Wireshark – Netzwerkanalyse und Paketmitschnitt: Anleitung 2026

Wireshark – Netzwerkanalyse und Paketmitschnitt: Anleitung 2026

Wenn das Netzwerk langsam ist, Verbindungen abbrechen oder eine Anwendung sich seltsam verhält, braucht man ein Werkzeug, das den tatsächlichen Datenverkehr sichtbar macht. Wireshark ist genau das: ein kostenloser, quelloffener Paketanalysator, der jeden einzelnen Datenrahmen aufzeichnet und lesbar darstellt. Netzwerkadministratoren, Sicherheitsforscher und Entwickler setzen es täglich ein. Diese Anleitung zeigt dir, wie du Wireshark installierst, eine Aufnahme startest und die wichtigsten Analysetechniken anwendest.

Was ist Wireshark und wofür wird es eingesetzt?

Wireshark ist ein sogenannter Packet Sniffer oder Netzwerkanalysator. Es versetzt die Netzwerkkarte in den Promiscuous Mode, in dem sie nicht nur die eigenen Pakete empfängt, sondern alle Pakete im Netzwerksegment. Die aufgezeichneten Daten werden dekodiert und in einer übersichtlichen Oberfläche nach Protokollen aufgeschlüsselt dargestellt.

Typische Anwendungsfälle sind: Diagnose von Verbindungsproblemen (z. B. warum eine TCP-Verbindung abbricht), Analyse von Anwendungsprotokollen, Sicherheitsüberprüfung des eigenen Netzwerks, Erkennung unbekannter Datenströme sowie das Lernen, wie Netzwerkprotokolle in der Praxis funktionieren.

Installation unter Windows (Npcap)

Die aktuelle Version lädst du direkt von wireshark.org herunter. Der Installer enthält seit einigen Jahren Npcap als Treiberkomponente – den modernen Nachfolger von WinPcap. Npcap ermöglicht es, Pakete unter Windows zu erfassen. Stelle während der Installation sicher, dass die Option „Install Npcap in WinPcap API-compatible Mode" aktiviert ist, damit ältere Tools weiterhin funktionieren. Nach der Installation ist ein Neustart empfehlenswert, damit der Treiber korrekt geladen wird.

Erste Aufnahme starten

Beim Start von Wireshark siehst du eine Liste aller verfügbaren Netzwerkschnittstellen mit einem kleinen Aktivitätsgraphen. Wähle die Schnittstelle aus, über die du dein Netzwerk nutzt – bei einem kabelgebundenen Rechner typischerweise Ethernet, bei WLAN Wi-Fi. Ein Doppelklick startet die Aufnahme sofort. Pakete erscheinen in Echtzeit in der Liste. Um die Aufnahme zu stoppen, klicke auf das rote Stopp-Symbol in der Symbolleiste.

Tipp: Öffne Wireshark immer mit Administratorrechten (Rechtsklick → „Als Administrator ausführen"), um alle Netzwerkschnittstellen erfassen zu können. Ohne erhöhte Rechte sind manche Interfaces unter Windows nicht sichtbar.

Capture-Filter vs. Display-Filter

Wireshark unterscheidet zwischen zwei Filtertypen, die völlig unterschiedlich funktionieren:

EigenschaftCapture-FilterDisplay-Filter
Zeitpunkt der AnwendungVor der Aufnahme (während sie läuft)Nach der Aufnahme auf gespeicherte Daten
SyntaxBPF (Berkeley Packet Filter)Wireshark-eigene Syntax
Beispiel: nur HTTPport 80http
Beispiel: IP filternhost 192.168.1.1ip.addr == 192.168.1.1
Beispiel: DNSport 53dns
Beispiel: TCP-FehlerNicht möglichtcp.analysis.flags
Beispiel: TLS-Handshakeport 443tls.handshake
Auswirkung auf DatenmengeReduziert gespeicherte PaketeBlendet Pakete nur aus

Wichtige Protokolle erkennen

Wireshark färbt Pakete automatisch ein: HTTP-Pakete erscheinen hellgrün, DNS-Anfragen dunkelgrün, TCP-Probleme rot. Diese Farbkodierung erleichtert die schnelle Orientierung erheblich.

HTTP: In der Paketliste erkennst du GET- und POST-Anfragen direkt. Ein Klick auf ein HTTP-Paket zeigt Header und Body im Detailbereich. DNS: DNS-Anfragen gehen über Port 53. Im Display-Filter dns siehst du, welche Domains aufgelöst werden. TCP: Das Flag [SYN] startet eine Verbindung, [FIN] beendet sie, [RST] bricht sie ab. TLS: Bei verschlüsseltem HTTPS-Verkehr siehst du zwar den TLS-Handshake, nicht aber den entschlüsselten Inhalt – es sei denn, du hast den privaten Schlüssel des Servers hinterlegt.

