Wireshark-Alternativen für die PCAP-Analyse im Vergleich
Fairer Vergleich von Wireshark, tshark, NetworkMiner, Zeek, Zui und PCAP Parser für die pcap-Analyse: Stärken, Grenzen und welches Tool wofür passt.
Kurz gesagt. Wireshark ist die Referenz für die Dissektion auf Paketebene und gehört in jeden Werkzeugkasten. Die Alternativen sind keine besseren Wiresharks, sie beantworten andere Fragen. tshark ist Wireshark für Skripte und Server. NetworkMiner ordnet einen Mitschnitt nach Hosts und stellt die übertragenen Dateien wieder her. Zeek macht aus Datenverkehr strukturierte Logs, die sich in großem Maßstab abfragen lassen. Zui (früher Brim) verpackt Zeek und Suricata in eine Desktop-Anwendung mit Suche. PCAP Parser ist eine Triage-Ansicht im Browser ohne Installation und ohne Upload. Wählen Sie nach der Frage, die Sie stellen, nicht nach dem Tool, das Sie kennen.
Alle folgenden Tools sind in mindestens einer Edition kostenlos nutzbar, und alle Namen sind Marken ihrer jeweiligen Inhaber. Die Beschreibungen stammen aus der Dokumentation des jeweiligen Projekts, die in jedem Abschnitt verlinkt ist.
Auf einen Blick
| Tool | Oberfläche | Installation | Stärke | Wichtigster Nachteil |
|---|---|---|---|---|
| Wireshark | Desktop-GUI | Ja | Paketgenaue Dissektion Tausender Protokolle | Schwerfällig bei sehr großen Dateien; paketzentrierte Sicht |
| tshark | Kommandozeile | Ja (Wireshark-Suite) | Skripte, Batch-Statistiken, Feldextraktion | Keine GUI; Feldnamen müssen bekannt sein |
| NetworkMiner | Desktop-GUI | Ja (Windows; Linux über Mono) | Host-Inventar und Dateiextraktion | Weniger dekodierte Protokolle als Wireshark |
| Zeek | Kommandozeile / Sensor | Ja | Strukturierte Logs, Skripting, Skalierung | Lernkurve; kein Paket-Viewer |
| Zui | Desktop-GUI | Ja | Durchsuchen der Zeek- und Suricata-Ausgabe eines pcap | Mitgelieferte Engines zu pflegen; Regel-Updates gehen online |
| PCAP Parser | Webbrowser | Nein | Schnelle Triage ohne Installation und ohne Upload | Keine Entschlüsselung; weniger Protokolle; nur Triage |
Wireshark
Wireshark ist der De-facto-Standard zum Lesen von Mitschnitten. Es dekodiert Tausende Protokolle Feld für Feld, und seine Anzeigefiltersprache isoliert genau die Pakete, die Sie brauchen.
Stärken. Tiefe der Dissektion; Follow TCP/TLS/HTTP Stream; Statistics → Conversations, Endpoints und Protocol Hierarchy; File → Export Objects für HTTP, SMB und weitere Protokolle; TLS-Entschlüsselung mit einem Keylog; liest und schreibt pcap und pcapng. Aktuelle Versionen zeigen im TLS-Dissektor auch JA3- und JA4-Werte.
Grenzen. Es hält für jedes Paket Zustand im Speicher, daher können Dateien mit mehreren Gigabyte langsam zu öffnen und zu filtern sein. Seine Sicht geht vom Paket aus: Zusammenfassungen gibt es, aber die Frage „Was ist hier passiert?" erfordert weiterhin Erfahrung.
Nutzen Sie es, wenn Sie etwas auf Paketebene belegen, ein ungewöhnliches Protokoll dekodieren, TLS entschlüsseln oder eine Anomalie im Detail erklären müssen.
tshark
tshark ist Wiresharks Kommandozeilen-Zwilling mit denselben Dissektoren und Anzeigefiltern.
tshark -r capture.pcapng -q -z conv,tcp # TCP conversations
tshark -r capture.pcapng -q -z io,phs # protocol hierarchy
tshark -r capture.pcapng -Y dns -T fields -e dns.qry.name
tshark -r capture.pcapng --export-objects http,./objects
Stärken. Reproduzierbar, skriptbar, läuft auf Servern ohne Bildschirm und gibt Felder als Text, JSON oder CSV für andere Tools aus.
