Skip to content

Netzwerkforensik im Browser

PCAP Parser

Öffnen Sie einen .pcap- oder .pcapng-Mitschnitt und erhalten Sie Konversationen, DNS, HTTP, TLS-ClientHello (SNI, JA3/JA4), extrahierte Dateien, eine IOC-Liste und alle Klartext-Zugangsdaten — ein leichtgewichtiges Wireshark für die Triage. Im Browser mit WebAssembly analysiert, nichts wird hochgeladen.

  • pcap · pcapng
  • Rust → WebAssembly
  • Kein Upload

Legen Sie hier einen .pcap- oder .pcapng-Mitschnitt ab

Klassisches pcap (beide Byte-Reihenfolgen, µs / ns) und pcapng werden unterstützt, unabhängig von der Dateiendung. Ordner und ZIP-Archive mit Mitschnitten funktionieren direkt. Große Mitschnitte werden in Blöcken gelesen und müssen nie doppelt in den Speicher passen.

Ein synthetischer Mitschnitt eines fiktiven Angriffs — kein echter Verkehr.

100 % clientseitig: Mitschnitte werden von WebAssembly in Ihrem Browser analysiert und niemals hochgeladen.

Anleitung zur Erfassung

So erhalten Sie Ihren Mitschnitt

Noch nie Netzwerkverkehr aufgezeichnet? Wählen Sie den einfachsten Weg für Ihr System, kopieren Sie den Befehl, führen Sie die Aktivität erneut aus und legen Sie die Datei oben im Feld ab.

  1. Mitschneidentcpdump, pktmon oder Wireshark
  2. Hier ablegen.pcap / .pcapng, ein Ordner oder ein ZIP
  3. Bleibt in Ihrem BrowserLokal analysiert, nichts wird hochgeladen

Linux

Voraussetzung: sudo-Rechte und tcpdump (apt install tcpdump / dnf install tcpdump).

bash
sudo tcpdump -i any -s 0 -w /tmp/capture.pcap

Führen Sie die Aktivität aus und drücken Sie dann Strg+C. -i any zeichnet alle Schnittstellen auf, -s 0 behält ganze Pakete. Legen Sie /tmp/capture.pcap ab.

macOS

Voraussetzung: nichts zu installieren; ein Administratorkonto (sudo fragt nach Ihrem Passwort).

zsh
sudo tcpdump -i en0 -s 0 -w /tmp/capture.pcap

en0 ist auf den meisten Macs die Hauptschnittstelle (Liste mit ifconfig). Strg+C (Control+C) beendet den Mitschnitt; legen Sie /tmp/capture.pcap ab.

Windows · pktmon (integriert)

Voraussetzung: Windows 10 2004 oder neuer, Windows 11 oder Server 2022; Terminal mit Als Administrator ausführen geöffnet.

1 · Startencmd / PowerShell
mkdir C:\triage
pktmon start --capture --comp nics --pkt-size 0 --file-name C:\triage\capture.etl
2 · Stoppen und konvertierencmd / PowerShell
pktmon stop
pktmon etl2pcap C:\triage\capture.etl --out C:\triage\capture.pcapng

Führen Sie Schritt 2 aus, sobald die Aktivität nachgestellt ist, und legen Sie dann C:\triage\capture.pcapng ab (die .etl selbst kann hier nicht gelesen werden). --comp nics zeichnet jedes Paket nur einmal auf, --pkt-size 0 behält ganze Pakete.

Stolperfallen

  • Ganze Pakete behalten. pktmon speichert ohne --pkt-size 0 nur die ersten 128 Bytes jedes Pakets, und ein kleiner Snaplen schneidet Nutzdaten ab: Dateien, HTTP-Bodies und Zugangsdaten lassen sich dann nicht rekonstruieren.
  • Stoppen Sie den Mitschnitt, bevor Sie die Datei kopieren: Ein Mitschnitt, der noch geschrieben wird, kommt abgeschnitten oder mit Nullen gefüllt an. .gz / .zst zuerst entpacken; ein ZIP funktioniert direkt.
  • Schneiden Sie dort mit, wo der Verkehr fließt: Ein Host sieht nur seine eigenen Pakete (für andere einen SPAN-/Mirror-Port oder die Firewall nutzen), und TLS bleibt verschlüsselt — Sie erhalten SNI und JA3/JA4, nicht den Inhalt.

Was ist ein PCAP-Mitschnitt?

Ein Paketmitschnitt (.pcap oder .pcapng) ist eine Aufzeichnung des Netzwerkverkehrs, erstellt von Werkzeugen wie Wireshark, tcpdump, tshark oder dumpcap. Jeder Frame wird mit einem Zeitstempel und den auf der Leitung gesehenen Bytes ab der Sicherungsschicht gespeichert.

pcapng ist das neuere Format: Eine Datei kann mehrere Aufnahmeschnittstellen enthalten, jede mit eigenem Link-Typ und eigener Zeitauflösung, dazu Metadaten und sogar Entschlüsselungsgeheimnisse. Dieses Werkzeug liest beide, dekodiert Ethernet/VLAN, Linux Cooked (SLL/SLL2), rohes IP und Loopback-Verbindungen und folgt IPv4/IPv6, TCP, UDP und ICMP.

