Wireshark ist das beliebteste Tool fuer Deep Packet Inspection.
Installation¶
sudo apt install wireshark brew install –cask wireshark
Display-Filter¶
http tcp.port == 443 ip.addr == 10.0.1.50 http.response.code >= 400 !(arp || dns)
Wichtige Funktionen¶
- Follow TCP Stream — gesamte Konversation
- Statistics -> Conversations — wer mit wem
- Statistics -> I/O Graph — Traffic im Zeitverlauf
Remote Capture¶
ssh user@server ‘sudo tcpdump -w - port 80’ | wireshark -k -i -
Wireshark fuer Tiefenanalyse¶
tcpdump auf dem Server, Wireshark lokal fuer die Analyse.
wiresharknetworkingpacket analysis