Seminar / Kurs

Protokollanalyse für Netzwerkprofis in Köln

Inhalte

  • Tag 1: Grundlagen, Capture-Strategien, Filter
  • 1. Was Wireshark 2026 leistet
    • Markt-Position und Werkzeug-Welt (Wireshark, tcpdump, tshark, pktmon, Stratoshark)
    • Wireshark 4.x mit HTTP/3, verbesserter TLS-1.3-Analyse, Sequence-Diagram-Ansicht
    • Abgrenzung zu Suricata (IDS/IPS), Zeek (Verhaltens-Analyse), Cilium/Hubble (Kubernetes-Welten)
    • Rechtlicher Rahmen und White-Hat-Ethik

  • 2. Installation, Bedienung und Capture-Strategien
    • Installation auf Linux, Windows, macOS - plus Profi-Plattformen (USB-Live-Stick)
    • Benutzer-Oberfläche, Profile und Personalisierung
    • Capture-Positionierung im Netzwerk (Port Mirroring, TAPs, Inline-Welt)
    • Capture-Größe und Ring-Buffer für Langzeit-Aufnahmen
    • pcap-NG-Format als modernes Capture-Format

  • 3. Filter: Capture-Filter und Display-Filter
    • Unterschied Capture-Filter (BPF-Syntax) und Display-Filter (Wireshark-eigen)
    • Filter-Aufbau und häufige Stolper-Punkte
    • Filter-Profile, Farb-Markierungen und gespeicherte Filter
    • Filter-Strategie für große Capture-Dateien (tshark-Vorverarbeitung)

  • Praxis-Übung 1: Capture und Filter in einer Profi-Welt
    • Ziel: Eine produktiv-taugliche Capture-Strategie mit fortgeschrittenen Filtern aufbauen
    • Projekt: Auf einer simulierten Netzwerk-Welt einen Ring-Buffer-Capture einrichten, mit Capture-Filtern auf bestimmte Hosts beschränken, mit Display-Filtern bestimmte Anomalien isolieren, Filter-Profile speichern
    • Anforderungen: Capture-Filter für bestimmte IP-Welten, Display-Filter für TCP-Anomalien, drei Profile mit unterschiedlichen Farb-Markierungen anlegen
    • Tools: Wireshark 4.x, tshark, optional dumpcap
    • Ergebnisse: produktive Capture-Aufstellung mit dokumentierten Filter-Strategien

  • Tag 2: TCP/IP, HTTP/3, DNS-Welt 2026
  • 4. TCP/IP-Analyse in Tiefe
    • IP-Analyse (Fragmentierung, TTL, ICMP-Pendants)
    • TCP-Handshake, Sequenz-Nummern, Re-Transmissions, Selective ACK
    • TCP-Performance-Probleme erkennen (Window Scaling, Bufferbloat, TCP-Optionen)
    • UDP-Analyse und QUIC-Vorbereitung
    • Expert-Information-Sicht für Anomalien

  • 5. HTTP, HTTP/2 und HTTP/3 über QUIC
    • HTTP/1.1-Analyse (Klartext) - Standard-Welt
    • HTTP/2-Analyse mit Multiplexing und Header-Komprimierung (HPACK)
    • HTTP/3 über QUIC: Verschlüsselung auf Transport-Ebene, andere Sichtbarkeits-Welt
    • Performance-Sicht für moderne Web-Anwendungen
    • (TLS-Schlüssel-Logging über SSLKEYLOGFILE für Test-Welten)

  • 6. DNS, DoH und DoT
    • Klassische DNS-Analyse (Anfrage, Antwort, Cache)
    • DNS over HTTPS (DoH) und DNS over TLS (DoT) - die Sichtbarkeits-Verschiebung
    • DNS-basierte Anomalien (Tunneling, Beaconing, DGA)
    • DNSSEC-Validierung und EDNS-Erweiterungen

  • Praxis-Übung 2: Moderne Protokoll-Analyse mit HTTP/3 und DoH
    • Ziel: Eine moderne Web-Anwendungs-Welt analysieren mit HTTP/2, HTTP/3 und DoH-DNS-Auflösung
    • Projekt: Eine Beispiel-Web-Anwendung über HTTP/1.1, HTTP/2 und HTTP/3 ansprechen, Performance vergleichen, DNS-Verkehr mit klassischem DNS versus DoH analysieren
    • Anforderungen: HTTP-Versions-Vergleich mit Statistik-Sichten, DoH-Erkennung trotz Verschlüsselung über Verkehrs-Muster, Performance-Anker pro Versions-Pfad
    • Tools: Wireshark 4.x, curl mit HTTP/3-Unterstützung, Browser mit DoH (Firefox), optional ein lokaler DoH-Resolver
    • Ergebnisse: dokumentierter Versions-Vergleich mit Performance-Sicht und DoH-Erkennungs-Muster

