Wireshark installieren, konfigurieren und Netzwerkverkehr analysieren

WiresharkBeginner
Jetzt üben

Einführung

In diesem Lab lernen Sie, Wireshark zu installieren und zu konfigurieren – einen leistungsfähigen Netzwerkanalyseprogramm zur Analyse von Netzwerkprotokollen. Damit lässt sich der Netzwerkverkehr in Echtzeit untersuchen, was für die Fehlerbehebung in Netzwerken und Sicherheitsuntersuchungen von entscheidender Bedeutung ist.

Am Ende dieses Labs können Sie Netzwerkpakete auf Ihrem System aufzeichnen und analysieren. Dabei sammeln Sie praktische Erfahrungen mit diesem wichtigen Werkzeug.

Wireshark installieren

In diesem Schritt installieren wir Wireshark auf unserem Ubuntu-System. Wireshark ist ein leistungsfähiger Netzwerkanalysator, mit dem Sie Netzwerkverkehr aufzeichnen und analysieren können. Für alle, die sich mit Netzwerksicherheit und Verkehrsanalyse beschäftigen, ist es ein unverzichtbares Werkzeug. Glücklicherweise ist Wireshark in den Ubuntu-Paketquellen verfügbar und lässt sich daher bequem über die von Ubuntu bereitgestellte Paketverwaltung installieren.

Zunächst aktualisieren wir die Informationen der Paketquellen. Eine Paketquelle können Sie sich wie einen Katalog sämtlicher Software vorstellen, die für Ihr Ubuntu-System verfügbar ist. Durch die Aktualisierung stellen wir sicher, dass wir auf die neuesten Softwareversionen zugreifen können. Dazu müssen wir ein Terminal öffnen. Klicken Sie entweder auf das Terminalsymbol in der Taskleiste oder drücken Sie Ctrl+Alt+T. Geben Sie anschließend den folgenden Befehl ein:

sudo apt update

Mit dem Befehl sudo werden Befehle mit administrativen Berechtigungen ausgeführt. apt ist das Paketverwaltungswerkzeug von Ubuntu, und update aktualisiert die Informationen der Paketquellen. Bei der Ausführung dieses Befehls sollte eine Ausgabe ähnlich der folgenden erscheinen:

Hit:1 http://archive.ubuntu.com/ubuntu jammy InRelease
Get:2 http://archive.ubuntu.com/ubuntu jammy-updates InRelease [119 kB]
Get:3 http://archive.ubuntu.com/ubuntu jammy-backports InRelease [108 kB]
Get:4 http://security.ubuntu.com/ubuntu jammy-security InRelease [110 kB]
Get:5 http://archive.ubuntu.com/ubuntu jammy-updates/main amd64 Packages [1,234 kB]
...
Reading package lists... Done

Diese Ausgabe zeigt, dass das System die neuesten Informationen zu den verfügbaren Paketen aus den Paketquellen abruft.

Nachdem die Paketquellen aktualisiert wurden, können wir Wireshark mit dem Paketmanager apt installieren. Führen Sie dazu im Terminal den folgenden Befehl aus:

sudo apt install wireshark -y

Der Befehl install weist apt an, das angegebene Paket zu installieren – in diesem Fall wireshark. Mit der Option -y werden während der Installation alle Rückfragen automatisch mit „Ja“ beantwortet.

Während der Installation wird ein Konfigurationsdialog angezeigt, in dem Sie gefragt werden, ob Nicht-Superuser-Pakete aufzeichnen dürfen. Diese Option kann nützlich sein, wenn Sie Wireshark ausführen möchten, ohne ständig administrative Berechtigungen zu benötigen. Wählen Sie mit den Pfeiltasten „Yes“ aus (oder drücken Sie y) und bestätigen Sie mit der Eingabetaste.