Grenzen. Sie müssen Feldnamen und Optionen kennen; Erkunden geht langsamer als in einer GUI.
Nutzen Sie es, wenn Sie viele Mitschnitte verarbeiten, eine Pipeline automatisieren oder jedes Mal dieselbe Analyse brauchen.
NetworkMiner
NetworkMiner von Netresec ist ein Werkzeug für die Netzwerkforensik mit hostzentrierter Sicht: Es erstellt ein Inventar der Hosts in einem Mitschnitt und extrahiert Dateien, Bilder und Nachrichten aus dem Datenverkehr. Es läuft nativ unter Windows und unter Linux über Mono und ist als kostenlose Edition und als kostenpflichtige Professional-Edition erhältlich. Die Dokumentation nennt passives Betriebssystem-Fingerprinting und JA3/JA4-Unterstützung.
Stärken. Sehr schnelle Antworten auf „Welche Hosts gibt es, und welche Dateien wurden bewegt?"; übersichtliche Dateiextraktion; eine Sicht, die Ermittelnden ohne Paketspezialisierung entgegenkommt.
Grenzen. Weniger dekodierte Protokolle als Wireshark; einige Funktionen sind der Professional-Edition vorbehalten.
Nutzen Sie es, wenn es um Hosts und übertragene Artefakte geht statt um einzelne Pakete.
Zeek
Zeek ist ein Netzwerk-Sicherheitsmonitor. Statt Pakete anzuzeigen, schreibt es strukturierte Logs: eine Zeile pro Verbindung in conn.log und Protokoll-Logs wie dns.log, http.log, ssl.log und files.log, wenn diese Protokolle vorkommen. Einen Mitschnitt liest es offline mit zeek -r capture.pcap.
Stärken. Die Logs sind kompakt, konsistent und leicht in ein SIEM, einen Data Frame oder ein Abfragewerkzeug zu laden; Skriptsprache und Paket-Ökosystem erlauben zusätzliche Erkennungen, einschließlich TLS-Fingerprinting; dasselbe Tool läuft auch als dauerhafter Sensor.
Grenzen. Es ist kein Paket-Viewer, und wer das Beste herausholen will, muss seine Logs und Skripte lernen.
Nutzen Sie es, wenn Sie den Mitschnitt als Daten wollen: um ihn mit anderen Logs zu verknüpfen, viele Mitschnitte zu durchsuchen oder wiederholbare Erkennungen zu bauen.
Zui (früher Brim)
Zui ist eine Desktop-Anwendung von Brim Data zum Erkunden von Daten. Für Mitschnitte nutzt ihr Packet-Capture-Workflow Brimcap, das mitgelieferte Builds von Zeek und Suricata auf ein importiertes pcap anwendet und die entstehenden Logs und Alarme in einen durchsuchbaren Pool lädt. Standardmäßig nutzt das mitgelieferte Suricata den Regelsatz Emerging Threats Open, der beim Start von Zui mit Internetzugang aktualisiert wird.
Stärken. Logs in Zeek-Qualität und Suricata-Alarme, ohne eines der beiden einrichten zu müssen; eine Suchoberfläche über die Ergebnisse; ein Weg zurück zu den passenden Paketen in Wireshark.
Grenzen. Eine Desktop-Installation mit mitgelieferten Engines; das Regel-Update kontaktiert das Internet, was auf einem isolierten Analyse-Rechner relevant sein kann.
Nutzen Sie es, wenn Sie Zeek-Logs und IDS-Alarme aus einem Mitschnitt wollen, ohne die Pipeline selbst zu bauen.