  • Tag 3: Verschlüsselter Verkehr, Cloud-Welt, Profi-Werkzeuge
  • 7. TLS 1.3, JA3/JA4 und Encrypted Traffic Analysis
    • TLS-Handshake-Analyse (TLS 1.2 versus TLS 1.3)
    • Encrypted Client Hello (ECH) - wachsende Verschlüsselung der Metadaten
    • JA3- und JA4-Fingerprinting: Klassifizierung verschlüsselten Verkehrs über Handshake-Eigenschaften (Standard 2026 für Erkennung von Malware-Familien und Botnet-Kommunikation)
    • Encrypted Traffic Analysis-Methodik mit Heuristik (Verkehrs-Volumen, Paket-Größen-Verteilung, Timing-Muster)
    • WireGuard-Erkennung und -Analyse

  • 8. Cloud- und Kubernetes-Welt
    • Cloud-Network-Sichtbarkeit: VPC Flow Logs (AWS), NSG Flow Logs (Azure), Cloud Flow Logs (GCP)
    • Wireshark in Container-Welten (kubectl-debug, ephemeral debug containers)
    • Sidecar-Capture-Welt in Service Meshes (Istio, Linkerd)
    • Verweis: für eBPF-basierte Kubernetes-Netzwerk-Analyse mit Cilium und Hubble eigener Schwester-Workshop Cilium: eBPF-basiertes Networking und Security für Kubernetes" (3T, ID 6767)
    • Cloud-Native-Werkzeuge: Falco für Runtime-Security, Hubble für Service-Mesh-Sicht

  • 9. Profi-Werkzeuge: Lua, Stratoshark, Sicherheits-Anbindung
    • Lua-Dissektoren für eigene Protokolle (kurze Einführung)
    • tshark für Skript-basierte Analyse-Pipelines
    • Stratoshark als Schwester-Werkzeug (Gerald Combs und Sysdig, 2024-2025): System-Calls statt Pakete, Cloud-Logs als Datenquelle, Kubernetes-Beobachtung
    • Verweis: für SOC-Welten mit kontinuierlicher IDS-/IPS-/NSM-Aufgabe eigener Schwester-Workshop Suricata: Effektive Netzwerküberwachung und Bedrohungserkennung" (3T, ID 4405)
    • Ergänzende Werkzeuge: Arkime für großvolumige Capture-Archive, Zeek für Verhaltens-Analyse

  • Praxis-Übung 3: Sicherheits-Analyse mit verschlüsseltem Verkehr
    • Ziel: Eine Sicherheits-Analyse mit modernen Methoden für verschlüsselten Verkehr durchführen
    • Projekt: Eine vorbereitete Capture-Datei mit verdächtigem TLS-Verkehr analysieren, JA3- und JA4-Fingerprints extrahieren, Verkehrs-Muster mit Encrypted Traffic Analysis-Methodik prüfen, einen Bericht erstellen
    • Anforderungen: JA3/JA4-Extraktion, Verkehrs-Muster-Analyse (Volumen, Paket-Größen, Timing), Korrelation mit bekannten Bedrohungs-Datenbanken, klare Berichts-Sicht für SOC-Übergabe
    • Tools: Wireshark 4.x mit JA3/JA4-Lua-Dissektoren oder integrierter Funktion, tshark, optional Anbindung an Threat-Intelligence-Quellen
    • Ergebnisse: dokumentierte Sicherheits-Analyse mit Bewertung der erkannten Anomalien und Vorschlag für SOC-Folge-Aktionen