Wireshark Configuration Dialog

Hinweis: Wenn Sie diese Abfrage verpasst haben oder die Einstellung später ändern möchten, können Sie Wireshark mit folgendem Befehl neu konfigurieren:

sudo dpkg-reconfigure wireshark-common

Mit dem Befehl dpkg-reconfigure lässt sich ein bereits installiertes Paket neu konfigurieren.

Nach Abschluss der Installation sollte eine Ausgabe erscheinen, die den erfolgreichen Abschluss bestätigt. Um zu überprüfen, ob Wireshark korrekt installiert wurde, können wir die Version anzeigen. Führen Sie dazu im Terminal den folgenden Befehl aus:

wireshark --version

Mit diesem Befehl zeigt Wireshark Informationen zu seiner Version an. Die Ausgabe sollte ungefähr so aussehen:

Wireshark 3.6.2 (Git v3.6.2 packaged as 3.6.2-2)

Copyright 1998-2022 Gerald Combs <gerald@wireshark.org> and contributors.
License GPLv2+: GNU GPL version 2 or later <https://www.gnu.org/licenses/>
This is free software; see the source for copying conditions. There is NO
warranty; not even for MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.

Compiled (64-bit) with Qt 5.15.3, with libpcap, with GLib 2.72.0, with zlib 1.2.11,
with SMI 0.4.8, with c-ares 1.18.1, with Lua 5.2.4, with GnuTLS 3.7.3 and PKCS #11
support, with Gcrypt 1.9.4, with MIT Kerberos, with MaxMind DB resolver,
with nghttp2 1.43.0, with brotli, with LZ4, with Zstandard, with Snappy,
with libxml2 2.9.13, with libssh 0.9.6, with NGHTTP3 0.7.0, with NGTCP2 0.8.0.

Geschafft! Wireshark ist nun auf Ihrem System installiert.

Berechtigungen für die Paketerfassung mit Wireshark konfigurieren

In diesem Schritt konfigurieren wir die erforderlichen Berechtigungen, damit Wireshark Netzwerkpakete aufzeichnen kann. Als Einsteiger fragen Sie sich vielleicht, warum das notwendig ist. Standardmäßig erfordert die Paketerfassung Root-Berechtigungen. Dies ist eine Sicherheitsmaßnahme, da beim Aufzeichnen von Netzwerkpaketen möglicherweise vertrauliche Informationen sichtbar werden. Wireshark als Root auszuführen, ist aus Sicherheitssicht jedoch keine gute Idee. Enthält Wireshark eine Sicherheitslücke, könnte ein Angreifer bei einer Ausführung als Root vollständigen Zugriff auf das System erlangen. Daher konfigurieren wir Wireshark so, dass Ihr reguläres Benutzerkonto Pakete sicher aufzeichnen kann.

Zunächst prüfen wir, ob die Gruppe wireshark auf dem System vorhanden ist. Diese spezielle Gruppe verwenden wir zur Verwaltung der Berechtigungen für die Paketerfassung. Dazu nutzen wir den Befehl getent. getent ist ein Dienstprogramm, das Einträge aus verschiedenen Systemdatenbanken abruft – in diesem Fall aus der Gruppendatenbank. Führen Sie im Terminal den folgenden Befehl aus:

getent group wireshark

Wenn keine Ausgabe erscheint, ist die Gruppe noch nicht vorhanden und muss erstellt werden. Dazu verwenden wir den Befehl groupadd, mit dem eine neue Gruppe im System angelegt wird. Führen Sie folgenden Befehl aus:

sudo groupadd wireshark

Mit sudo wird der Befehl groupadd mit administrativen Berechtigungen ausgeführt. Falls Sie sudo nicht kürzlich verwendet haben, werden Sie zur Eingabe Ihres Passworts aufgefordert.

