Wireshark Cheatsheet

6 Kernbereiche
Die wichtigsten Wireshark-Funktionen für Paketanalyse und Netzwerk-Forensik: Display Filter · Capture Filter · Protokolle · Follow Stream · Statistiken · Tastenkombinationen Wireshark ist der De-facto-Standard für die Netzwerkpaketanalyse. Diese Übersicht hilft Ihnen, die wichtigsten Funktionen für Fehlersuche, Sicherheitsanalysen und Forensik effizient zu nutzen.

Display Filter – Pakete filtern (Anzeige)

http · tcp.port · ip.src · dns
http // Nur HTTP-Traffic tcp.port == 443 // Nur Port 443 (HTTPS) ip.src == 192.168.1.100 // Nur von dieser IP dns.qry.name contains "google" // DNS-Abfragen mit "google"

Display Filter werden auf bereits aufgezeichnete Pakete angewendet – sie beeinflussen nur die Anzeige, nicht die Aufzeichnung.

Wichtige Display Filter

Filter Beschreibung
http HTTP-Traffic (alle Methoden)
http.request.method == "GET" Nur GET-Anfragen
http.response.code == 200 HTTP-Responses mit Status 200
tcp.port == 80 || tcp.port == 443 HTTP oder HTTPS
ip.src == 10.0.0.1 Quell-IP
ip.dst == 10.0.0.2 Ziel-IP
dns DNS-Traffic
dns.qry.name == "example.com" DNS-Abfrage für example.com
tcp.flags.syn == 1 SYN-Pakete (Verbindungsaufbau)
tcp.flags.reset == 1 RST-Pakete (Verbindungsabbruch)
frame contains "password" Pakete mit "password" im Inhalt
Beispiel-Filter
# HTTP-Traffic einer IP
http and ip.addr == 192.168.1.100
# TLS-Handshake (Client Hello)
tls.handshake.type == 1
# ARP-Requests
arp.opcode == 1
# ICMP (Ping)
icmp
# DHCP (Discover, Offer, Request, ACK)
dhcp
Tipp: Verwenden Sie Filter-Buttons oder klicken Sie auf ein Paketfeld und wählen Sie "Als Filter anwenden" – das ist der schnellste Weg zu einem funktionierenden Filter.

Capture Filter – Pakete vor der Aufzeichnung filtern

host · port · net · tcp · udp
host 192.168.1.1 // Nur Traffic zu/von dieser IP port 80 or port 443 // Nur HTTP/HTTPS not arp // ARP ausschließen

Capture Filter werden bereits während der Aufzeichnung angewendet – sie reduzieren die Datenmenge und speichern nur relevante Pakete. Die Syntax basiert auf BPF (Berkeley Packet Filter).

Wichtige Capture Filter

Filter Beschreibung
host 10.0.0.1 Nur Traffic zu/von 10.0.0.1
src host 10.0.0.1 Nur von 10.0.0.1
dst host 10.0.0.1 Nur zu 10.0.0.1
net 192.168.0.0/24 Nur aus diesem Subnetz
port 53 Nur DNS (Port 53)
portrange 1-1024 Nur privilegierte Ports
tcp Nur TCP
udp Nur UDP
not arp ARP ausschließen
broadcast Nur Broadcast
multicast Nur Multicast
Beispiel-Filter
# HTTP/HTTPS einer bestimmten IP
host 192.168.1.100 and (port 80 or port 443)
# Kein SSH, kein DHCP
not port 22 and not port 67 and not port 68
# Nur externe IPs (nicht 192.168.*)
not net 192.168.0.0/16
Tipp: Capture Filter reduzieren die Dateigröße erheblich – verwenden Sie sie, wenn Sie nur bestimmten Traffic analysieren möchten. Für die vollständige Forensik besser ohne Filter aufzeichnen.

Protokollanalyse – HTTP, TCP, DNS, TLS

Follow · Decode · Expert Info
// Protokoll-Details anzeigen Packet DetailsProtokollbaum Expert InfoWarnungen und Fehler Decode AsProtokoll manuell zuweisen

Protokollanalyse ist die Kernfunktion von Wireshark. Jedes Paket wird in seine Protokollschichten zerlegt und detailliert dargestellt.

Analyse-Workflow
1. Paket in der Liste auswählen
2. Packet Details: Protokollbaum aufklappen
3. Auf Feld klicken → "Apply as Filter"
4. "Follow TCP Stream" für komplette Konversation
5. Expert Info: Fehler, Warnungen, Notizen
# Häufige Analysen:
# - TCP-Retransmissions (Netzwerkprobleme)
# - TLS-Handshake (Verschlüsselungsdetails)
# - DNS-Abfragen (Domain-Namensauflösung)
# - HTTP-Header (Cookies, User-Agent)
Tipp: Die Expert Info (Statusleiste, mittleres Symbol) fasst Warnungen und Fehler zusammen – der schnellste Weg, um Probleme in einem Trace zu identifizieren.

