1. Home
  2. Dashboard
  3. Forum
    1. Unresolved Threads
    2. Members
      1. Recent Activities
      2. Users Online
      3. Team
      4. Search Members
  4. Articles
    1. Liste funktionierender Drucker
  5. Linux Guides
    1. Homepage
    2. YouTube
    3. Telegram
    4. Community-Stammtisch
  6. Lexicon
    1. Last Changes
  7. Smart Search
  • Login
  • Register
  • Search
Netzwerk
  • Everywhere
  • Netzwerk
  • Articles
  • Pages
  • Forum
  • Lexikon
  • More Options
  1. Linux Guides Community
  2. Lexicon
  3. Netzwerk

Wireshark

  • Tuxine
  • July 11, 2026 at 8:59 AM
  • July 16, 2026 at 8:12 PM
  • 96 times viewed
  • Eintrag
  • Ratings 0
  • Wireshark ist der weltweit führende, freie Open-Source-Paketanalysator (Packet Sniffer), der zur Netzwerkanalyse, Fehlerbehebung, Software-Entwicklung und Sicherheitsüberprüfung eingesetzt wird. Das Tool zeichnet den Datenverkehr auf einer Netzwerkschnittstelle in Echtzeit auf und zerlegt die Bitströme atomar in einzelne Netzwerkprotokolle und Datenpakete. Dank einer mächtigen grafischen Qt-Oberfläche, einer hochentwickelten Display-Filter-Syntax und der Unterstützung für Tausende von Protokollen ermöglicht es Wireshark Administratoren, Netzwerkprobleme wie Paketverluste, Latenzen oder Schadsoftware-Aktivitäten visuell aufzudecken.

    Klick für mehr ...

    1 🦈 Wireshark (Das mikroskopische Auge des Netzwerk-Administrators)

    Um den Begriff Wireshark architektonisch sauber einzuordnen, müssen wir die Funktionsweise von Netzwerk-Infrastrukturen betrachten. Daten werden im Netzwerk nicht als zusammenhängende Blöcke übertragen, sondern in Millionen winziger Pakete zerlegt, die über Ethernet-Kabel oder WLAN-Frequenzen wandern. Wenn Verbindungen abbrechen, Anwendungen stocken oder unerklärlicher Datenverkehr auftritt, stoßen normale Logdateien an ihre Grenzen.

    Wireshark macht das Unsichtbare sichtbar, indem es den Datenstrom direkt auf der Leitung abfängt (Packet Capturing).

    Die Kernarchitektur von Wireshark basiert auf einer strikten Funktionstrennung:

    1. Das Capture-Triebwerk (dumpcap):
      Der hochgradig optimierte Kern von Wireshark, der ohne grafischen Overhead direkt auf die Netzwerkkarten-Treiber zugreift (unter Linux via libpcap). Er sammelt die rohen Datenpakete und schreibt sie in eine Datei (.pcapng).
    2. Die Analyse-Engine (Dissectors):
      Wireshark enthält Tausende sogenannte „Dissektoren“. Das sind spezialisierte Code-Module, die wissen, wie ein bestimmtes Protokoll (z. B. TCP, IP, HTTP, DNS) aufgebaut ist. Sie zerlegen den rohen Hexadezimal-Stream in lesbare Strukturdaten.
    3. Das dreigeteilte GUI-Layout:
      Die Benutzeroberfläche bereitet die Daten in drei synchronisierten Fenstern auf: Die Paket-Liste (chronologische Übersicht), die Paket-Details (baumartige Protokoll-Hierarchie) und der Hex-Dump (die rohen Bytes auf der Leitung).

    Die Kernphilosophie von Wireshark lautet: „Sei die absolute Wahrheit auf der Leitung. Interpretiere kein Verhalten, sondern zeige exakt und unbestechlich, welche Bits und Bytes zu welchem Zeitpunkt übertragen wurden.“

    2 📦 DIE INSTALLATIONSBEFEHLE

    Wireshark benötigt für das Abfangen von Netzwerkpaketen Zugriff auf die Netzwerkschnittstellen. Wir konfigurieren die Installation so, dass normale Benutzer der Gruppe wireshark beitreten können, um das Tool sicher ohne Root-Rechte auszuführen.

