tshark ist die Kommandozeilen-Version von Wireshark. Es nutzt dieselben Protokoll-Dissectoren und Display-Filter wie die grafische Oberfläche, arbeitet aber ohne GUI — ideal für Server, Skripte und die Auswertung großer .pcap-Dateien. Wo tcpdump schnell und schlank mitschneidet, glänzt tshark beim tiefen Analysieren einzelner Protokolle und Felder.

Dateien lesen und filtern

tshark -r capture.pcap                 # Pakete aus Datei anzeigen
tshark -r capture.pcap -Y "http"       # Display-Filter: nur HTTP
tshark -r capture.pcap -Y "ip.src==10.0.2.15 and tcp.port==80"
tshark -r capture.pcap -c 100          # Nur die ersten 100 Pakete

Display-Filter nutzen die Wireshark-Syntax mit == und Feldnamen wie ip.src, tcp.port oder dns.qry.name. Sie werden mit -Y angegeben und wirken auf bereits erfasste Pakete.

Felder gezielt extrahieren

tshark -r capture.pcap -T fields -e ip.src -e ip.dst          # Nur IP-Paare
tshark -r capture.pcap -T fields -e frame.number -e _ws.col.Protocol
tshark -r capture.pcap -Y "dns" -T fields -e dns.qry.name -e dns.a
tshark -r capture.pcap -T fields -e tcp.flags.syn -e tcp.flags.ack

Mit -T fields und mehreren -e-Optionen lässt sich jede Protokoll-Ebene als CSV-ähnliche Liste ausgeben — perfekt für awk, sort oder weitere Verarbeitung in Skripten.

Statistiken und Live-Capture

tshark -r capture.pcap -z conv,tcp         # Top-Verbindungen (Conversations)
tshark -r capture.pcap -z io,phs            # Protokoll-Hierarchie
tshark -r capture.pcap -z http,tree         # HTTP-Statistik
sudo tshark -i eth0                         # Live mitschneiden
sudo tshark -i eth0 -w live.pcap            # Live und speichern

Praxis-Tipps

  • Wireshark-Anschluss: Dieselben Filter und Dissectoren wie in der GUI — einmal gelernt, überall nutzbar. Die grafische Oberfläche zeigt Wireshark-Einstieg.
  • Forensik: tshark eignet sich hervorragend, um gespeicherte Mitschnitte für Digital-forensik-Analysen auszuwerten.
  • Kombination: Mit tcpdump-befehle aufnehmen, mit tshark auswerten — das Standard-Setup für Server ohne GUI. Aktive Verbindungstests übernimmt netcat-befehle.
  • Kein Capture-Privileg: Zum Live-Mitschneiden sind wie bei tcpdump root-Rechte nötig; das Lesen von Dateien (-r) funktioniert ohne.

Verwandte Grundlagen: Port, IP-Adresse, TCP.