Wenn das Netzwerk langsam ist, Verbindungen abbrechen oder eine Anwendung sich seltsam verhält, braucht man ein Werkzeug, das den tatsächlichen Datenverkehr sichtbar macht. Wireshark ist genau das: ein kostenloser, quelloffener Paketanalysator, der jeden einzelnen Datenrahmen aufzeichnet und lesbar darstellt. Netzwerkadministratoren, Sicherheitsforscher und Entwickler setzen es täglich ein. Diese Anleitung zeigt dir, wie du Wireshark installierst, eine Aufnahme startest und die wichtigsten Analysetechniken anwendest.
Was ist Wireshark und wofür wird es eingesetzt?
Wireshark ist ein sogenannter Packet Sniffer oder Netzwerkanalysator. Es versetzt die Netzwerkkarte in den Promiscuous Mode, in dem sie nicht nur die eigenen Pakete empfängt, sondern alle Pakete im Netzwerksegment. Die aufgezeichneten Daten werden dekodiert und in einer übersichtlichen Oberfläche nach Protokollen aufgeschlüsselt dargestellt.
Typische Anwendungsfälle sind: Diagnose von Verbindungsproblemen (z. B. warum eine TCP-Verbindung abbricht), Analyse von Anwendungsprotokollen, Sicherheitsüberprüfung des eigenen Netzwerks, Erkennung unbekannter Datenströme sowie das Lernen, wie Netzwerkprotokolle in der Praxis funktionieren.
Installation unter Windows (Npcap)
Die aktuelle Version lädst du direkt von wireshark.org herunter. Der Installer enthält seit einigen Jahren Npcap als Treiberkomponente – den modernen Nachfolger von WinPcap. Npcap ermöglicht es, Pakete unter Windows zu erfassen. Stelle während der Installation sicher, dass die Option „Install Npcap in WinPcap API-compatible Mode" aktiviert ist, damit ältere Tools weiterhin funktionieren. Nach der Installation ist ein Neustart empfehlenswert, damit der Treiber korrekt geladen wird.
Erste Aufnahme starten
Beim Start von Wireshark siehst du eine Liste aller verfügbaren Netzwerkschnittstellen mit einem kleinen Aktivitätsgraphen. Wähle die Schnittstelle aus, über die du dein Netzwerk nutzt – bei einem kabelgebundenen Rechner typischerweise Ethernet, bei WLAN Wi-Fi. Ein Doppelklick startet die Aufnahme sofort. Pakete erscheinen in Echtzeit in der Liste. Um die Aufnahme zu stoppen, klicke auf das rote Stopp-Symbol in der Symbolleiste.
Capture-Filter vs. Display-Filter
Wireshark unterscheidet zwischen zwei Filtertypen, die völlig unterschiedlich funktionieren:
| Eigenschaft | Capture-Filter | Display-Filter |
|---|---|---|
| Zeitpunkt der Anwendung | Vor der Aufnahme (während sie läuft) | Nach der Aufnahme auf gespeicherte Daten |
| Syntax | BPF (Berkeley Packet Filter) | Wireshark-eigene Syntax |
| Beispiel: nur HTTP | port 80 | http |
| Beispiel: IP filtern | host 192.168.1.1 | ip.addr == 192.168.1.1 |
| Beispiel: DNS | port 53 | dns |
| Beispiel: TCP-Fehler | Nicht möglich | tcp.analysis.flags |
| Beispiel: TLS-Handshake | port 443 | tls.handshake |
| Auswirkung auf Datenmenge | Reduziert gespeicherte Pakete | Blendet Pakete nur aus |
Wichtige Protokolle erkennen
Wireshark färbt Pakete automatisch ein: HTTP-Pakete erscheinen hellgrün, DNS-Anfragen dunkelgrün, TCP-Probleme rot. Diese Farbkodierung erleichtert die schnelle Orientierung erheblich.
HTTP: In der Paketliste erkennst du GET- und POST-Anfragen direkt. Ein Klick auf ein HTTP-Paket zeigt Header und Body im Detailbereich. DNS: DNS-Anfragen gehen über Port 53. Im Display-Filter dns siehst du, welche Domains aufgelöst werden. TCP: Das Flag [SYN] startet eine Verbindung, [FIN] beendet sie, [RST] bricht sie ab. TLS: Bei verschlüsseltem HTTPS-Verkehr siehst du zwar den TLS-Handshake, nicht aber den entschlüsselten Inhalt – es sei denn, du hast den privaten Schlüssel des Servers hinterlegt.
