Seminar / Kurs

Protokollanalyse für Netzwerkprofis

Inhalte

  • Tag 1: Grundlagen, Capture-Strategien, Filter
  • 1. Was Wireshark 2026 leistet
    • Markt-Position und Werkzeug-Welt (Wireshark, tcpdump, tshark, pktmon, Stratoshark)
    • Wireshark 4.x mit HTTP/3, verbesserter TLS-1.3-Analyse, Sequence-Diagram-Ansicht
    • Abgrenzung zu Suricata (IDS/IPS), Zeek (Verhaltens-Analyse), Cilium/Hubble (Kubernetes-Welten)
    • Rechtlicher Rahmen und White-Hat-Ethik

  • 2. Installation, Bedienung und Capture-Strategien
    • Installation auf Linux, Windows, macOS - plus Profi-Plattformen (USB-Live-Stick)
    • Benutzer-Oberfläche, Profile und Personalisierung
    • Capture-Positionierung im Netzwerk (Port Mirroring, TAPs, Inline-Welt)
    • Capture-Größe und Ring-Buffer für Langzeit-Aufnahmen
    • pcap-NG-Format als modernes Capture-Format

  • 3. Filter: Capture-Filter und Display-Filter
    • Unterschied Capture-Filter (BPF-Syntax) und Display-Filter (Wireshark-eigen)
    • Filter-Aufbau und häufige Stolper-Punkte
    • Filter-Profile, Farb-Markierungen und gespeicherte Filter
    • Filter-Strategie für große Capture-Dateien (tshark-Vorverarbeitung)

  • Praxis-Übung 1: Capture und Filter in einer Profi-Welt
    • Ziel: Eine produktiv-taugliche Capture-Strategie mit fortgeschrittenen Filtern aufbauen
    • Projekt: Auf einer simulierten Netzwerk-Welt einen Ring-Buffer-Capture einrichten, mit Capture-Filtern auf bestimmte Hosts beschränken, mit Display-Filtern bestimmte Anomalien isolieren, Filter-Profile speichern
    • Anforderungen: Capture-Filter für bestimmte IP-Welten, Display-Filter für TCP-Anomalien, drei Profile mit unterschiedlichen Farb-Markierungen anlegen
    • Tools: Wireshark 4.x, tshark, optional dumpcap
    • Ergebnisse: produktive Capture-Aufstellung mit dokumentierten Filter-Strategien

  • Tag 2: TCP/IP, HTTP/3, DNS-Welt 2026
  • 4. TCP/IP-Analyse in Tiefe
    • IP-Analyse (Fragmentierung, TTL, ICMP-Pendants)
    • TCP-Handshake, Sequenz-Nummern, Re-Transmissions, Selective ACK
    • TCP-Performance-Probleme erkennen (Window Scaling, Bufferbloat, TCP-Optionen)
    • UDP-Analyse und QUIC-Vorbereitung
    • Expert-Information-Sicht für Anomalien

  • 5. HTTP, HTTP/2 und HTTP/3 über QUIC
    • HTTP/1.1-Analyse (Klartext) - Standard-Welt
    • HTTP/2-Analyse mit Multiplexing und Header-Komprimierung (HPACK)
    • HTTP/3 über QUIC: Verschlüsselung auf Transport-Ebene, andere Sichtbarkeits-Welt
    • Performance-Sicht für moderne Web-Anwendungen
    • (TLS-Schlüssel-Logging über SSLKEYLOGFILE für Test-Welten)

  • 6. DNS, DoH und DoT
    • Klassische DNS-Analyse (Anfrage, Antwort, Cache)
    • DNS over HTTPS (DoH) und DNS over TLS (DoT) - die Sichtbarkeits-Verschiebung
    • DNS-basierte Anomalien (Tunneling, Beaconing, DGA)
    • DNSSEC-Validierung und EDNS-Erweiterungen

  • Praxis-Übung 2: Moderne Protokoll-Analyse mit HTTP/3 und DoH
    • Ziel: Eine moderne Web-Anwendungs-Welt analysieren mit HTTP/2, HTTP/3 und DoH-DNS-Auflösung
    • Projekt: Eine Beispiel-Web-Anwendung über HTTP/1.1, HTTP/2 und HTTP/3 ansprechen, Performance vergleichen, DNS-Verkehr mit klassischem DNS versus DoH analysieren
    • Anforderungen: HTTP-Versions-Vergleich mit Statistik-Sichten, DoH-Erkennung trotz Verschlüsselung über Verkehrs-Muster, Performance-Anker pro Versions-Pfad
    • Tools: Wireshark 4.x, curl mit HTTP/3-Unterstützung, Browser mit DoH (Firefox), optional ein lokaler DoH-Resolver
    • Ergebnisse: dokumentierter Versions-Vergleich mit Performance-Sicht und DoH-Erkennungs-Muster

