- Tag 1: Grundlagen, Capture-Strategien, Filter
- 1. Was Wireshark 2026 leistet
- Markt-Position und Werkzeug-Welt (Wireshark, tcpdump, tshark, pktmon, Stratoshark)
- Wireshark 4.x mit HTTP/3, verbesserter TLS-1.3-Analyse, Sequence-Diagram-Ansicht
- Abgrenzung zu Suricata (IDS/IPS), Zeek (Verhaltens-Analyse), Cilium/Hubble (Kubernetes-Welten)
- Rechtlicher Rahmen und White-Hat-Ethik
- 2. Installation, Bedienung und Capture-Strategien
- Installation auf Linux, Windows, macOS - plus Profi-Plattformen (USB-Live-Stick)
- Benutzer-Oberfläche, Profile und Personalisierung
- Capture-Positionierung im Netzwerk (Port Mirroring, TAPs, Inline-Welt)
- Capture-Größe und Ring-Buffer für Langzeit-Aufnahmen
- pcap-NG-Format als modernes Capture-Format
- 3. Filter: Capture-Filter und Display-Filter
- Unterschied Capture-Filter (BPF-Syntax) und Display-Filter (Wireshark-eigen)
- Filter-Aufbau und häufige Stolper-Punkte
- Filter-Profile, Farb-Markierungen und gespeicherte Filter
- Filter-Strategie für große Capture-Dateien (tshark-Vorverarbeitung)
- Praxis-Übung 1: Capture und Filter in einer Profi-Welt
- Ziel: Eine produktiv-taugliche Capture-Strategie mit fortgeschrittenen Filtern aufbauen
- Projekt: Auf einer simulierten Netzwerk-Welt einen Ring-Buffer-Capture einrichten, mit Capture-Filtern auf bestimmte Hosts beschränken, mit Display-Filtern bestimmte Anomalien isolieren, Filter-Profile speichern
- Anforderungen: Capture-Filter für bestimmte IP-Welten, Display-Filter für TCP-Anomalien, drei Profile mit unterschiedlichen Farb-Markierungen anlegen
- Tools: Wireshark 4.x, tshark, optional dumpcap
- Ergebnisse: produktive Capture-Aufstellung mit dokumentierten Filter-Strategien
- Tag 2: TCP/IP, HTTP/3, DNS-Welt 2026
- 4. TCP/IP-Analyse in Tiefe
- IP-Analyse (Fragmentierung, TTL, ICMP-Pendants)
- TCP-Handshake, Sequenz-Nummern, Re-Transmissions, Selective ACK
- TCP-Performance-Probleme erkennen (Window Scaling, Bufferbloat, TCP-Optionen)
- UDP-Analyse und QUIC-Vorbereitung
- Expert-Information-Sicht für Anomalien
- 5. HTTP, HTTP/2 und HTTP/3 über QUIC
- HTTP/1.1-Analyse (Klartext) - Standard-Welt
- HTTP/2-Analyse mit Multiplexing und Header-Komprimierung (HPACK)
- HTTP/3 über QUIC: Verschlüsselung auf Transport-Ebene, andere Sichtbarkeits-Welt
- Performance-Sicht für moderne Web-Anwendungen
- (TLS-Schlüssel-Logging über SSLKEYLOGFILE für Test-Welten)
- 6. DNS, DoH und DoT
- Klassische DNS-Analyse (Anfrage, Antwort, Cache)
- DNS over HTTPS (DoH) und DNS over TLS (DoT) - die Sichtbarkeits-Verschiebung
- DNS-basierte Anomalien (Tunneling, Beaconing, DGA)
- DNSSEC-Validierung und EDNS-Erweiterungen
- Praxis-Übung 2: Moderne Protokoll-Analyse mit HTTP/3 und DoH
- Ziel: Eine moderne Web-Anwendungs-Welt analysieren mit HTTP/2, HTTP/3 und DoH-DNS-Auflösung
- Projekt: Eine Beispiel-Web-Anwendung über HTTP/1.1, HTTP/2 und HTTP/3 ansprechen, Performance vergleichen, DNS-Verkehr mit klassischem DNS versus DoH analysieren
- Anforderungen: HTTP-Versions-Vergleich mit Statistik-Sichten, DoH-Erkennung trotz Verschlüsselung über Verkehrs-Muster, Performance-Anker pro Versions-Pfad
- Tools: Wireshark 4.x, curl mit HTTP/3-Unterstützung, Browser mit DoH (Firefox), optional ein lokaler DoH-Resolver
- Ergebnisse: dokumentierter Versions-Vergleich mit Performance-Sicht und DoH-Erkennungs-Muster
- Tag 3: Verschlüsselter Verkehr, Cloud-Welt, Profi-Werkzeuge
- 7. TLS 1.3, JA3/JA4 und Encrypted Traffic Analysis
- TLS-Handshake-Analyse (TLS 1.2 versus TLS 1.3)
- Encrypted Client Hello (ECH) - wachsende Verschlüsselung der Metadaten
- JA3- und JA4-Fingerprinting: Klassifizierung verschlüsselten Verkehrs über Handshake-Eigenschaften (Standard 2026 für Erkennung von Malware-Familien und Botnet-Kommunikation)
- Encrypted Traffic Analysis-Methodik mit Heuristik (Verkehrs-Volumen, Paket-Größen-Verteilung, Timing-Muster)
- WireGuard-Erkennung und -Analyse