Als Nächstes vergeben wir die richtigen Berechtigungen für die Binärdatei zur Paketerfassung (dumpcap). dumpcap ist die Komponente, die die Pakete tatsächlich für Wireshark aufzeichnet. Wir ändern den Gruppeneigentümer der Binärdatei dumpcap auf die Gruppe wireshark. Dadurch wird dumpcap dieser Gruppe zugeordnet und die Berechtigungen können über die Gruppe verwaltet werden. Führen Sie den folgenden Befehl aus:

sudo chgrp wireshark /usr/bin/dumpcap

Mit dem Befehl chgrp wird die Gruppenzugehörigkeit einer Datei oder eines Verzeichnisses geändert. In diesem Fall ändern wir die Gruppenzugehörigkeit der Binärdatei /usr/bin/dumpcap auf wireshark.

Nach der Änderung der Gruppenzugehörigkeit beschränken wir die Ausführung auf den Eigentümer und die Gruppe wireshark. Führen Sie den folgenden Befehl aus:

sudo chmod 750 /usr/bin/dumpcap

Die Berechtigung 750 gewährt dem Eigentümer root vollständigen Zugriff, der Gruppe wireshark Lese- und Ausführungsrechte und allen anderen Benutzern keinen Zugriff. Außerdem wird sichergestellt, dass das Setuid-Bit nicht aktiviert ist.

Als Nächstes geben wir dumpcap ausschließlich die Linux-Funktionen, die für die Paketerfassung erforderlich sind:

sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap

Mit diesen Funktionen kann dumpcap Raw-Paket-Sockets öffnen und Erfassungsschnittstellen verwalten, ohne das gesamte Programm als Root auszuführen. Zusammen mit den Dateiberechtigungen bedeutet dies, dass nur root und Mitglieder der Gruppe wireshark die Datei ausführen können.

Zum Schluss fügen wir den aktuellen Benutzer der Gruppe wireshark hinzu. Dadurch erhält der Benutzer die erforderlichen Berechtigungen, um die Binärdatei dumpcap zu verwenden. Wir nutzen dafür den Befehl gpasswd, mit dem sich die Dateien /etc/group und /etc/gshadow verwalten lassen. Führen Sie den folgenden Befehl aus:

sudo gpasswd -a $USER wireshark

Die Variable $USER ist eine Shell-Variable, die den Benutzernamen des aktuellen Benutzers enthält. Sie sollten eine Ausgabe sehen, die bestätigt, dass der Benutzer der Gruppe hinzugefügt wurde:

Adding user labex to group wireshark

Damit die Änderungen wirksam werden, müssen Sie sich ab- und wieder anmelden oder das System neu starten. Für dieses Lab genügt jedoch eine einfachere Lösung: Wir starten eine neue Shell, in der die aktualisierte Gruppenmitgliedschaft aktiv ist. Dazu verwenden wir den Befehl newgrp, der die aktuelle Gruppen-ID ändert. Führen Sie den folgenden Befehl aus:

newgrp wireshark

Dieser Befehl startet eine neue Shell mit aktiver Gruppe wireshark, ohne dass eine vollständige Ab- und Anmeldung erforderlich ist.

Überprüfen wir nun, ob unser Benutzer tatsächlich Mitglied der Gruppe wireshark ist. Mit dem Befehl groups werden alle Gruppen angezeigt, denen der Benutzer angehört. Führen Sie folgenden Befehl aus:

groups

In der Liste sollte wireshark erscheinen:

wireshark sudo ssl-cert labex public

Bestätigen Sie abschließend die eingeschränkten Berechtigungen und die Funktionen für die Paketerfassung:

stat -c '%A %U %G' /usr/bin/dumpcap
-rwxr-x--- root wireshark
getcap /usr/bin/dumpcap
/usr/bin/dumpcap cap_net_admin,cap_net_raw=eip

Da Ihr Benutzer nun Mitglied der Gruppe wireshark ist und dumpcap ausschließlich über die erforderlichen Funktionen verfügt, kann Wireshark Pakete aufzeichnen, ohne als Root ausgeführt zu werden oder allen lokalen Benutzern Zugriff auf die Paketerfassung zu gewähren.