PCAP Parser
PCAP Parser ist ein kostenloser Viewer, der vollständig im Browser läuft. Ein nach WebAssembly kompilierter Rust-Parser liest den Mitschnitt in einem Web Worker, sodass nichts hochgeladen oder installiert wird. Er zeigt Verbindungen nach 5-Tupel, eine Protokollhierarchie, DNS, HTTP-Anfragen und -Antworten, TLS-ClientHello-Metadaten (SNI, ALPN, JA3, JA4, JA3S), nach der TCP-Reassemblierung extrahierte HTTP-Objekte mit SHA-256 und eine deduplizierte IOC-Liste, mit CSV- und JSON-Export. Einfache Markierungen weisen auf große ausgehende Transfers, Downloads von Archiven und ausführbaren Dateien, zufällig wirkende DNS-Namen und Dienste auf Nicht-Standard-Ports hin.
Stärken. Keine Installation, funktioniert auf abgesicherten Rechnern, hält sensible Mitschnitte lokal, verarbeitet große Dateien in Stücken und meldet seine eigenen Grenzen (Snaplen-Kürzung, TCP-Lücken, Listen-Obergrenzen).
Grenzen. Keine Entschlüsselung von TLS, SSH, QUIC oder SMB3; QUIC/HTTP3 und IP-Defragmentierung sind nicht implementiert; Dateien werden nur aus HTTP extrahiert; weit weniger Protokolle als Wireshark. Es ist ein Triage-Werkzeug, kein Ersatz.
Nutzen Sie es, wenn Sie in Sekunden einen ersten Überblick brauchen, auf jedem Rechner, ohne den Mitschnitt irgendwohin zu senden. Der Rundgang zeigt jede Ansicht.
Welches Tool für welche Frage
| Frage | Beginnen Sie mit |
|---|---|
| „Was steckt schnell in diesem Mitschnitt, hier auf diesem Laptop?" | PCAP Parser |
| „Welche Hosts gibt es, und welche Dateien wurden bewegt?" | NetworkMiner oder die Ansichten Files und IOCs von PCAP Parser |
| „Ich habe 200 Mitschnitte und brauche von jedem dieselben Statistiken" | tshark oder Zeek |
| „Ich will den Verkehr als Logs, mit IDS-Alarmen" | Zui oder Zeek mit Suricata |
| „Warum sieht dieses Paket falsch aus?" | Wireshark |
| „Kann ich den TLS-Inhalt lesen?" | Wireshark mit einem Keylog |
In der Praxis lassen sich diese Tools gut verketten: Triage im Browser oder in Zui, Pivot auf eine Adresse oder Domain, dann dieselbe Datei in Wireshark für die entscheidenden Pakete öffnen. Wenn Sie wegen der Sensibilität des Mitschnitts wählen, lesen Sie, warum lokale Analyse zählt; öffnet sich Ihre Datei nicht, helfen PCAP vs. PCAPNG und PCAP-Datei online öffnen.
FAQ
Was ist die beste Alternative zu Wireshark?
Es gibt keinen einzelnen Ersatz. tshark bietet Wiresharks Dissektoren auf der Kommandozeile, Zeek und Zui machen aus Mitschnitten durchsuchbare Logs, NetworkMiner bietet eine host- und dateizentrierte Sicht, und ein Viewer im Browser wie PCAP Parser ermöglicht eine schnelle Triage ohne Installation.
Kann Zeek eine pcap-Datei lesen?
Ja. Mit zeek -r capture.pcap schreibt Zeek strukturierte Logs wie conn.log für Verbindungen und, wenn die Protokolle vorkommen, dns.log, http.log, ssl.log und files.log.
Brauche ich Wireshark noch, wenn ich ein Triage-Tool nutze?
Meistens ja. Triage-Tools beantworten, wer mit wem gesprochen hat und was übertragen wurde. Wenn Sie ein bestimmtes Paket untersuchen, einen Stream Byte für Byte verfolgen, ein ungewöhnliches Protokoll dekodieren oder TLS mit einem Keylog entschlüsseln müssen, ist Wireshark das richtige Werkzeug.