Farbregeln in Wireshark erstellen und anwenden

WiresharkBeginner
Jetzt üben

Einführung

In diesem Lab lernen Sie, wie Sie in Wireshark, einem leistungsfähigen Netzwerkprotokollanalysator, Farbregeln erstellen und anwenden. Mit diesen Regeln können Sie verschiedene Arten von Netzwerkverkehr anhand bestimmter Kriterien visuell unterscheiden. Dadurch lassen sich für Sie relevante Netzwerkaktivitäten leichter erkennen und analysieren.

Nach Abschluss dieses Labs verstehen Sie besser, wie Sie die Farbregelfunktionen von Wireshark nutzen. Dadurch verbessern Sie Ihre Fähigkeiten bei der Netzwerkanalyse und unterstützen Untersuchungen im Bereich Cybersicherheit.

Farbregeln untersuchen und exportieren

In diesem Schritt untersuchen Sie zunächst die vorhandenen Farbregeln in Wireshark. Farbregeln heben in Wireshark verschiedene Arten von Netzwerkpaketen anhand bestimmter Kriterien hervor. So können Sie wichtige Informationen im aufgezeichneten Netzwerkverkehr schnell erkennen und analysieren. Außerdem lernen Sie, wie Sie diese Regeln anzeigen und für eine spätere Verwendung exportieren.

Öffnen Sie zunächst Wireshark auf Ihrem Linux-Rechner. Öffnen Sie dazu das Terminal und führen Sie den folgenden Befehl aus. Der Befehl startet die Wireshark-Anwendung, in der Sie mit den Farbregeln arbeiten.

wireshark

Nachdem Wireshark geöffnet ist, rufen Sie die Farbregeln auf. Öffnen Sie oben im Wireshark-Fenster das Menü View und wählen Sie anschließend Coloring Rules... aus. Daraufhin wird der Dialog Wireshark Coloring Rules Default geöffnet. In diesem Dialog verwalten Sie alle Farbregeln von Wireshark.

Coloring Rules

Im Dialog Wireshark Coloring Rules Default sehen Sie eine Liste vorhandener Farbregeln. Jede Regel besitzt eine bestimmte Bedingung und eine zugehörige Farbe. Wireshark wendet die Regeln in der Reihenfolge an, in der sie in der Liste stehen. Sehen Sie sich die Regeln kurz an und lesen Sie ihre Beschreibungen. Wenn Sie diese Regeln verstehen, können Sie besser einschätzen, wie Wireshark Sie bei der Analyse des Netzwerkverkehrs unterstützt.

Coloring Rules Dialog

Sie können eine bestimmte Regel vorübergehend deaktivieren oder wieder aktivieren, ohne sie zu löschen. Wählen Sie dazu die Regel in der Liste aus und klicken Sie auf das danebenstehende checkbox. Ist das Kontrollkästchen aktiviert, ist die Regel eingeschaltet. Ist es nicht aktiviert, ist die Regel ausgeschaltet. Das ist hilfreich, wenn Sie die Auswirkungen einer bestimmten Regel auf die Paketfarben testen möchten.

Angenommen, Sie möchten den aktuellen Satz von Farbregeln zur späteren Verwendung speichern oder mit anderen teilen. Klicken Sie zum Exportieren dieser Regeln im Dialog Wireshark Coloring Rules Default auf die Schaltfläche Export....

Nach dem Klick auf Export... wird ein Dateidialog angezeigt. Wählen Sie den Speicherort für die Datei mit den Farbregeln aus. Navigieren Sie zum Verzeichnis /home/labex/project. Verwenden Sie einen aussagekräftigen Dateinamen, zum Beispiel colorizing_rules.txt, damit Sie die Datei später leicht erkennen.

Coloring Rules

Coloring Rules

Nachdem Sie den Speicherort und den Dateinamen ausgewählt haben, klicken Sie auf OK, um den Dialog Wireshark Coloring Rules Default zu schließen. Sie haben die Farbregeln nun erfolgreich exportiert.

Eine neue Farbregel erstellen

In diesem Schritt lernen Sie, wie Sie in Wireshark eine neue Farbregel erstellen. Farbregeln sind eine leistungsfähige Funktion, mit der Sie bestimmten Netzwerkverkehr hervorheben können. Dadurch lassen sich wichtige Pakete leichter erkennen und analysieren. Mit einer benutzerdefinierten Regel können Sie die für Sie wichtigsten Arten von Netzwerkverkehr schnell identifizieren.

Öffnen Sie zunächst den Dialog Wireshark Coloring Rules Default. Wählen Sie in Wireshark View > Coloring Rules.... In diesem Dialog verwalten Sie alle Farbregeln, einschließlich ihrer Erstellung, Bearbeitung und Löschung.