Wireshark starten

In diesem Schritt starten wir Wireshark und machen uns mit der ersten Benutzeroberfläche vertraut. Wireshark ist ein leistungsfähiges Werkzeug zur Analyse des Netzwerkverkehrs und verfügt über eine grafische Benutzeroberfläche (GUI). Über diese Oberfläche bedienen wir die Software und untersuchen den Netzwerkverkehr.

Stellen Sie zunächst sicher, dass Sie sich in der Desktop-Umgebung der LabEx-VM befinden. Dort sehen Sie einen Desktop mit Symbolen und eine Taskleiste am oberen oder unteren Bildschirmrand. Hier beginnen wir mit der Arbeit mit Wireshark.

Es gibt zwei Möglichkeiten, Wireshark zu starten. Wählen Sie die für Sie bequemere Methode:

  • Klicken Sie auf das Menü „Applications“, das sich normalerweise oben links auf dem Bildschirm befindet. Navigieren Sie anschließend zu den Kategorien „Internet“ oder „Network“. Suchen Sie dort nach „Wireshark“ und wählen Sie den Eintrag aus. Dies ist eine unkomplizierte Möglichkeit, das Programm über die grafische Oberfläche zu starten.

    Wireshark in Applications Menu

  • Alternativ können Sie das Terminal verwenden. Öffnen Sie ein Terminalfenster und geben Sie den folgenden Befehl ein:

    wireshark
    

    Wireshark in Terminal

Mit diesem Befehl weist das System an, die Wireshark-Anwendung zu starten. Nach der Ausführung öffnet sich Wireshark und das Hauptfenster erscheint auf dem Bildschirm. Als Erstes sehen Sie den Bildschirm „Welcome to Wireshark“. Dort wird eine Liste der verfügbaren Netzwerkschnittstellen angezeigt, die Sie zur Aufzeichnung von Netzwerkverkehr verwenden können. Außerdem werden kürzlich geöffnete Aufzeichnungsdateien angezeigt, sofern Sie Wireshark bereits verwendet und Dateien gespeichert haben.

Wireshark Start Screen

Der Willkommensbildschirm bietet mehrere wichtige Möglichkeiten:

  • Sie können eine Netzwerkschnittstelle aus der Liste auswählen. Sobald Sie eine Schnittstelle auswählen, beginnt Wireshark sofort mit der Aufzeichnung von Paketen über diese Schnittstelle. So sammeln Sie Daten über den Netzwerkverkehr.
  • Wenn Sie bereits eine Aufzeichnungsdatei gespeichert haben, können Sie sie von diesem Bildschirm aus öffnen. Das ist hilfreich, wenn Sie zuvor erfasste Daten analysieren möchten.
  • Außerdem stehen verschiedene Werkzeuge und Einstellungen zur Verfügung. Damit können Sie Wireshark an Ihre Bedürfnisse anpassen und weiterführende Analysen durchführen.

Nehmen Sie sich etwas Zeit, diesen ersten Bildschirm zu erkunden. Sie werden feststellen, dass für jede Netzwerkschnittstelle Statistiken zu den erkannten Paketen angezeigt werden. Diese Statistiken geben einen schnellen Überblick darüber, über welche Schnittstellen aktuell Netzwerkverkehr übertragen wird.

