Skip to content

PCAP Parser nutzen: ein Rundgang durch alle Ansichten

Schritt für Schritt durch PCAP Parser: Mitschnitt laden, Verbindungen, Protokollhierarchie, DNS, HTTP, TLS, extrahierte Dateien und IOCs lesen und exportieren.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. PCAP Parser macht aus einer pcap- oder pcapng-Datei eine Reihe von Ansichten in Ihrem Browser: Übersichtskacheln, Protokollhierarchie, Verbindungen, DNS, HTTP, TLS-Metadaten, extrahierte Dateien und eine Indikatorliste, dazu ein Filterfeld, ein Schalter „nur markierte", UTC- oder Ortszeit und CSV/JSON-Export. Nichts wird hochgeladen. Dieser Leitfaden geht jede Ansicht mit dem eingebauten synthetischen Beispiel durch, damit Sie wissen, was jede Spalte bedeutet und wo die Grenzen liegen.

Die Beispiele nutzen den Mitschnitt hinter Try a sample, eine synthetische pcapng-Datei eines fiktiven Vorfalls auf einem Arbeitsplatzrechner namens FIN-WKS-07. Alle öffentlichen Adressen darin stammen aus den Dokumentationsbereichen (192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24). Wenn Sie noch abwägen, wie Sie einen Mitschnitt ohne Installation ansehen, beginnen Sie mit PCAP-Datei online öffnen; enthält der Mitschnitt Kunden- oder personenbezogene Daten, lesen Sie zuerst, warum lokale Analyse zählt.

Schritt 1: Mitschnitt laden

Öffnen Sie den pcap-Viewer im Browser und legen Sie eine Datei auf der Ablagefläche ab, oder nutzen Sie Choose files bzw. Choose a folder. Sie können mehrere Mitschnitte, einen Ordner rotierter Dateien oder ein ZIP-Archiv ablegen; jeder wird zu einer Quelle, die Sie später auswählen können.

Das Format wird an den ersten Bytes der Datei erkannt, die Endung spielt also keine Rolle. Unterstützt werden klassisches pcap in beiden Bytereihenfolgen (Mikro- und Nanosekunden) und pcapng mit mehreren Interfaces; die Unterschiede behandelt PCAP vs. PCAPNG. Komprimierte Mitschnitte und nicht unterstützte Formate erscheinen unter Files not parsed mit Begründung.

Das Parsen läuft in einem Web Worker. Die Datei wird in 8-MB-Stücken gelesen und an einen nach WebAssembly kompilierten Rust-Parser übergeben; ein Fortschrittsbalken zeigt den Stand.

Schritt 2: Übersichtskacheln und Hinweise lesen

Die obere Zeile zeigt Pakete, Bytes auf der Leitung, Dauer, Verbindungen und die Zahl markierter Einträge. Darunter nennt das Aufzeichnungsfenster den ersten und letzten Zeitstempel.

Zwei Hinweise verdienen Aufmerksamkeit, wenn sie erscheinen:

  • Durch die Snaplen des Mitschnitts abgeschnittene Pakete. Diese Pakete wurden bei der Aufzeichnung gekürzt. Das Beispiel enthält eines.
  • Fehlende Bytes in reassemblierten TCP-Streams. Die TCP-Reassemblierung hat Lücken gefunden, daher sind manche Inhalte oder Dateien unvollständig.

Erreicht eine Liste ihre Obergrenze, nennt ein Banner sie. Die Grenzen liegen bei 200.000 Verbindungen, 100.000 DNS-Einträgen, je 50.000 HTTP- und TLS-Einträgen sowie 5.000 extrahierten Dateien (insgesamt 256 MB Dateidaten). Teilen Sie sehr große Mitschnitte auf, wenn Sie alles sehen müssen.

Schritt 3: Protokollhierarchie öffnen

Das einklappbare Panel Protocol hierarchy zählt Pakete und Bytes pro Protokollpfad, etwa eth/ipv4/tcp/tls oder null/ipv4/tcp/http. Es beantwortet „Was für Verkehr ist das?", bevor Sie eine einzige Zeile lesen. Im Beispiel trägt TLS die meisten Bytes, und ein zweiter Link-Typ (null, BSD-Loopback) zeigt, dass auch der Loopback-Adapter aufgezeichnet wurde.

Schritt 4: Verbindungen prüfen

Der Tab Conversations zeigt eine Zeile pro Flow, identifiziert über sein 5-Tupel: Protokoll, Client, Client-Port, Server, Server-Port. Der Client ist die Seite, die die Verbindung aufgebaut hat. Die Spalten zeigen Pakete, Bytes, vom Client gesendete Bytes (Out) und Dauer; ein Klick auf eine Zeile öffnet die Details pro Richtung, Start- und Endzeit sowie etwaige TCP-Lücken.

Sortieren Sie nach Out, um Uploads zu finden. Im Beispiel sendet eine TLS-Verbindung von 10.10.20.57 zu 198.51.100.77 auf Port 443 etwa 1,3 MB und empfängt deutlich weniger. Sie trägt die Markierung Large outbound transfer, die PCAP Parser setzt, wenn ein Client mindestens 1 MiB an eine öffentliche Adresse sendet und mindestens dreimal so viel, wie er empfangen hat.