  • Tag 3: Verschlüsselter Verkehr, Cloud-Welt, Profi-Werkzeuge
  • 7. TLS 1.3, JA3/JA4 und Encrypted Traffic Analysis
    • TLS-Handshake-Analyse (TLS 1.2 versus TLS 1.3)
    • Encrypted Client Hello (ECH) - wachsende Verschlüsselung der Metadaten
    • JA3- und JA4-Fingerprinting: Klassifizierung verschlüsselten Verkehrs über Handshake-Eigenschaften (Standard 2026 für Erkennung von Malware-Familien und Botnet-Kommunikation)
    • Encrypted Traffic Analysis-Methodik mit Heuristik (Verkehrs-Volumen, Paket-Größen-Verteilung, Timing-Muster)
    • WireGuard-Erkennung und -Analyse

  • 8. Cloud- und Kubernetes-Welt
    • Cloud-Network-Sichtbarkeit: VPC Flow Logs (AWS), NSG Flow Logs (Azure), Cloud Flow Logs (GCP)
    • Wireshark in Container-Welten (kubectl-debug, ephemeral debug containers)
    • Sidecar-Capture-Welt in Service Meshes (Istio, Linkerd)
    • Verweis: für eBPF-basierte Kubernetes-Netzwerk-Analyse mit Cilium und Hubble eigener Schwester-Workshop Cilium: eBPF-basiertes Networking und Security für Kubernetes" (3T, ID 6767)
    • Cloud-Native-Werkzeuge: Falco für Runtime-Security, Hubble für Service-Mesh-Sicht

  • 9. Profi-Werkzeuge: Lua, Stratoshark, Sicherheits-Anbindung
    • Lua-Dissektoren für eigene Protokolle (kurze Einführung)
    • tshark für Skript-basierte Analyse-Pipelines
    • Stratoshark als Schwester-Werkzeug (Gerald Combs und Sysdig, 2024-2025): System-Calls statt Pakete, Cloud-Logs als Datenquelle, Kubernetes-Beobachtung
    • Verweis: für SOC-Welten mit kontinuierlicher IDS-/IPS-/NSM-Aufgabe eigener Schwester-Workshop Suricata: Effektive Netzwerküberwachung und Bedrohungserkennung" (3T, ID 4405)
    • Ergänzende Werkzeuge: Arkime für großvolumige Capture-Archive, Zeek für Verhaltens-Analyse

  • Praxis-Übung 3: Sicherheits-Analyse mit verschlüsseltem Verkehr
    • Ziel: Eine Sicherheits-Analyse mit modernen Methoden für verschlüsselten Verkehr durchführen
    • Projekt: Eine vorbereitete Capture-Datei mit verdächtigem TLS-Verkehr analysieren, JA3- und JA4-Fingerprints extrahieren, Verkehrs-Muster mit Encrypted Traffic Analysis-Methodik prüfen, einen Bericht erstellen
    • Anforderungen: JA3/JA4-Extraktion, Verkehrs-Muster-Analyse (Volumen, Paket-Größen, Timing), Korrelation mit bekannten Bedrohungs-Datenbanken, klare Berichts-Sicht für SOC-Übergabe
    • Tools: Wireshark 4.x mit JA3/JA4-Lua-Dissektoren oder integrierter Funktion, tshark, optional Anbindung an Threat-Intelligence-Quellen
    • Ergebnisse: dokumentierte Sicherheits-Analyse mit Bewertung der erkannten Anomalien und Vorschlag für SOC-Folge-Aktionen

