nutzen nach der Erfassung die Wireshark-Feldsyntax und können wiederholt geändert werden, ohne Pakete aus den gespeicherten Daten zu entfernen.