- 8. Cloud- und Kubernetes-Welt
- Cloud-Network-Sichtbarkeit: VPC Flow Logs (AWS), NSG Flow Logs (Azure), Cloud Flow Logs (GCP)
- Wireshark in Container-Welten (kubectl-debug, ephemeral debug containers)
- Sidecar-Capture-Welt in Service Meshes (Istio, Linkerd)
- Verweis: für eBPF-basierte Kubernetes-Netzwerk-Analyse mit Cilium und Hubble eigener Schwester-Workshop Cilium: eBPF-basiertes Networking und Security für Kubernetes" (3T, ID 6767)
- Cloud-Native-Werkzeuge: Falco für Runtime-Security, Hubble für Service-Mesh-Sicht
- 9. Profi-Werkzeuge: Lua, Stratoshark, Sicherheits-Anbindung
- Lua-Dissektoren für eigene Protokolle (kurze Einführung)
- tshark für Skript-basierte Analyse-Pipelines
- Stratoshark als Schwester-Werkzeug (Gerald Combs und Sysdig, 2024-2025): System-Calls statt Pakete, Cloud-Logs als Datenquelle, Kubernetes-Beobachtung
- Verweis: für SOC-Welten mit kontinuierlicher IDS-/IPS-/NSM-Aufgabe eigener Schwester-Workshop Suricata: Effektive Netzwerküberwachung und Bedrohungserkennung" (3T, ID 4405)
- Ergänzende Werkzeuge: Arkime für großvolumige Capture-Archive, Zeek für Verhaltens-Analyse
- Praxis-Übung 3: Sicherheits-Analyse mit verschlüsseltem Verkehr
- Ziel: Eine Sicherheits-Analyse mit modernen Methoden für verschlüsselten Verkehr durchführen
- Projekt: Eine vorbereitete Capture-Datei mit verdächtigem TLS-Verkehr analysieren, JA3- und JA4-Fingerprints extrahieren, Verkehrs-Muster mit Encrypted Traffic Analysis-Methodik prüfen, einen Bericht erstellen
- Anforderungen: JA3/JA4-Extraktion, Verkehrs-Muster-Analyse (Volumen, Paket-Größen, Timing), Korrelation mit bekannten Bedrohungs-Datenbanken, klare Berichts-Sicht für SOC-Übergabe
- Tools: Wireshark 4.x mit JA3/JA4-Lua-Dissektoren oder integrierter Funktion, tshark, optional Anbindung an Threat-Intelligence-Quellen
- Ergebnisse: dokumentierte Sicherheits-Analyse mit Bewertung der erkannten Anomalien und Vorschlag für SOC-Folge-Aktionen
LernzieleJede teilnehmende Person verlässt das Seminar mit einer produktiven Wireshark-Aufstellung mit Capture-Strategien und Filter-Profilen aus Praxis-Übung 1, einer Erfahrung in moderner Protokoll-Analyse (HTTP/2, HTTP/3 über QUIC, DoH, DoT) aus Praxis-Übung 2, einer Sicherheits-Analyse-Erfahrung mit verschlüsseltem Verkehr (JA3/JA4-Fingerprinting, Encrypted Traffic Analysis) aus Praxis-Übung 3, einem Überblick über Wireshark in Cloud- und Kubernetes-Welten mit klaren Vertiefungs-Pfaden zu Cilium und Hubble, einer Einführung in Lua-Dissektoren und tshark-Pipelines, einem Überblick über Stratoshark als Schwester-Werkzeug für System-Calls und Cloud-Logs und klaren Verweisen auf benachbarte Werkzeug-Welten (Suricata, Zeek, Arkime).
Zielgruppen- Netzwerk-Administratoren und Netzwerk-Profis: Die Wireshark für Fehler-Analyse, Performance-Diagnose und Sicherheits-Sicht produktiv einsetzen.
- SOC-Mannschaften und IT-Sicherheits-Profis: Die verschlüsselten Verkehr klassifizieren und Anomalien erkennen müssen.
- DevOps-Engineers und Platform-Engineers: Die Netzwerk-Probleme in Container- und Kubernetes-Welten analysieren.
- Software-Entwickler mit Netzwerk-Bezug: Die eigene Protokolle entwickeln, debuggen oder Lua-Dissektoren schreiben.
- Schulungs-Verantwortliche und Trainer: Die Wireshark in eigenen Schulungs-Welten einsetzen.
Voraussetzungen: Solide TCP/IP-Kenntnisse (OSI-Modell, IPv4 und IPv6, TCP, UDP, ICMP). Grundkenntnisse zu HTTP, DNS, TLS. Linux- oder Windows-Kommando-Zeile. Erste Berührung mit Wireshark oder tcpdump hilfreich, aber nicht zwingend. Eigene Netzwerk-Welt als Diskussions-Gegenstand willkommen.Abgrenzung: Drei-Tage-Profi-Workshop für Wireshark - nicht reine TCP/IP-Grundlagen-Schulung (dafür: TCP/IP Komplett"), nicht SOC-/IDS-Profi-Schulung (dafür: Suricata"), nicht Kubernetes-Networking-Schulung (dafür: Cilium"), nicht tcpdump-Tiefen-Schulung (dafür eigener Workshop).