Sehen wir uns nun die wichtigsten Elemente der Wireshark-Oberfläche an:

  • Menüleiste: Über diese Leiste am oberen Fensterrand greifen Sie auf alle Funktionen von Wireshark zu. Sie können beispielsweise Aufzeichnungsdateien speichern, Einstellungen ändern und die Hilfe öffnen.
  • Symbolleiste: Die Symbolleiste bietet schnellen Zugriff auf häufig verwendete Funktionen. Mit einem Klick können Sie beispielsweise eine Paketerfassung starten oder anhalten, Filter anwenden und Dateien speichern.
  • Schnittstellenliste: Diese Liste zeigt alle verfügbaren Netzwerkschnittstellen Ihres Systems. Hier wählen Sie die Schnittstelle aus, über die Pakete aufgezeichnet werden sollen.
  • Anzeige-Filterleiste: Mit dieser Leiste filtern Sie die Pakete, die im Hauptfenster angezeigt werden. Sie können beispielsweise IP-Adressen, Protokolle oder Portnummern als Kriterien verwenden, um die Anzeige auf die gewünschten Pakete einzuschränken. Im nächsten Schritt sehen wir uns die Verwendung dieses Filters genauer an.

Lassen Sie Wireshark vorerst geöffnet. Im nächsten Schritt zeichnen wir damit Netzwerkverkehr auf und analysieren ihn.

Netzwerkverkehr aufzeichnen und analysieren

In diesem Schritt zeichnen wir Netzwerkverkehr auf und erkunden die Wireshark-Oberfläche. Wer sich mit Netzwerksicherheit oder Fehlerbehebung beschäftigt, muss wissen, wie Netzwerkpakete analysiert werden. Am Ende dieses Abschnitts können Sie eine Aufzeichnung starten, die Wireshark-Oberfläche verstehen, Netzwerkverkehr erzeugen, Pakete filtern, Paketdetails untersuchen und die Aufzeichnung beenden.

Eine Aufzeichnung starten

Beim Öffnen von Wireshark wird ein Willkommensbildschirm angezeigt. Dort müssen Sie die Netzwerkschnittstelle auswählen, über die der Datenverkehr aufgezeichnet werden soll. In den meisten Fällen verwenden wir die Schnittstelle eth0. Falls eth0 nicht verfügbar ist, können Sie eine andere aktive Schnittstelle auswählen, beispielsweise eth1 oder wlan0.

Um die Paketerfassung zu starten, doppelklicken Sie einfach auf die Schnittstelle eth0. Dadurch beginnt Wireshark sofort mit der Aufzeichnung über diese Schnittstelle und wechselt zum Hauptfenster der Paketerfassung.

Alternativ können Sie zunächst die Schnittstelle auswählen und anschließend auf die Schaltfläche „Start capturing packets“ klicken. Diese wird in der Symbolleiste durch ein blaues Haifischflossen-Symbol dargestellt. Das Starten der Aufzeichnung ist der erste Schritt bei der Analyse des Netzwerkverkehrs, da Wireshark dadurch die über die ausgewählte Schnittstelle übertragenen Daten sammeln kann.

Die Wireshark-Oberfläche verstehen

Sobald die Paketerfassung beginnt, wird die Hauptoberfläche von Wireshark angezeigt. Sie ist in drei Bereiche unterteilt, die jeweils einen unterschiedlichen Zweck erfüllen.

Wireshark Main Interface

  • Paketlistenbereich (oben): Hier wird eine Liste aller von Wireshark erfassten Pakete angezeigt. Jeder Eintrag enthält grundlegende Informationen über ein Paket, darunter:

    • Paketnummer: Eine eindeutige Kennung für jedes Paket in der Aufzeichnung.
    • Zeit: Der Zeitpunkt, zu dem das Paket erfasst wurde.
    • Quell-IP-Adresse: Die IP-Adresse des Geräts, das das Paket gesendet hat.
    • Ziel-IP-Adresse: Die IP-Adresse des Geräts, für das das Paket bestimmt ist.
    • Protokoll: Das vom Paket verwendete Netzwerkprotokoll, beispielsweise TCP, UDP oder ICMP.
    • Länge: Die Größe des Pakets in Byte.
    • Info: Eine kurze Beschreibung des Zwecks des Pakets, die dabei hilft, seine Funktion schnell zu verstehen.
  • Paketdetailbereich (Mitte): Wenn Sie im oberen Bereich ein Paket auswählen, werden hier detaillierte Informationen zum Paket in hierarchischer Form angezeigt. Durch Klicken auf den Pfeil neben einem Abschnitt können Sie ihn aufklappen und weitere Einzelheiten zur Struktur und zum Inhalt des Pakets anzeigen.