Fehlerdiagnose: TCP-Retransmissions und DNS-Fehler
Mit dem Display-Filter tcp.analysis.retransmission zeigst du alle Pakete an, die erneut gesendet wurden – ein klares Zeichen für Paketverlust oder Überlastung. Häufen sich diese Einträge, liegt ein Problem mit der Netzwerkverbindung oder einem überlasteten Gerät vor. DNS-Fehler erkennst du an Antwortcodes: dns.flags.rcode != 0 filtert alle fehlgeschlagenen DNS-Auflösungen. Besonders häufig treten die Codes NXDOMAIN (Domain existiert nicht) und SERVFAIL (Serverfehler) auf.
Praktisches Beispiel: HTTP-Anfrage analysieren
Starte eine Aufnahme und öffne im Browser eine HTTP-Seite (kein HTTPS). Stoppe die Aufnahme und gib im Display-Filter http.request ein. Klicke auf das erste GET-Paket. Im mittleren Bereich siehst du die Protokollhierarchie: Ethernet → IP → TCP → HTTP. Klappe „Hypertext Transfer Protocol" auf: Du siehst URL, Host, User-Agent und alle gesendeten Header. Mit Rechtsklick → „Folge TCP-Stream" bekommst du den vollständigen Dialog zwischen Client und Server als lesbaren Text.
Wireshark vs. tcpdump vs. Microsoft Message Analyzer
| Tool | Betriebssystem | Oberfläche | Stärke |
|---|---|---|---|
| Wireshark | Windows, macOS, Linux | Grafisch (Qt) | Vollständige Protokollanalyse, benutzerfreundlich |
| tcpdump | Linux, macOS | Kommandozeile | Leichtgewichtig, ideal für Server ohne GUI |
| Microsoft Message Analyzer | Windows (eingestellt 2019) | Grafisch | War auf Windows-Protokolle spezialisiert |
Für tiefergehende Filterreferenzen empfiehlt sich die offizielle Wireshark Display-Filter-Dokumentation sowie das kostenlose Buch Wireshark Network Analysis von Laura Chappell.
FAQ zu Wireshark
- Kann Wireshark verschlüsselte HTTPS-Verbindungen entschlüsseln?
- Grundsätzlich nein – TLS schützt den Inhalt vor Mitlesern. In einer Testumgebung kannst du jedoch den Pre-Master-Secret-Log deines Browsers (Firefox oder Chrome mit Umgebungsvariable
SSLKEYLOGFILE) in Wireshark einbinden, um HTTPS zu entschlüsseln. Im produktiven Umfeld ist das nicht sinnvoll und rechtlich heikel. - Wie speichere ich eine Aufnahme zur späteren Analyse?
- Gehe auf „Datei → Speichern unter" und wähle das Format
.pcapng(empfohlen) oder das ältere.pcap. Diese Dateien kannst du später in Wireshark öffnen oder an Kollegen weitergeben. Achtung: Pcap-Dateien können sensible Daten enthalten. - Wireshark zeigt keine Pakete an – was tun?
- Prüfe zunächst, ob Wireshark mit Administratorrechten gestartet wurde. Stelle sicher, dass Npcap korrekt installiert ist. Wähle die richtige Netzwerkschnittstelle aus – bei VPN-Verbindungen gibt es oft virtuelle Interfaces. Manchmal hilft auch ein Neustart des Npcap-Dienstes in der Windows-Diensteverwaltung.
- Wie analysiere ich WLAN-Pakete mit Wireshark?
- Unter Windows ist WLAN-Monitor-Mode nur mit speziellen kompatiblen Adaptern und einer besonderen Npcap-Konfiguration möglich. Einfacher gelingt es unter Linux, wo viele WLAN-Adapter den Monitor-Mode nativ unterstützen. Im Normalfall siehst du unter Windows nur den Datenverkehr des eigenen Rechners, nicht der anderen WLAN-Clients.