LernzieleJede teilnehmende Person verlässt das Seminar mit einer produktiven Wireshark-Aufstellung mit Capture-Strategien und Filter-Profilen aus Praxis-Übung 1, einer Erfahrung in moderner Protokoll-Analyse (HTTP/2, HTTP/3 über QUIC, DoH, DoT) aus Praxis-Übung 2, einer Sicherheits-Analyse-Erfahrung mit verschlüsseltem Verkehr (JA3/JA4-Fingerprinting, Encrypted Traffic Analysis) aus Praxis-Übung 3, einem Überblick über Wireshark in Cloud- und Kubernetes-Welten mit klaren Vertiefungs-Pfaden zu Cilium und Hubble, einer Einführung in Lua-Dissektoren und tshark-Pipelines, einem Überblick über Stratoshark als Schwester-Werkzeug für System-Calls und Cloud-Logs und klaren Verweisen auf benachbarte Werkzeug-Welten (Suricata, Zeek, Arkime).Zielgruppen
  • Netzwerk-Administratoren und Netzwerk-Profis: Die Wireshark für Fehler-Analyse, Performance-Diagnose und Sicherheits-Sicht produktiv einsetzen.
  • SOC-Mannschaften und IT-Sicherheits-Profis: Die verschlüsselten Verkehr klassifizieren und Anomalien erkennen müssen.
  • DevOps-Engineers und Platform-Engineers: Die Netzwerk-Probleme in Container- und Kubernetes-Welten analysieren.
  • Software-Entwickler mit Netzwerk-Bezug: Die eigene Protokolle entwickeln, debuggen oder Lua-Dissektoren schreiben.
  • Schulungs-Verantwortliche und Trainer: Die Wireshark in eigenen Schulungs-Welten einsetzen.

Voraussetzungen: Solide TCP/IP-Kenntnisse (OSI-Modell, IPv4 und IPv6, TCP, UDP, ICMP). Grundkenntnisse zu HTTP, DNS, TLS. Linux- oder Windows-Kommando-Zeile. Erste Berührung mit Wireshark oder tcpdump hilfreich, aber nicht zwingend. Eigene Netzwerk-Welt als Diskussions-Gegenstand willkommen.Abgrenzung: Drei-Tage-Profi-Workshop für Wireshark - nicht reine TCP/IP-Grundlagen-Schulung (dafür: TCP/IP Komplett"), nicht SOC-/IDS-Profi-Schulung (dafür: Suricata"), nicht Kubernetes-Networking-Schulung (dafür: Cilium"), nicht tcpdump-Tiefen-Schulung (dafür eigener Workshop). 

  • Tag 1: Grundlagen, Capture-Strategien, Filter
  • 1. Was Wireshark 2026 leistet
    • Markt-Position und Werkzeug-Welt (Wireshark, tcpdump, tshark, pktmon, Stratoshark)
    • Wireshark 4.x mit HTTP/3, verbesserter TLS-1....
Mehr Informationen

Termine und Orte

Datum Dauer Preis
Köln, DE
07.09.2026 - 09.09.2026 21 h 21 h Details Details Jetzt buchen
07.12.2026 - 09.12.2026 21 h 21 h Details Details Jetzt buchen
15.03.2027 - 17.03.2027 21 h 21 h Details Details Jetzt buchen
14.06.2027 - 16.06.2027 21 h 21 h Details Details Jetzt buchen
13.09.2027 - 15.09.2027 21 h 21 h Details Details Jetzt buchen
13.12.2027 - 15.12.2027 21 h 21 h Details Details Jetzt buchen

+++ Catalog API +++

SG-Seminar-Nr.: 9254502

Anbieter-Seminar-Nr.: 4561

Termine

  • 07.09.2026 - 09.09.2026

    Köln, DE

  • 07.12.2026 - 09.12.2026

    Köln, DE

  • 15.03.2027 - 17.03.2027

    Köln, DE

  • 14.06.2027 - 16.06.2027

    Köln, DE

  • 13.09.2027 - 15.09.2027

    Köln, DE

Seminare mit Termin haben Plätze verfügbar. Rechnung erfolgt durch Veranstalter. Für MwSt. Angabe auf den Termin klicken.

Seminar merken
Vergleichen
Jetzt buchen

Der Anbieter ist für den Inhalt verantwortlich.

Veranstaltungsinformation

  • Seminar / Kurs
  • Deutsch
    • Keine
  • 21 h
  • Anbieterbewertung   (266)

Ihre Vorteile

mehr erfahren
  • Anbietervergleich von über 1.500 Seminaranbietern
  • Vollständige Veranstaltungsinformationen
  • Schnellbuchung
  • Persönlicher Service
Datum Dauer Preis
Köln, DE
07.09.2026 - 09.09.2026 21 h 21 h Details Details Jetzt buchen
07.12.2026 - 09.12.2026 21 h 21 h Details Details Jetzt buchen
15.03.2027 - 17.03.2027 21 h 21 h Details Details Jetzt buchen
14.06.2027 - 16.06.2027 21 h 21 h Details Details Jetzt buchen
13.09.2027 - 15.09.2027 21 h 21 h Details Details Jetzt buchen
13.12.2027 - 15.12.2027 21 h 21 h Details Details Jetzt buchen