Klicken Sie zum Erstellen einer neuen Farbregel auf die Schaltfläche +. Dadurch wird der Liste der vorhandenen Regeln ein leerer Regeleintrag hinzugefügt.

Coloring Rules

Nach dem Hinzufügen der neuen Regel erscheint oben im Dialog der Eintrag New coloring rule. Doppelklicken Sie auf die Zelle Name, geben Sie HTTP Traffic ein und drücken Sie Enter, um den Namen zu übernehmen. Doppelklicken Sie anschließend auf die Zelle Filter, geben Sie http ein und drücken Sie erneut Enter. Der Filterausdruck legt fest, welche Pakete Wireshark mit dieser Regel hervorhebt.

Coloring Rules

Sehen wir uns nun die Farboptionen an. Hier gibt es zwei wichtige Schaltflächen: foreground und background.

Mit der Schaltfläche foreground wählen Sie die Farbe für den Text der Pakete aus, die der Regel entsprechen. Wenn der Text der HTTP-Pakete beispielsweise rot sein soll, wählen Sie über diese Schaltfläche Rot aus.

Coloring Rules

Mit der Schaltfläche background wählen Sie die Hintergrundfarbe der hervorgehobenen Pakete aus. Damit können Sie die Pakete noch stärker hervorheben. Sie könnten beispielsweise die Hintergrundfarbe Gelb festlegen.

Coloring Rules

Optional können Sie die Priorität der Regel anpassen. Wireshark wendet die Regeln entsprechend ihrer Reihenfolge in der Liste an. Regeln mit höherer Priorität haben Vorrang vor Regeln mit niedrigerer Priorität. Um die Priorität zu ändern, drag-en Sie die Regel in der Liste nach oben oder unten.

Nachdem Sie die Regel eingerichtet haben, müssen Sie sie aktivieren. Klicken Sie neben der Regel auf das checkbox, um die neu erstellte Farbregel einzuschalten. Klicken Sie anschließend auf OK, um die neue Farbregel zu speichern. Die Regel wird dadurch auf Ihre Paketaufzeichnungen angewendet.

Coloring Rules

Wenn Sie in Wireshark eine Aufzeichnungsdatei öffnen oder eine Live-Aufzeichnung starten, sollten Netzwerkpakete, die dem Filterausdruck entsprechen, nun mit den für die Regel ausgewählten Farben angezeigt werden. Dadurch können Sie den für Sie relevanten Datenverkehr leichter erkennen und analysieren.

PS: Wenn Sie zum Testen Ihrer Regel HTTP-Verkehr erzeugen möchten, können Sie den Browser starten. Klicken Sie unten links bei der Schaltfläche Applications auf Run Program... und geben Sie Firefox ein.

Coloring Rules

Eine vorhandene Farbregel ändern

In diesem Schritt lernen Sie, wie Sie eine vorhandene Farbregel in Wireshark ändern. Farbregeln heben Netzwerkpakete anhand bestimmter Kriterien hervor. So können Sie verschiedene Arten von Datenverkehr schnell erkennen und analysieren. Durch das Ändern dieser Regeln passen Sie die Darstellung der Pakete an und können sich bei der Analyse im Bereich Cybersicherheit leichter auf die benötigten Informationen konzentrieren.

Öffnen Sie zunächst Wireshark. Öffnen Sie oben im Fenster das Menü View und wählen Sie anschließend im Dropdown-Menü Coloring Rules... aus. Dadurch wird der Dialog Wireshark Coloring Rules Default geöffnet. In diesem Dialog verwalten Sie alle Farbregeln von Wireshark.

Im Dialog Wireshark Coloring Rules Default sehen Sie eine Liste vorhandener Farbregeln. Jede Regel besitzt einen Namen, einen Filterausdruck und eine zugehörige Farbe. Wählen Sie in dieser Liste die Farbregel aus, die Sie ändern möchten. Klicken Sie dazu auf die Regel, um sie zu markieren.

Wählen Sie die in Schritt 2 erstellte Regel HTTP Traffic aus. Wireshark bearbeitet die Zellen Name und Filter direkt in der Regeltabelle und öffnet kein separates Bearbeitungsfenster. Doppelklicken Sie auf die Zelle Name der Regel, ersetzen Sie den Text durch Web Traffic und drücken Sie Enter, um den Namen zu übernehmen, bevor Sie eine andere Zelle bearbeiten.

Doppelklicken Sie auf die Zelle Filter derselben Regel, ersetzen Sie den Text durch http and tcp.port == 80 und drücken Sie erneut Enter, um den Filter zu übernehmen. Der ursprüngliche Filter http hebt den gesamten HTTP-Datenverkehr hervor. Der aktualisierte Filter beschränkt die Regel auf HTTP-Datenverkehr am TCP-Port 80.