    2.1 1️⃣ Debian

    Unter Debian trennt das Paketverwaltungssystem die GUI vom Capture-Kern. Während der Installation ploppt ein Dialog auf, ob unprivilegierte Benutzer Pakete mitschneiden dürfen – dies muss mit Ja bestätigt werden.

    Code
    # 1. Paketquellen aktualisieren
    sudo apt update
    
    # 2. Wireshark-Infrastruktur installieren
    sudo apt install wireshark
    
    # 3. Den aktuellen Benutzer zur Wireshark-Sicherheitsgruppe hinzufügen
    sudo usermod -aG wireshark $USER

    (Hinweis: Nach dem Hinzufügen zur Gruppe muss sich der Benutzer einmal komplett ab- und wieder anmelden!)

    2.2 2️⃣ Arch Linux

    Unter Arch Linux ist Wireshark im offiziellen Repository aufgeteilt. Wir installieren die Qt-GUI, welche den CLI-Kern automatisch als Abhängigkeit mitzieht.

    Code
    # 1. Wireshark-Qt zur manuellen Bestätigung installieren
    sudo pacman -S wireshark-qt
    
    # 2. Den aktuellen Benutzer in die korrekte Gruppe (unter Arch: wireshark) aufnehmen
    sudo usermod -aG wireshark $USER

    3 🛠️ Die wichtigsten Display-Filter

    Das mächtigste Werkzeug in Wireshark ist die Filterzeile. Da ein Mitschnitt in wenigen Sekunden Tausende Pakete erzeugt, isolieren Display-Filter die relevanten Daten:

    • ip.addr == 192.168.1.50:
      Zeigt nur Pakete an, bei denen die Quell- oder Ziel-IP-Adresse exakt übereinstimmt.
    • tcp.port == 443:
      Isoliert den gesamten verschlüsselten HTTPS-Verkehr.
    • dns.flags.response == 1:
      Zeigt ausschließlich DNS-Antworten (hilfreich bei der Namensauflösungs-Fehlersuche).
    • http.request.method == "POST": Filtert nach HTTP-Anfragen, bei denen Daten (z. B. Formulare oder Logins) an einen Server gesendet wurden.
    • tcp.flags.syn == 1 && tcp.flags.ack == 0:
      Sucht nach reinen Verbindungsanfragen (praktisch zum Aufspüren von Portscans).

    4 ⚠️ DIE TYPISCHEN WIRESHARK-STOLPERSTEINE

    4.1 Das „Es werden keine Netzwerkschnittstellen angezeigt“ - Berechtigungsproblem

    • Das Problem:
      Ein Nutzer startet Wireshark frisch nach der Installation. Das Startfenster öffnet sich, aber die Liste der Netzwerkschnittstellen (eth0, wlan0 etc.) ist komplett leer. Der Mitschnitt-Button ist ausgegraut.
    • Die Ursache:
      Das Erfassen von rohem Netzwerkverkehr erfordert unter Linux traditionell Root-Rechte (CAP_NET_RAW). Wenn der lokale Benutzer nicht in der dafür vorgesehenen Systemgruppe ist oder die Binärdatei dumpcap nicht die passenden Datei-Capabilities besitzt, verweigert das System den Zugriff.
    • Die Lösung:
      Dem Nutzer soll prüfen ob er Mitglied der Gruppe ist, und die Capabilities manuell setzen, falls die Paketverwaltung dies versäumt hat:

      Code
      sudo setcap 'CAP_NET_RAW+eip CAP_NET_ADMIN+eip' /usr/bin/dumpcap

      Danach Wireshark neu starten.
      Wichtig: Niemals Wireshark als Gesamtanwendung mit
      sudo wireshark starten! Wenn die komplexe GUI einen Programmierfehler hat, könnte ein präpariertes Netzwerkpaket das gesamte System kompromittieren.