LernzieleJede teilnehmende Person verlässt das Seminar mit einer produktiven Wireshark-Aufstellung mit Capture-Strategien und Filter-Profilen aus Praxis-Übung 1, einer Erfahrung in moderner Protokoll-Analyse (HTTP/2, HTTP/3 über QUIC, DoH, DoT) aus Praxis-Übung 2, einer Sicherheits-Analyse-Erfahrung mit verschlüsseltem Verkehr (JA3/JA4-Fingerprinting, Encrypted Traffic Analysis) aus Praxis-Übung 3, einem Überblick über Wireshark in Cloud- und Kubernetes-Welten mit klaren Vertiefungs-Pfaden zu Cilium und Hubble, einer Einführung in Lua-Dissektoren und tshark-Pipelines, einem Überblick über Stratoshark als Schwester-Werkzeug für System-Calls und Cloud-Logs und klaren Verweisen auf benachbarte Werkzeug-Welten (Suricata, Zeek, Arkime).Zielgruppen
  • Netzwerk-Administratoren und Netzwerk-Profis: Die Wireshark für Fehler-Analyse, Performance-Diagnose und Sicherheits-Sicht produktiv einsetzen.
  • SOC-Mannschaften und IT-Sicherheits-Profis: Die verschlüsselten Verkehr klassifizieren und Anomalien erkennen müssen.
  • DevOps-Engineers und Platform-Engineers: Die Netzwerk-Probleme in Container- und Kubernetes-Welten analysieren.
  • Software-Entwickler mit Netzwerk-Bezug: Die eigene Protokolle entwickeln, debuggen oder Lua-Dissektoren schreiben.
  • Schulungs-Verantwortliche und Trainer: Die Wireshark in eigenen Schulungs-Welten einsetzen.

Voraussetzungen: Solide TCP/IP-Kenntnisse (OSI-Modell, IPv4 und IPv6, TCP, UDP, ICMP). Grundkenntnisse zu HTTP, DNS, TLS. Linux- oder Windows-Kommando-Zeile. Erste Berührung mit Wireshark oder tcpdump hilfreich, aber nicht zwingend. Eigene Netzwerk-Welt als Diskussions-Gegenstand willkommen.Abgrenzung: Drei-Tage-Profi-Workshop für Wireshark - nicht reine TCP/IP-Grundlagen-Schulung (dafür: TCP/IP Komplett"), nicht SOC-/IDS-Profi-Schulung (dafür: Suricata"), nicht Kubernetes-Networking-Schulung (dafür: Cilium"), nicht tcpdump-Tiefen-Schulung (dafür eigener Workshop). 

  • Tag 1: Grundlagen, Capture-Strategien, Filter
  • 1. Was Wireshark 2026 leistet
    • Markt-Position und Werkzeug-Welt (Wireshark, tcpdump, tshark, pktmon, Stratoshark)
    • Wireshark 4.x mit HTTP/3, verbesserter TLS-1....
Mehr Informationen

Termine und Orte

Datum Dauer Preis
Köln, DE
07.09.2026 - 09.09.2026 21 h 21 h Details Details Jetzt buchen
07.12.2026 - 09.12.2026 21 h 21 h Details Details Jetzt buchen
15.03.2027 - 17.03.2027 21 h 21 h Details Details Jetzt buchen
14.06.2027 - 16.06.2027 21 h 21 h Details Details Jetzt buchen
13.09.2027 - 15.09.2027 21 h 21 h Details Details Jetzt buchen
13.12.2027 - 15.12.2027 21 h 21 h Details Details Jetzt buchen

+++ Catalog API +++

SG-Seminar-Nr.: 9254502

Anbieter-Seminar-Nr.: 4561

Termin

15.03.2027 - 17.03.2027

Schulungszentrum der GFU Cyrus AG
Am Grauen Stein 27
51105 Köln

Günstige Preise

Semigator berücksichtigt

  • Frühbucher-Preise
  • Last-Minute-Preise
  • Gruppenkonditionen

€ 2.415,70

Alle Preise inkl. 19% MwSt.

Jetzt buchen
Seminar merken

Der Anbieter ist für den Inhalt verantwortlich.

Veranstaltungsinformation

  • Seminar / Kurs
  • Deutsch
    • Keine
  • 21 h
  • Anbieterbewertung   (266)

Ihre Vorteile

mehr erfahren
  • Anbietervergleich von über 1.500 Seminaranbietern
  • Vollständige Veranstaltungsinformationen
  • Schnellbuchung
  • Persönlicher Service
Datum Dauer Preis
Köln, DE
07.09.2026 - 09.09.2026 21 h 21 h Details Details Jetzt buchen
07.12.2026 - 09.12.2026 21 h 21 h Details Details Jetzt buchen
15.03.2027 - 17.03.2027 21 h 21 h Details Details Jetzt buchen
14.06.2027 - 16.06.2027 21 h 21 h Details Details Jetzt buchen
13.09.2027 - 15.09.2027 21 h 21 h Details Details Jetzt buchen
13.12.2027 - 15.12.2027 21 h 21 h Details Details Jetzt buchen