tshark ist die Kommandozeilen-Version von Wireshark. Es nutzt dieselben Protokoll-Dissectoren und Display-Filter wie die grafische Oberfläche, arbeitet aber ohne GUI — ideal für Server, Skripte und die Auswertung großer .pcap-Dateien. Wo tcpdump schnell und schlank mitschneidet, glänzt tshark beim tiefen Analysieren einzelner Protokolle und Felder.
Dateien lesen und filtern
tshark -r capture.pcap # Pakete aus Datei anzeigen
tshark -r capture.pcap -Y "http" # Display-Filter: nur HTTP
tshark -r capture.pcap -Y "ip.src==10.0.2.15 and tcp.port==80"
tshark -r capture.pcap -c 100 # Nur die ersten 100 Pakete
Display-Filter nutzen die Wireshark-Syntax mit == und Feldnamen wie ip.src, tcp.port oder dns.qry.name. Sie werden mit -Y angegeben und wirken auf bereits erfasste Pakete.
Felder gezielt extrahieren
tshark -r capture.pcap -T fields -e ip.src -e ip.dst # Nur IP-Paare
tshark -r capture.pcap -T fields -e frame.number -e _ws.col.Protocol
tshark -r capture.pcap -Y "dns" -T fields -e dns.qry.name -e dns.a
tshark -r capture.pcap -T fields -e tcp.flags.syn -e tcp.flags.ack
Mit -T fields und mehreren -e-Optionen lässt sich jede Protokoll-Ebene als CSV-ähnliche Liste ausgeben — perfekt für awk, sort oder weitere Verarbeitung in Skripten.
Statistiken und Live-Capture
tshark -r capture.pcap -z conv,tcp # Top-Verbindungen (Conversations)
tshark -r capture.pcap -z io,phs # Protokoll-Hierarchie
tshark -r capture.pcap -z http,tree # HTTP-Statistik
sudo tshark -i eth0 # Live mitschneiden
sudo tshark -i eth0 -w live.pcap # Live und speichern
Praxis-Tipps
- Wireshark-Anschluss: Dieselben Filter und Dissectoren wie in der GUI — einmal gelernt, überall nutzbar. Die grafische Oberfläche zeigt Wireshark-Einstieg.
- Forensik: tshark eignet sich hervorragend, um gespeicherte Mitschnitte für Digital-forensik-Analysen auszuwerten.
- Kombination: Mit tcpdump-befehle aufnehmen, mit tshark auswerten — das Standard-Setup für Server ohne GUI. Aktive Verbindungstests übernimmt netcat-befehle.
- Kein Capture-Privileg: Zum Live-Mitschneiden sind wie bei tcpdump root-Rechte nötig; das Lesen von Dateien (
-r) funktioniert ohne.
Verwandte Grundlagen: Port, IP-Adresse, TCP.