    4.2 Das „Ich sehe bei HTTPS-Verkehr nur verschlüsselten Datensalat“ - TLS-Dilemma

    • Das Problem:
      Ein Anwender möchte analysieren, welche Daten eine App an einen Webserver schickt. Er sieht im Wireshark-Protokollbaum jedoch nur „Transport Layer Security: Encrypted Application Data“. Die Nutzdaten sind unlesbar.
    • Die Ursache:
      Das ist die korrekte Funktion von TLS/HTTPS. Die Daten werden auf dem Transportweg verschlüsselt. Wireshark kann den Inhalt auf der Leitung ohne den passenden kryptografischen Schlüssel nicht entschlüsseln.
    • Tipp:
      Man kann den eigenen Browser (Firefox oder Chromium) anweisen, die temporären Session-Schlüssel in eine Textdatei zu schreiben. Wireshark kann diese Datei einlesen und den Verkehr in Echtzeit live entschlüsseln:
      1. Im Terminal eine Umgebungsvariable setzen und den Browser starten:

        Code
        export SSLKEYLOGFILE=~/Downloads/sslkeys.log
        firefox
      2. In Wireshark unter Bearbeiten > Einstellungen > Protocols > TLS bei „(Pre)-Master-Secret log filename“ den Pfad zu dieser Datei angeben.

    5 📝 FAZIT

    Wireshark ist das ultimative Diagnose-Werkzeug für jeden, der Netzwerke verstehen, absichern oder reparieren muss. Es erfordert eine gewisse Einarbeitungszeit in die Protokoll-Theorie, belohnt den Administrator dann aber mit absoluter Klarheit über jeden einzelnen Kommunikationsvorgang auf dem System.

    • Paketanalysator
    • Packet Sniffer
There are currently no ratings for this Eintrag.
  • Previous entry Warpinator
  • Next entry WLAN
  • Changelog
  • PDF
25-linuxguides-png

Table of Contents

  • 1 🦈 Wireshark (Das mikroskopische Auge des Netzwerk-Administrators)
  • 2 📦 DIE INSTALLATIONSBEFEHLE
    • 2.1 1️⃣ Debian
    • 2.2 2️⃣ Arch Linux
  • 3 🛠️ Die wichtigsten Display-Filter
  • 4 ⚠️ DIE TYPISCHEN WIRESHARK-STOLPERSTEINE
    • 4.1 Das „Es werden keine Netzwerkschnittstellen angezeigt“ - Berechtigungsproblem
    • 4.2 Das „Ich sehe bei HTTPS-Verkehr nur verschlüsselten Datensalat“ - TLS-Dilemma
  • 5 📝 FAZIT

Categories

  1. 3D 6
  2. Allgemein 84
  3. AppImages 4
  4. Audio 37
  5. Bild - Anzeige, - Bearbeitung, Foto-Bearbeitung, Grafik-Bearbeitung, - Verwaltung, Techn. Zeichnen, 35
  6. Büro, Mail, Messenger, Drucker, Scanner, PDF, OCR, LaTex 31
  7. Browser 18
  8. Dateimanager 6
  9. Dateisysteme und dessen Verwaltung, Dateisuche 8
  10. Datensicherung 9
  11. Desktop-Umgebungen 15
  12. Distributionen, Boot 98
  13. Editoren (Text, Quellcode,Markdown,Wiki,Autoren,Web) 11
  14. Fenstermanager 14
  15. Firewall - Datensicherheit 15
  16. Gaming unter Linux 12
  17. Hardware, Speicher, virtuelle Speicher 34
  18. Installer 3
  19. Kernel 8
  20. Maker Community 9
  21. Netzwerk 36
  22. Python 10
  23. Packprogramme - Archivmanager, Synchronisierung 18
  24. Paketverwaltung 30
  25. Remote Verbindungen 6
  26. Sandbox Programme 6
  27. Schnittstellen 6
  28. Systemdienste 13
  29. Terminaleditoren 20
  30. Terminal - bzw. Konsolenbefehle u. Werkzeuge 67
  31. Video, Medienserver 12
  32. Videoplayer 9
  33. Virtualisierung und Container 17
  34. Windows Umgebung 15
  1. Privacy Policy
  2. Legal Notice
  1. Nutzungsbedingungen
Lexicon, developed by www.viecode.com
Powered by WoltLab Suite™