Was ist ein PCAP-Mitschnitt?
Ein Paketmitschnitt (.pcap oder .pcapng) ist eine Aufzeichnung des Netzwerkverkehrs, erstellt von Werkzeugen wie Wireshark, tcpdump, tshark oder dumpcap. Jeder Frame wird mit einem Zeitstempel und den auf der Leitung gesehenen Bytes ab der Sicherungsschicht gespeichert.
pcapng ist das neuere Format: Eine Datei kann mehrere Aufnahmeschnittstellen enthalten, jede mit eigenem Link-Typ und eigener Zeitauflösung, dazu Metadaten und sogar Entschlüsselungsgeheimnisse. Dieses Werkzeug liest beide, dekodiert Ethernet/VLAN, Linux Cooked (SLL/SLL2), rohes IP und Loopback-Verbindungen und folgt IPv4/IPv6, TCP, UDP und ICMP.
Was es rekonstruiert
- Konversationen: jeder 5-Tupel-Fluss mit Paket- und Byte-Zahlen je Richtung, erstem/letztem Auftreten und Dauer.
- DNS, HTTP und TLS: Abfragen und Antworten; Requests und Responses mit Host, URI, Status, User-Agent und Inhaltstyp; ClientHello-SNI, ALPN und JA3/JA4-Fingerabdrücke.
- Extrahierte Dateien: nach der TCP-Reassemblierung wiederhergestellte HTTP-Bodies, gzip/deflate dekodiert, mit SHA-256 gehasht und herunterladbar.
- Zugangsdaten, IOCs und eine Protokollhierarchie: HTTP-Basic-, Formular- und FTP-Anmeldungen im Klartext, NTLM-Handshakes als hashcat-Zeilen und eine bereinigte Indikatorliste.
Warum es bei einer Untersuchung zählt
- Ein einziger Mitschnitt enthält oft die ganze Geschichte: welcher Host mit welchem Server sprach, was heruntergeladen oder exfiltriert wurde und welche Zugangsdaten über die Leitung gingen.
- Klartext-Passwörter (HTTP Basic / FTP) und NTLMv1/v2-Challenge-Response-Handshakes lassen sich direkt extrahieren — die NTLM-Ausgabe ist bereit für hashcat (Modus 5500 / 5600).
- TLS ist verschlüsselt, das ClientHello jedoch nicht: Der SNI verrät das Ziel, und JA3/JA4-Fingerabdrücke erlauben es, Clients zu gruppieren und Schadsoftware oder Werkzeuge zu erkennen, die einen Stack wiederverwenden.
- Markierungen weisen auf große ausgehende Übertragungen, Downloads ausführbarer Dateien und Archive, DNS zu selten gesehenen oder zufällig wirkenden Namen und Dienste auf nicht standardmäßigen Ports hin.
Einschränkungen
- Verschlüsselte Nutzdaten (TLS, SSH, QUIC, verschlüsseltes SMB3) werden nicht entschlüsselt — es wird nur das im Klartext Sichtbare gemeldet.
- Die TCP-Reassemblierung ist Best Effort: Retransmissionen und Segmente außerhalb der Reihenfolge werden behandelt, aber nie erfasste Bytes (Snaplen, verlorene Pakete) werden als Lücken gemeldet.
- QUIC/HTTP3, IP-Defragmentierung und tiefes SMB-Datei-Carving sind noch nicht umgesetzt (siehe TODO im README).
- Heuristische Markierungen sind Hinweise für die Triage, keine Schlussfolgerungen — bestätigen Sie sie stets in den Rohdaten.
Wie man einen Mitschnitt erhält
- Wireshark oder tshark: Datei → Speichern unter .pcapng, oder `tshark -w mitschnitt.pcapng`.
- tcpdump: `tcpdump -i eth0 -w mitschnitt.pcap` (mit `-s0` bleiben ganze Pakete erhalten, nicht nur die Header).
- Windows: `pktmon` oder `netsh trace` (die .etl zuerst nach .pcapng konvertieren) oder dumpcap von Wireshark.
- Entpacken Sie .gz-/.zst-Mitschnitte vor dem Ablegen und behalten Sie nach Möglichkeit die vollständigen Frames (kein Snaplen), damit sich Bodies vollständig reassemblieren.
FAQ
Wird mein Mitschnitt irgendwohin hochgeladen?
Nein. Der Analysator ist in Rust geschrieben, zu WebAssembly kompiliert und läuft in einem Web Worker in Ihrem Browser. Die Datei wird in Teilstücken auf Ihrem Gerät gelesen; es gibt keinen Upload-Endpunkt.
Wie große Mitschnitte kann es verarbeiten?
Die Datei wird über einen inkrementellen Parser in Blöcken gelesen und muss nie doppelt in den Speicher passen. Sehr große Mitschnitte brauchen dennoch Zeit und Browser-Speicher für die Ergebnisse, und Limits je Liste schützen die Seite — das Werkzeug meldet, wenn ein Limit erreicht wird.
Was ist JA3 / JA4, und warum beide zeigen?
Es sind Fingerabdrücke eines TLS-ClientHello: JA3 ist der klassische MD5 der Cipher-/Extension-Liste, JA4 ist das neuere, robustere FoxIO-Format. Da der TLS-Inhalt verschlüsselt ist, sind diese Fingerabdrücke (zusammen mit dem SNI) oft der beste Weg, einen Client oder eine Malware-Familie zu erkennen.
Kann es wirklich Passwörter wiederherstellen?
Nur solche, die ohne echten Schutz gesendet wurden: HTTP-Basic- und Formular-Logins über unverschlüsseltes HTTP, FTP USER/PASS und NTLM-Handshakes. NTLM-Passwörter stehen nicht in den Paketen, aber die Challenge-Response wird als hashcat-Zeile zum Offline-Knacken exportiert.
Worin unterscheidet es sich von Wireshark?
Es ist kein Ersatz — es ist eine schnelle Triage-Ansicht, die ohne Installation im Browser läuft. Sie beantwortet in Sekunden die Frage „Was ist in diesem Mitschnitt passiert“ (Konversationen, DNS, HTTP, TLS, Dateien, IOCs, Zugangsdaten); für die Analyse auf Paketebene öffnen Sie dieselbe Datei in Wireshark.