Was es rekonstruiert

  • Konversationen: jeder 5-Tupel-Fluss mit Paket- und Byte-Zahlen je Richtung, erstem/letztem Auftreten und Dauer.
  • DNS, HTTP und TLS: Abfragen und Antworten; Requests und Responses mit Host, URI, Status, User-Agent und Inhaltstyp; ClientHello-SNI, ALPN und JA3/JA4-Fingerabdrücke.
  • Extrahierte Dateien: nach der TCP-Reassemblierung wiederhergestellte HTTP-Bodies, gzip/deflate dekodiert, mit SHA-256 gehasht und herunterladbar.
  • Zugangsdaten, IOCs und eine Protokollhierarchie: HTTP-Basic-, Formular- und FTP-Anmeldungen im Klartext, NTLM-Handshakes als hashcat-Zeilen und eine bereinigte Indikatorliste.

Warum es bei einer Untersuchung zählt

  • Ein einziger Mitschnitt enthält oft die ganze Geschichte: welcher Host mit welchem Server sprach, was heruntergeladen oder exfiltriert wurde und welche Zugangsdaten über die Leitung gingen.
  • Klartext-Passwörter (HTTP Basic / FTP) und NTLMv1/v2-Challenge-Response-Handshakes lassen sich direkt extrahieren — die NTLM-Ausgabe ist bereit für hashcat (Modus 5500 / 5600).
  • TLS ist verschlüsselt, das ClientHello jedoch nicht: Der SNI verrät das Ziel, und JA3/JA4-Fingerabdrücke erlauben es, Clients zu gruppieren und Schadsoftware oder Werkzeuge zu erkennen, die einen Stack wiederverwenden.
  • Markierungen weisen auf große ausgehende Übertragungen, Downloads ausführbarer Dateien und Archive, DNS zu selten gesehenen oder zufällig wirkenden Namen und Dienste auf nicht standardmäßigen Ports hin.

Einschränkungen

  • Verschlüsselte Nutzdaten (TLS, SSH, QUIC, verschlüsseltes SMB3) werden nicht entschlüsselt — es wird nur das im Klartext Sichtbare gemeldet.
  • Die TCP-Reassemblierung ist Best Effort: Retransmissionen und Segmente außerhalb der Reihenfolge werden behandelt, aber nie erfasste Bytes (Snaplen, verlorene Pakete) werden als Lücken gemeldet.
  • QUIC/HTTP3, IP-Defragmentierung und tiefes SMB-Datei-Carving sind noch nicht umgesetzt (siehe TODO im README).
  • Heuristische Markierungen sind Hinweise für die Triage, keine Schlussfolgerungen — bestätigen Sie sie stets in den Rohdaten.

Wie man einen Mitschnitt erhält

  • Wireshark oder tshark: Datei → Speichern unter .pcapng, oder `tshark -w mitschnitt.pcapng`.
  • tcpdump: `tcpdump -i eth0 -w mitschnitt.pcap` (mit `-s0` bleiben ganze Pakete erhalten, nicht nur die Header).
  • Windows: `pktmon` oder `netsh trace` (die .etl zuerst nach .pcapng konvertieren) oder dumpcap von Wireshark.
  • Entpacken Sie .gz-/.zst-Mitschnitte vor dem Ablegen und behalten Sie nach Möglichkeit die vollständigen Frames (kein Snaplen), damit sich Bodies vollständig reassemblieren.

FAQ

Wird mein Mitschnitt irgendwohin hochgeladen?

Nein. Der Analysator ist in Rust geschrieben, zu WebAssembly kompiliert und läuft in einem Web Worker in Ihrem Browser. Die Datei wird in Teilstücken auf Ihrem Gerät gelesen; es gibt keinen Upload-Endpunkt.

Wie große Mitschnitte kann es verarbeiten?

Die Datei wird über einen inkrementellen Parser in Blöcken gelesen und muss nie doppelt in den Speicher passen. Sehr große Mitschnitte brauchen dennoch Zeit und Browser-Speicher für die Ergebnisse, und Limits je Liste schützen die Seite — das Werkzeug meldet, wenn ein Limit erreicht wird.

Was ist JA3 / JA4, und warum beide zeigen?

Es sind Fingerabdrücke eines TLS-ClientHello: JA3 ist der klassische MD5 der Cipher-/Extension-Liste, JA4 ist das neuere, robustere FoxIO-Format. Da der TLS-Inhalt verschlüsselt ist, sind diese Fingerabdrücke (zusammen mit dem SNI) oft der beste Weg, einen Client oder eine Malware-Familie zu erkennen.

Kann es wirklich Passwörter wiederherstellen?

Nur solche, die ohne echten Schutz gesendet wurden: HTTP-Basic- und Formular-Logins über unverschlüsseltes HTTP, FTP USER/PASS und NTLM-Handshakes. NTLM-Passwörter stehen nicht in den Paketen, aber die Challenge-Response wird als hashcat-Zeile zum Offline-Knacken exportiert.

Worin unterscheidet es sich von Wireshark?

Es ist kein Ersatz — es ist eine schnelle Triage-Ansicht, die ohne Installation im Browser läuft. Sie beantwortet in Sekunden die Frage „Was ist in diesem Mitschnitt passiert“ (Konversationen, DNS, HTTP, TLS, Dateien, IOCs, Zugangsdaten); für die Analyse auf Paketebene öffnen Sie dieselbe Datei in Wireshark.

DNS in einem Netzwerkmitschnitt lesen: Anfragen und Antworten, Antwortcodes, seltene und zufällig wirkende Domains sowie Anzeichen für DNS-Tunneling.
Was ein JA3-Fingerprint ist, worin sich JA4 unterscheidet, warum Chromes zufällige Extension-Reihenfolge JA3 aushebelte und wie Verteidiger Fingerprints nutzen.
Fairer Vergleich von Wireshark, tshark, NetworkMiner, Zeek, Zui und PCAP Parser für die pcap-Analyse: Stärken, Grenzen und welches Tool wofür passt.