  • Paketdatenbereich (unten): Dieser Bereich zeigt die rohen Paketdaten sowohl im Hexadezimal- als auch im ASCII-Format. Wenn Sie im Paketdetailbereich unterschiedliche Felder auswählen, werden die zugehörigen Bytes hier hervorgehoben. So können Sie die tatsächlich übertragenen Daten des Pakets untersuchen.

Netzwerkverkehr erzeugen

Damit es aussagekräftige Daten zu analysieren gibt, müssen wir zunächst Netzwerkverkehr erzeugen. Lassen Sie Wireshark geöffnet und öffnen Sie ein neues Terminalfenster. Im Terminal verwenden wir den Befehl ping, um ICMP-Echoanforderungen an die Server von Google zu senden.

Führen Sie den folgenden Befehl aus:

ping -c 5 google.com

Hinweis: Kostenlose Benutzer können keine Verbindung zum Internet herstellen. Führen Sie ein Upgrade auf Pro durch, um den vollen Funktionsumfang zu nutzen.

Die Option -c 5 weist den Befehl ping an, fünf ICMP-Echoanforderungen zu senden. Nach der Ausführung sollte eine Ausgabe ähnlich der folgenden erscheinen:

PING google.com (142.250.180.238) 56(84) bytes of data.
64 bytes from muc11s21-in-f14.1e100.net (142.250.180.238): icmp_seq=1 ttl=118 time=15.6 ms
64 bytes from muc11s21-in-f14.1e100.net (142.250.180.238): icmp_seq=2 ttl=118 time=16.5 ms
64 bytes from muc11s21-in-f14.1e100.net (142.250.180.238): icmp_seq=3 ttl=118 time=15.9 ms
64 bytes from muc11s21-in-f14.1e100.net (142.250.180.238): icmp_seq=4 ttl=118 time=16.2 ms
64 bytes from muc11s21-in-f14.1e100.net (142.250.180.238): icmp_seq=5 ttl=118 time=15.7 ms

--- google.com ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4006ms
rtt min/avg/max/mdev = 15.629/15.986/16.520/0.324 ms

Wechseln Sie nun zurück zu Wireshark. Dort sollten die ICMP-Pakete angezeigt werden, die während der Ausführung des Befehls ping erfasst wurden. Diese Pakete verwenden wir für die weitere Analyse.

Die Aufzeichnung beenden

Wenn Sie die erfassten Pakete ausreichend untersucht haben, müssen Sie die Aufzeichnung beenden. Klicken Sie dazu auf die Schaltfläche „Stop capturing packets“, die in der Symbolleiste als rotes Quadrat dargestellt wird. Alternativ können Sie das Menü „Capture“ öffnen und „Stop“ auswählen.

Sie haben nun erfolgreich grundlegenden Netzwerkverkehr mit Wireshark aufgezeichnet und analysiert. Dies ist eine wichtige Grundlage für Netzwerk- und Sicherheitsanalysen, auf der Sie bei der Untersuchung komplexerer Netzwerkszenarien aufbauen können.

Pakete filtern

Wireshark erfasst sämtlichen Datenverkehr auf der ausgewählten Schnittstelle. Dadurch kann schnell eine große und schwer überschaubare Datenmenge entstehen. Filter sind ein leistungsfähiges Werkzeug, mit dem Sie sich auf bestimmte Arten von Datenverkehr konzentrieren können.