Fehlerdiagnose: TCP-Retransmissions und DNS-Fehler

Mit dem Display-Filter tcp.analysis.retransmission zeigst du alle Pakete an, die erneut gesendet wurden – ein klares Zeichen für Paketverlust oder Überlastung. Häufen sich diese Einträge, liegt ein Problem mit der Netzwerkverbindung oder einem überlasteten Gerät vor. DNS-Fehler erkennst du an Antwortcodes: dns.flags.rcode != 0 filtert alle fehlgeschlagenen DNS-Auflösungen. Besonders häufig treten die Codes NXDOMAIN (Domain existiert nicht) und SERVFAIL (Serverfehler) auf.

Praktisches Beispiel: HTTP-Anfrage analysieren

Starte eine Aufnahme und öffne im Browser eine HTTP-Seite (kein HTTPS). Stoppe die Aufnahme und gib im Display-Filter http.request ein. Klicke auf das erste GET-Paket. Im mittleren Bereich siehst du die Protokollhierarchie: Ethernet → IP → TCP → HTTP. Klappe „Hypertext Transfer Protocol" auf: Du siehst URL, Host, User-Agent und alle gesendeten Header. Mit Rechtsklick → „Folge TCP-Stream" bekommst du den vollständigen Dialog zwischen Client und Server als lesbaren Text.

Wireshark vs. tcpdump vs. Microsoft Message Analyzer

ToolBetriebssystemOberflächeStärke
WiresharkWindows, macOS, LinuxGrafisch (Qt)Vollständige Protokollanalyse, benutzerfreundlich
tcpdumpLinux, macOSKommandozeileLeichtgewichtig, ideal für Server ohne GUI
Microsoft Message AnalyzerWindows (eingestellt 2019)GrafischWar auf Windows-Protokolle spezialisiert
Warnung – Rechtliche Hinweise: Das Mitschneiden von Netzwerkverkehr ist nur im eigenen Netzwerk oder mit ausdrücklicher Genehmigung des Netzwerkbetreibers erlaubt. In fremden Netzwerken – z. B. öffentlichen WLANs – ist das Abhören des Datenverkehrs anderer Nutzer in Deutschland strafbar (§ 202b StGB). Setze Wireshark ausschließlich zu legalen Zwecken ein, beispielsweise zur Diagnose des eigenen Heimnetzwerks oder auf Testrechnern im Labor.

Für tiefergehende Filterreferenzen empfiehlt sich die offizielle Wireshark Display-Filter-Dokumentation sowie das kostenlose Buch Wireshark Network Analysis von Laura Chappell.

FAQ zu Wireshark

Kann Wireshark verschlüsselte HTTPS-Verbindungen entschlüsseln?
Grundsätzlich nein – TLS schützt den Inhalt vor Mitlesern. In einer Testumgebung kannst du jedoch den Pre-Master-Secret-Log deines Browsers (Firefox oder Chrome mit Umgebungsvariable SSLKEYLOGFILE) in Wireshark einbinden, um HTTPS zu entschlüsseln. Im produktiven Umfeld ist das nicht sinnvoll und rechtlich heikel.
Wie speichere ich eine Aufnahme zur späteren Analyse?
Gehe auf „Datei → Speichern unter" und wähle das Format .pcapng (empfohlen) oder das ältere .pcap. Diese Dateien kannst du später in Wireshark öffnen oder an Kollegen weitergeben. Achtung: Pcap-Dateien können sensible Daten enthalten.
Wireshark zeigt keine Pakete an – was tun?
Prüfe zunächst, ob Wireshark mit Administratorrechten gestartet wurde. Stelle sicher, dass Npcap korrekt installiert ist. Wähle die richtige Netzwerkschnittstelle aus – bei VPN-Verbindungen gibt es oft virtuelle Interfaces. Manchmal hilft auch ein Neustart des Npcap-Dienstes in der Windows-Diensteverwaltung.
Wie analysiere ich WLAN-Pakete mit Wireshark?
Unter Windows ist WLAN-Monitor-Mode nur mit speziellen kompatiblen Adaptern und einer besonderen Npcap-Konfiguration möglich. Einfacher gelingt es unter Linux, wo viele WLAN-Adapter den Monitor-Mode nativ unterstützen. Im Normalfall siehst du unter Windows nur den Datenverkehr des eigenen Rechners, nicht der anderen WLAN-Clients.