Follow Stream – Komplette Konversation anzeigen

TCP Stream · UDP Stream · HTTP Stream
// Stream folgen Rechtsklick → Follow → TCP Stream Strg + Umschalt + T // TCP Stream (Shortcut) // Anzeige: ASCII, HEX, C Arrays

Follow Stream zeigt den gesamten Datenstrom einer TCP/UDP/HTTP-Konversation in chronologischer Reihenfolge – ideal für die Analyse von Anwendungsdaten.

Anwendung
# HTTP-Request/Response analysieren
1. HTTP-Paket auswählen
2. Rechtsklick → Follow → TCP Stream
3. Request und Response im Stream anzeigen
4. Daten extrahieren (z.B. JSON, HTML)
# Darstellungsoptionen:
# - ASCII: Für Textprotokolle (HTTP, SMTP)
# - HEX: Für binäre Daten
# - C Arrays: Für Entwickler
# Tipp: "Find" im Stream für schnelle Suche
Tipp: Follow TCP Stream ist das wertvollste Werkzeug für die Anwendungsanalyse – es zeigt, was tatsächlich zwischen Client und Server ausgetauscht wird. Nutzen Sie die "Find"-Funktion, um schnell nach bestimmten Strings zu suchen.

Statistiken – Protokollhäufigkeiten, Traffic, IO-Graph

Protocol Hierarchy · Endpoints · IO Graph
// Statistik-Menü Statistics → Protocol Hierarchy // Protokollverteilung Statistics → Endpoints // Top-Kommunikationspartner Statistics → IO Graph // Traffic über Zeit

Statistiken geben einen schnellen Überblick über die Zusammensetzung des Traffics – welche Protokolle, welche Kommunikationspartner und wie die Auslastung über die Zeit verteilt ist.

Übersicht
# Protokollhierarchie:
# - % Anteil pro Protokoll
# - Bytes/Pakete pro Protokoll
# Endpunkte:
# - Top-IPs nach Traffic
# - MAC-Adressen (Layer 2)
# - Ports (TCP/UDP)
# IO Graph:
# - Traffic über Zeit (Pakete/s, Bytes/s)
# - Mit Filtern kombinierbar
# Tipp: "Conversations" → TCP/UDP-Konversationen
Tipp: Der IO Graph ist besonders nützlich, um Traffic-Spitzen zu identifizieren. Kombinieren Sie verschiedene Filter (z.B. http und dns) in separaten Graphen für eine detaillierte Analyse.

Tastenkombinationen – Effizient arbeiten

Strg · Umschalt · Alt
// Die wichtigsten Shortcuts Strg + EAufnahme starten/stoppen Strg + FPaket suchen Strg + Umschalt + FErweiterte Suche Strg + Umschalt + TTCP Stream folgen

Tastenkombinationen beschleunigen die Arbeit mit Wireshark erheblich. Hier sind die wichtigsten Shortcuts für den täglichen Einsatz.

Wichtige Tastenkombinationen

Shortcut Funktion
Strg + E Aufnahme starten/stoppen
Strg + K Capture-Optionen öffnen
Strg + F Paket suchen (im aktuellen Tab)
Strg + Umschalt + F Erweiterte Suche (Hex, Regex)
Strg + G Zu Paketnummer springen
Strg + Umschalt + T TCP Stream folgen
Strg + Umschalt + U UDP Stream folgen
Strg + Umschalt + H HTTP Stream folgen
Strg + Alt + Umschalt + T Alle Streams anzeigen
Strg + R Capturedatei neu laden
Strg + S Capturedatei speichern
Strg + N Nächstes Paket (mit Filter)
Strg + P Vorheriges Paket (mit Filter)
Strg + A Alle Pakete auswählen
Strg + Umschalt + X Expert Info öffnen
Tipp: Strg + Alt + Umschalt + T zeigt alle TCP-Streams in einer Übersicht an – ideal, um schnell zwischen verschiedenen Konversationen zu wechseln.

Wireshark im Überblick

Packet List Alle Pakete chronologisch
Nummer, Zeit, Quelle, Ziel
Packet Details Protokollbaum (Layer 2-7)
Ethernet, IP, TCP, HTTP
Packet Bytes Rohdaten (Hex + ASCII)
Für tiefgehende Analysen
Display Filter Anzeige filtern
http, tcp.port, ip.src
Capture Filter Aufzeichnung filtern
host, port, net
Follow Stream Konversation anzeigen
TCP, UDP, HTTP

Quick Summary

Display
Anzeige filtern
Capture
Aufzeichnung filtern
Analyse
Protokolle
Statistiken
Übersichten
Shortcuts
Tastenkombinationen
http and ip.addr == 192.168.1.100 · Strg + Umschalt + T → TCP Stream