Display Filter ·
Capture Filter ·
Protokolle ·
Follow Stream ·
Statistiken ·
Tastenkombinationen
Wireshark ist der De-facto-Standard für die Netzwerkpaketanalyse. Diese Übersicht hilft Ihnen, die wichtigsten Funktionen für Fehlersuche, Sicherheitsanalysen und Forensik effizient zu nutzen.
Display Filter werden auf bereits aufgezeichnete Pakete angewendet – sie beeinflussen nur die Anzeige, nicht die Aufzeichnung.
| Filter | Beschreibung |
|---|---|
| http | HTTP-Traffic (alle Methoden) |
| http.request.method == "GET" | Nur GET-Anfragen |
| http.response.code == 200 | HTTP-Responses mit Status 200 |
| tcp.port == 80 || tcp.port == 443 | HTTP oder HTTPS |
| ip.src == 10.0.0.1 | Quell-IP |
| ip.dst == 10.0.0.2 | Ziel-IP |
| dns | DNS-Traffic |
| dns.qry.name == "example.com" | DNS-Abfrage für example.com |
| tcp.flags.syn == 1 | SYN-Pakete (Verbindungsaufbau) |
| tcp.flags.reset == 1 | RST-Pakete (Verbindungsabbruch) |
| frame contains "password" | Pakete mit "password" im Inhalt |
Capture Filter werden bereits während der Aufzeichnung angewendet – sie reduzieren die Datenmenge und speichern nur relevante Pakete. Die Syntax basiert auf BPF (Berkeley Packet Filter).
| Filter | Beschreibung |
|---|---|
| host 10.0.0.1 | Nur Traffic zu/von 10.0.0.1 |
| src host 10.0.0.1 | Nur von 10.0.0.1 |
| dst host 10.0.0.1 | Nur zu 10.0.0.1 |
| net 192.168.0.0/24 | Nur aus diesem Subnetz |
| port 53 | Nur DNS (Port 53) |
| portrange 1-1024 | Nur privilegierte Ports |
| tcp | Nur TCP |
| udp | Nur UDP |
| not arp | ARP ausschließen |
| broadcast | Nur Broadcast |
| multicast | Nur Multicast |
Protokollanalyse ist die Kernfunktion von Wireshark. Jedes Paket wird in seine Protokollschichten zerlegt und detailliert dargestellt.
Follow Stream zeigt den gesamten Datenstrom einer TCP/UDP/HTTP-Konversation in chronologischer Reihenfolge – ideal für die Analyse von Anwendungsdaten.
Statistiken geben einen schnellen Überblick über die Zusammensetzung des Traffics – welche Protokolle, welche Kommunikationspartner und wie die Auslastung über die Zeit verteilt ist.
http und dns) in separaten Graphen für eine detaillierte Analyse.
Tastenkombinationen beschleunigen die Arbeit mit Wireshark erheblich. Hier sind die wichtigsten Shortcuts für den täglichen Einsatz.
| Shortcut | Funktion |
|---|---|
| Strg + E | Aufnahme starten/stoppen |
| Strg + K | Capture-Optionen öffnen |
| Strg + F | Paket suchen (im aktuellen Tab) |
| Strg + Umschalt + F | Erweiterte Suche (Hex, Regex) |
| Strg + G | Zu Paketnummer springen |
| Strg + Umschalt + T | TCP Stream folgen |
| Strg + Umschalt + U | UDP Stream folgen |
| Strg + Umschalt + H | HTTP Stream folgen |
| Strg + Alt + Umschalt + T | Alle Streams anzeigen |
| Strg + R | Capturedatei neu laden |
| Strg + S | Capturedatei speichern |
| Strg + N | Nächstes Paket (mit Filter) |
| Strg + P | Vorheriges Paket (mit Filter) |
| Strg + A | Alle Pakete auswählen |
| Strg + Umschalt + X | Expert Info öffnen |
Display
Capture
Analyse
Follow
Statistiken
Shortcuts
http and ip.addr == 192.168.1.100 ·
Strg + Umschalt + T → TCP Stream