Schritt 5: DNS, HTTP und TLS

DNS

Der Tab DNS zeigt jede Anfrage mit Typ, Antwortcode und Antworten. Zwei Markierungen weisen auf Muster hin: Random-looking / long name (ein Name mit mehr als 60 Zeichen oder ein Label ab 12 Zeichen mit hoher Zeichenentropie) und Rarely-seen domain (eine registrierbare Domain, die nur einmal abgefragt wurde und nicht auf einer kurzen Liste üblicher Hintergrunddomains steht). Das Beispiel enthält zwei zufällig wirkende Namen unter .info und .top, die NXDOMAIN liefern. Wie man sie liest, ohne überzureagieren, behandelt DNS-Analyse in einer PCAP.

HTTP

Der Tab HTTP ordnet jeder Anfrage ihre Antwort zu: Methode, URL, Status und Content-Type. Das Detailpanel zeigt Anfrage- und Antwort-Header, User-Agent, Referer und Body-Größen. Das Beispiel enthält einen Download von tools.zip über unverschlüsseltes HTTP, markiert als Archive download, weil die Magic Bytes des Inhalts ein ZIP erkennen lassen.

TLS

TLS-Nutzdaten sind verschlüsselt, der ClientHello aber nicht. Der Tab TLS zeigt die SNI, die angebotene Version, ALPN-Werte sowie die Fingerprints JA3 und JA4. Das Detailpanel ergänzt die vom Server ausgehandelte Version, die gewählte Cipher Suite und den JA3S-Fingerprint. Eine Sitzung zu einem Nicht-Standard-Port (das Beispiel hat eine auf 4443) erhält die Markierung Non-standard port. Was diese Fingerprints bedeuten, erklärt JA3- und JA4-TLS-Fingerprinting.

Schritt 6: Extrahierte Dateien prüfen

Der Tab Files listet Objekte, die nach der Reassemblierung aus HTTP-Inhalten rekonstruiert wurden, in beiden Richtungen (Download und Upload). Jede Zeile nennt Namen, erkannten Dateityp, Größe und SHA-256; gzip- und deflate-Kodierungen werden vorher dekodiert. Ausführbare Dateien und Archive werden anhand ihrer Magic Bytes markiert, nicht anhand ihres Namens. Klicken Sie auf eine Zeile und nutzen Sie Download file, um das Objekt für eine Sandbox-Analyse oder zum Hashen zu speichern; behandeln Sie es als potenziell schädlich. Ein als unvollständig markiertes Objekt hatte fehlende Bytes.

Außerdem gibt es einen Tab SMB, der SMB2-Freigabeverbindungen und Datei- oder Ordnerzugriffe nach Pfad auflistet, mit einer Markierung für administrative Freigaben.

Schritt 7: IOCs sammeln und exportieren

Der Tab IOCs führt alle IPs, Domains, URLs und Datei-Hashes aus den anderen Ansichten zu einer deduplizierten IOC-Liste zusammen, mit Anzahl, erstem und letztem Auftreten, Fundort (Verbindungen, DNS, HTTP, TLS, Dateien) und bei IPs einem Bereich (öffentlich, privat, Loopback, Link-Local, Multicast). Filtern Sie auf public, um die Liste für Ihre Threat-Intelligence-Recherche zu erhalten.

Jede Ansicht hat dieselbe Werkzeugleiste:

  • ein Filterfeld, das alle Spalten der aktuellen Ansicht durchsucht;
  • eine Auswahl des Mitschnitts, wenn mehrere Dateien geladen sind;
  • Flagged only, um nur Zeilen mit mindestens einer Markierung zu behalten;
  • UTC / Local für die Zeitstempel;
  • CSV- und JSON-Export der aktuell angezeigten Zeilen.

Markierungen richtig lesen

Markierungen sind einfache Heuristiken zur Unterstützung der Triage, keine Urteile. Ein Backup-Job kann wie ein großer ausgehender Transfer aussehen; ein CDN kann zufällig wirkende Namen erzeugen. Prüfen Sie immer in den Rohdaten nach und öffnen Sie denselben Mitschnitt in Wireshark, wenn Sie Details auf Paketebene brauchen. Der Tool-Vergleich erklärt, wann ein Wechsel sinnvoll ist.

Bekannte Grenzen

PCAP Parser entschlüsselt weder TLS noch SSH, QUIC oder SMB3. QUIC und HTTP/3 werden gezählt, aber nicht über UDP hinaus dekodiert, IP-Fragmente werden gezählt, aber nicht reassembliert, und Dateien werden nur aus HTTP extrahiert. Diese Grenzen werden offen ausgewiesen, damit ein fehlendes Ergebnis nie mit fehlender Aktivität verwechselt wird.

Verwandte Artikel

Was ein JA3-Fingerprint ist, worin sich JA4 unterscheidet, warum Chromes zufällige Extension-Reihenfolge JA3 aushebelte und wie Verteidiger Fingerprints nutzen.
Fairer Vergleich von Wireshark, tshark, NetworkMiner, Zeek, Zui und PCAP Parser für die pcap-Analyse: Stärken, Grenzen und welches Tool wofür passt.
Warum Netzwerkmitschnitte unter DSGVO und Kundenverträgen sensibel sind, wie WebAssembly-Analyse im Browser Uploads vermeidet und wie Sie das selbst prüfen.