Name der Regel: HTTP Traffic -> Web Traffic
Filterausdruck: http -> http and tcp.port == 80

Coloring Rules

Nachdem Sie alle gewünschten Änderungen an der Regel vorgenommen haben, klicken Sie im Dialog auf die Schaltfläche OK. Dadurch wird die geänderte Regel gespeichert. Wireshark verwendet anschließend die neuen Einstellungen zum Hervorheben von Paketen.

Um die Auswirkungen der geänderten Regel zu sehen, öffnen Sie entweder eine vorhandene Aufzeichnungsdatei in Wireshark oder starten Sie eine Live-Aufzeichnung. Sobald die Pakete angezeigt werden, sollten Netzwerkpakete, die der geänderten Regel entsprechen, in der aktualisierten Farbe beziehungsweise gemäß dem neuen Filterausdruck dargestellt werden. So können Sie den gewünschten Web-Datenverkehr am Port 80 leicht erkennen.

Farbregeln importieren

In diesem Schritt lernen Sie, wie Sie Farbregeln in Wireshark importieren. Farbregeln sind eine leistungsfähige Funktion, mit der Sie verschiedene Arten von Netzwerkverkehr schnell erkennen können, indem Sie ihnen unterschiedliche Farben zuweisen. Dadurch lassen sich die aufgezeichneten Daten leichter analysieren und verstehen.

Öffnen Sie zunächst Wireshark. Rufen Sie anschließend die Einstellungen für die Farbregeln auf. Öffnen Sie dazu oben im Wireshark-Fenster das Menü View. Wählen Sie im Dropdown-Menü Coloring Rules... aus. Daraufhin wird der Dialog Wireshark Coloring Rules Default geöffnet. In diesem Dialog verwalten Sie alle Farbregeln von Wireshark.

Im geöffneten Dialog Wireshark Coloring Rules Default sehen Sie mehrere Schaltflächen. Suchen Sie zum Importieren von Farbregeln die Schaltfläche Import... und klicken Sie darauf. Mit dieser Schaltfläche können Sie vordefinierte Farbregeln aus einer externen Datei laden.

Coloring Rules

Nach dem Klick auf Import... wird ein neuer Dialog mit dem Namen Wireshark Import Coloring Rules angezeigt. Suchen Sie in diesem Dialog die Datei, die die zu importierenden Farbregeln enthält. Navigieren Sie zum Verzeichnis /home/labex/project. Dort befindet sich die zuvor exportierte Datei colorizing_rules.txt. Wählen Sie im richtigen Verzeichnis die Datei colorizing_rules.txt aus.

Coloring Rules

Nachdem Sie die Datei colorizing_rules.txt ausgewählt haben, klicken Sie auf die Schaltfläche Open. Dadurch werden die Farbregeln in den Dialog Wireshark Coloring Rules Default geladen.

Klicken Sie vor dem Schließen des Dialogs unten im Hauptfenster Wireshark Coloring Rules Default auf die Schaltfläche OK. Durch diese abschließende Bestätigung werden die importierten Regeln in Wiresharks Konfigurationsdatei gespeichert, sodass die importierte ARP-Regel zur Überprüfung verfügbar bleibt.

Klicken Sie nach dem Klick auf OK erneut auf View > Coloring Rules..., wenn Sie den Import überprüfen möchten. Scrollen Sie bis zum Ende der Liste. Dort sollte die neu importierte Farbregel angezeigt werden. Das bestätigt, dass der Import erfolgreich gespeichert wurde und Sie diese Regeln nun zum Einfärben Ihres Netzwerkverkehrs in Wireshark verwenden können.

Zusammenfassung

In diesem Lab haben Sie gelernt, wie Sie Farbregeln in Wireshark erstellen, ändern, importieren und exportieren. Mit diesen Regeln können Sie verschiedene Arten von Netzwerkverkehr anhand bestimmter Kriterien visuell unterscheiden. Dadurch werden das Erkennen und die Analyse von Netzwerkaktivitäten einfacher. Diese Fähigkeit ist besonders bei Untersuchungen im Bereich Cybersicherheit, bei der Fehlerbehebung in Netzwerken und bei der Protokollanalyse nützlich.

Durch praktische Übungen haben Sie Erfahrungen bei der Verwaltung des Regelsatzes gesammelt. Wenn Sie diese Techniken beherrschen, können Sie Ihren Arbeitsablauf bei der Netzwerkanalyse verbessern und interessante Muster im Netzwerkverkehr schneller erkennen und priorisieren.