HTTP ·
DNS ·
TCP ·
UDP ·
TLS ·
DHCP
Diese Filter und Feld-Extraktionen helfen Ihnen, gezielt bestimmte Protokolle zu analysieren – von Web-Traffic über Namensauflösung bis hin zu verschlüsselten Verbindungen.
HTTP-Filter ermöglichen die Analyse von Web-Traffic – Anfragen, Antworten, Statuscodes, User-Agents und mehr.
| Feld | Beschreibung |
|---|---|
| http.request.uri | Angefragte URI |
| http.request.method | HTTP-Methode (GET, POST, etc.) |
| http.response.code | HTTP-Statuscode (200, 404, etc.) |
| http.user_agent | User-Agent-String |
| http.host | Host-Header |
| http.content_type | Content-Type |
| http.content_length | Content-Length |
| http.referer | Referrer-Header |
http.request.uri und http.host können Sie vollständige URLs rekonstruieren – ideal für die Analyse von Web-Anfragen.
DNS-Filter ermöglichen die Analyse von Anfragen und Antworten des Domain Name Systems – einschließlich aufgelöster IP-Adressen.
| Feld | Beschreibung |
|---|---|
| dns.qry.name | Angefragter Domainname |
| dns.qry.type | Anfrage-Typ (A, AAAA, MX, etc.) |
| dns.resp.addr | Antwort-IP-Adresse |
| dns.flags.response | Antwort (1) oder Anfrage (0) |
| dns.flags.rcode | Rückgabecode (0 = No Error) |
| dns.a | A-Record (IPv4) |
| dns.aaaa | AAAA-Record (IPv6) |
| dns.cname | CNAME-Record |
dns.qry.type == 1 können Sie gezielt nach A-Record-Anfragen (IPv4) filtern, mit == 28 nach AAAA (IPv6).
TCP-Filter ermöglichen die detaillierte Analyse von TCP-Verbindungen – Ports, Flags, Sequenznummern, Retransmissionen und mehr.
| Feld | Beschreibung |
|---|---|
| tcp.port | TCP-Port (Quelle oder Ziel) |
| tcp.srcport | Quellport |
| tcp.dstport | Zielport |
| tcp.flags.syn | SYN-Flag (Verbindungsaufbau) |
| tcp.flags.ack | ACK-Flag |
| tcp.flags.reset | RST-Flag (Verbindungsabbau) |
| tcp.flags.fin | FIN-Flag (ordentlicher Verbindungsabbau) |
| tcp.seq | Sequenznummer |
| tcp.ack | Bestätigungsnummer |
| tcp.window_size | Fenstergröße |
| tcp.analysis.retransmission | Retransmission (wird von tshark analysiert) |
tcp.stream ist nützlich, um einen gesamten TCP-Fluss zu verfolgen. Mit -z follow,tcp,5 können Sie den gesamten Stream als Text anzeigen.
UDP-Filter ermöglichen die Analyse von verbindungslosem Traffic – DNS, DHCP, SNMP, NTP und viele andere Protokolle nutzen UDP.
| Feld | Beschreibung |
|---|---|
| udp.port | UDP-Port (Quelle oder Ziel) |
| udp.srcport | Quellport |
| udp.dstport | Zielport |
| udp.length | Paketlänge (inklusive Header) |
| udp.checksum | Checksumme |
udp.dstport == 67 or udp.dstport == 68 zeigt DHCP.
TLS/SSL-Filter ermöglichen die Analyse von verschlüsselten Verbindungen – Handshake-Typen, Server Name Indication (SNI), Zertifikatsinformationen und mehr.
| Feld | Beschreibung |
|---|---|
| tls.handshake.type | Handshake-Typ (1 = Client Hello, 2 = Server Hello) |
| tls.sni | Server Name Indication (Domainname) |
| tls.handshake.extensions_server_name | SNI-Erweiterung |
| tls.handshake.certificate | Zertifikat (Base64-kodiert) |
| tls.record.version | TLS-Version (z.B. 0x0303 = TLS 1.2) |
| tls.cipher_suite | Verschlüsselungssuite |
| tls.handshake.session_id | Session-ID (für Session-Resumption) |
DHCP-Filter ermöglichen die Analyse der IP-Adressvergabe – Optionen, Hostname, DHCP-Server, Lease-Zeiten und mehr.
| Feld | Beschreibung |
|---|---|
| dhcp.option.dhcp_server | IP-Adresse des DHCP-Servers |
| dhcp.option.hostname | Hostname des Clients |
| dhcp.option.requested_ip_address | Angeforderte IP-Adresse |
| dhcp.option.router | Standard-Gateway |
| dhcp.option.domain_name_server | DNS-Server |
| dhcp.option.domain_name | DNS-Domain |
| dhcp.option.lease_time | Lease-Zeit (Sekunden) |
| dhcp.option.message_type | Nachrichtentyp (1=Discover, 2=Offer, 3=Request, 5=ACK) |
udp.port == 67 or udp.port == 68 zeigt den gesamten DHCP-Traffic.
http
dns
tcp
udp
tls
dhcp
tshark -r capture.pcap -Y http -T fields -e http.request.uri ·
tshark -r capture.pcap -Y dns -T fields -e dns.qry.name