Wireshark Filter Bar

Um die soeben erzeugten ICMP-Ping-Pakete zu filtern, sehen Sie oben im Wireshark-Fenster nach. Dort befindet sich eine Filterleiste, in die Sie einen Filterausdruck eingeben können. Geben Sie Folgendes in die Filterleiste ein:

icmp

Drücken Sie anschließend die Eingabetaste oder klicken Sie neben dem Filterfeld auf die Schaltfläche „Apply“ (ein Symbol mit einem Pfeil nach rechts). Die Paketliste wird aktualisiert und zeigt nur noch ICMP-Pakete an. Sie sollten jeweils Paare aus Meldungen vom Typ „Echo (ping) request“ und „Echo (ping) reply“ sehen, die dem zuvor ausgeführten Befehl ping entsprechen. Mithilfe von Filtern können Sie den relevanten Datenverkehr isolieren und die Analyse deutlich übersichtlicher gestalten.

Paketdetails untersuchen

Nachdem wir die ICMP-Pakete gefiltert haben, sehen wir uns eines der ICMP-Anforderungspakete genauer an. Klicken Sie in der Paketliste auf eines der ICMP-Anforderungspakete. Im Paketdetailbereich können Sie die einzelnen Protokollebenen aufklappen, indem Sie auf den Pfeil neben dem jeweiligen Abschnitt klicken.

Wireshark Packet Details

  • Frame: Dieser Abschnitt enthält Informationen über den gesamten Frame beziehungsweise das gesamte Paket, beispielsweise die Frame-Länge und die Frame-Prüfsumme.
  • Ethernet: Dieser Abschnitt enthält Informationen der Schicht 2 (Sicherungsschicht), etwa die Quell- und Ziel-MAC-Adressen.
  • Internet Protocol Version 4: Hierbei handelt es sich um Informationen der Schicht 3 (Netzwerkschicht). Klappen Sie den Abschnitt auf, um unter anderem folgende Details anzuzeigen:
    • Quell-IP-Adresse: Die IP-Adresse des Geräts, das das Paket gesendet hat.
    • Ziel-IP-Adresse: Die IP-Adresse des Geräts, an das das Paket gesendet wird.
    • Time to Live (TTL): Ein Wert, der die Lebensdauer des Pakets im Netzwerk begrenzt.
    • Protokoll: Das innerhalb des IP-Pakets verwendete Protokoll, in unserem Fall ICMP.
  • Internet Control Message Protocol: Dieser Abschnitt zeigt Informationen zum ICMP-Protokoll. Klappen Sie ihn auf, um Details zur ICMP-Nachricht anzuzeigen, darunter:
    • Typ (8 für Anforderung, 0 für Antwort): Gibt an, ob es sich um eine Anforderung oder eine Antwort handelt.
    • Code: Liefert zusätzliche Informationen zur ICMP-Nachricht.
    • Prüfsumme: Wird verwendet, um die Integrität der ICMP-Nachricht zu überprüfen.
    • Bezeichner: Hilft dabei, Anforderungen und Antworten einander zuzuordnen.
    • Sequenznummer: Eine fortlaufende Nummer für die ICMP-Pakete.

Zusammenfassung

In diesem Lab haben Sie gelernt, Wireshark zu installieren und einzurichten, ein leistungsfähiges Werkzeug zur Netzwerkanalyse. Sie haben Berechtigungen konfiguriert, damit Nicht-Root-Benutzer sicher Pakete aufzeichnen können, die Anwendung gestartet und echten Netzwerkverkehr erfasst. Außerdem haben Sie die Benutzeroberfläche erkundet, Filter für bestimmte Datenverkehrstypen angewendet und Paketdetails über verschiedene Protokollebenen hinweg untersucht.

Diese Fähigkeiten bilden eine solide Grundlage für Netzwerkanalyse und Fehlerbehebung. Mit Wireshark können Sie nun Netzwerkkommunikation untersuchen, Verbindungsprobleme diagnostizieren, das Verhalten von Protokollen analysieren und Sicherheitsrisiken in Ihrem Netzwerkverkehr erkennen.