Paketanalyse
100%

Fehlerbehebung · Lektion 5

Paketanalyse

Lerne, eine begrenzte, gefilterte Paketaufzeichnung zu erstellen und mit tcpdump sicher zu analysieren.

Eine Paketaufzeichnung erfasst Datenverkehr, der an einem ausgewählten Beobachtungspunkt sichtbar ist. Sie kann Protokollaustausch und Zeitverlauf offenlegen, aber auch Anmeldedaten, personenbezogene Daten und Datenverkehr unabhängiger Benutzer sammeln. Hole eine Genehmigung ein, begrenze den Umfang, schütze Dateien und befolge die Aufbewahrungsrichtlinie.

Den Beobachtungspunkt auswählen

Zeichne auf der Schnittstelle und im Netzwerknamensraum auf, die der betroffene Datenstrom tatsächlich durchquert. Bridges, Container, VPNs, Bonds, VLANs und Offloading können verändern, was eine Schnittstelle zeigt. Ermittle vor der Aufzeichnung mit ip route get und ip link mögliche Kandidaten.

Warum ist die Auswahl der Aufzeichnungsschnittstelle wichtig?

Einen begrenzten Datenstrom aufzeichnen

Zeichne ohne Namensauflösung höchstens 100 Pakete auf, beschränkt auf einen Host und TCP-Port:

$ sudo tcpdump -i enp1s0 -n -c 100 -w incident.pcap \
    'host 192.0.2.25 and tcp port 443'

-i wählt die Schnittstelle, -n bewahrt numerische Namen, -c begrenzt die Paketanzahl, -w schreibt pcap-Daten, und der abschließende Ausdruck ist ein Aufzeichnungsfilter. Lege zusätzlich extern eine Zeitgrenze fest, falls kein Datenverkehr auftritt.

Was bewirkt -c 100?

Aufgezeichnete Pakete lesen

Analysiere die gespeicherte Datei, ohne sie zu verändern:

$ tcpdump -n -tttt -r incident.pcap

Lies je nach Protokoll Zeitstempel, Protokoll, Quelle, Ziel, Kennzeichen, Sequenz- oder Bestätigungsdaten und Länge. Ein Aufzeichnungszeitstempel kennzeichnet die Beobachtung auf diesem Host und nicht zwangsläufig die genaue Sendezeit andernorts. Uhrsynchronisierung ist wichtig, wenn Aufzeichnungen mehrerer Systeme miteinander verknüpft werden.

Welche Option liest Pakete aus einer gespeicherten pcap-Datei?

Abwesenheit und Verschlüsselung interpretieren

Keine aufgezeichneten Pakete können eine falsche Schnittstelle oder einen falschen Namensraum, Aufzeichnungsverlust, einen zu engen Filter, Offloading-Auswirkungen, anderes Routing oder ausbleibenden Datenverkehr bedeuten. Prüfe die Zähler von tcpdump für empfangene und verworfene Pakete und reproduziere ein bekanntes Ereignis.

TLS und andere Verschlüsselung verbergen normalerweise Anwendungsnutzlasten, lassen jedoch nützliche Metadaten wie Endpunkte, Zeitverlauf, Größen, TCP-Verhalten und Teile von Handshakes sichtbar. Versuche keine unautorisierte Entschlüsselung und sammle private Schlüssel nicht leichtfertig.

Was beweist eine leere gefilterte Aufzeichnung?

Belege schützen und weitergeben

Speichere pcaps mit restriktiven Berechtigungen, erfasse Befehl, Host, Schnittstelle, Zeitzone, Filter und Vorfallszeitraum und hashe Belege, wenn Integrität wichtig ist. Minimiere oder bereinige Daten vor der Weitergabe mit Werkzeugen und Verfahren, die benötigte Felder erhalten; Paketnutzlasten und sogar Metadaten können Benutzer und Systeme identifizieren.

Wie sollte eine pcap-Datei eines Vorfalls behandelt werden?

Lektion abgeschlossen

Sie haben Paketanalyse abgeschlossen

Du kannst nun eine nützliche Paketaufzeichnung erstellen, ohne sie unnötig breit oder unsicher zu machen.

  • Wähle die richtige Schnittstelle und den richtigen Netzwerknamensraum.

  • Begrenze Aufzeichnungen durch Filter, Paketanzahl und Zeit.

  • Speichere rohe Pakete und analysiere die Datei schreibgeschützt.

  • Behandle Abwesenheit und verschlüsselte Nutzlasten mit angemessenen Grenzen.

  • Schütze Vertraulichkeit, Integrität und Herkunft der Aufzeichnung.

Lernfortschritt speichern

Erstellen Sie ein kostenloses Konto, um diese Lektion zu speichern und auf jedem Gerät weiterzulernen.

Kostenloses Konto erstellen
Zurück zu Fehlerbehebung