Zum Hauptinhalt springen

Netzwerkmodus - PCAP/PcapNG-Analyse

Gilt für:
PCAP-DateianalysePcapNG-Analyse (Wireshark)TLS-Handshake-ParsingSSH-KEX-ErkennungPQ-Schlüsselaustausch-Erkennung

Überblick​

Der Netzwerkmodus führt eine Offline-Analyse von PCAP- und PcapNG-Paketerfassungsdateien durch. Er rekonstruiert Netzwerkflüsse und parst kryptografische Handshakes, um die PQC-Bereitschaft zu bewerten. Anders als der Domänenmodus (der aktiv Verbindungen zu Endpunkten aufbaut) analysiert der Netzwerkmodus zuvor aufgezeichneten Datenverkehr, ohne selbst Netzwerkaktivität zu erzeugen.

Funktionen

📂

PCAP & PcapNG

Unterstützt sowohl libpcap- (.pcap) als auch Wireshark-Dateiformate (.pcapng)

🔒

TLS-1.2/1.3-Parsing

Extrahiert ClientHello, ServerHello, unterstützte Gruppen, Key Shares und SNI

🔑

SSH-2.0-Parsing

Parst KEXINIT-Nachrichten zur Aushandlung des Schlüsselaustausch-Algorithmus

🛡

PQC-Erkennung

Erkennt Post-Quanten- und Hybrid-Schlüsselaustauschverfahren (ML-KEM, Kyber, SNTRUP)

Funktionsweise​

1

Datenverkehr aufzeichnen

Verwenden Sie Werkzeuge wie tcpdump, Wireshark oder tshark, um Netzwerkverkehr in einer PCAP- oder PcapNG-Datei aufzuzeichnen.

2

Mit dem PQC-Scanner analysieren

Übergeben Sie die Aufzeichnungsdatei an den Scanner. Er rekonstruiert bidirektionale Netzwerkflüsse anhand von 5-Tupel-Schlüsseln (Quell-IP, Quell-Port, Ziel-IP, Ziel-Port, Protokoll).

3

Handshakes parsen

Der Scanner extrahiert und parst TLS-ClientHello/ServerHello- und SSH-KEXINIT-Nachrichten aus den rekonstruierten Flüssen.

4

Ergebnisse klassifizieren

Jede Verbindung wird als PQC-bereit (sicher) oder rein klassisch (quantenanfällig) klassifiziert, mit Risikobewertungen und Schweregraden.

Verwendung​

# Eine PCAP-Datei analysieren
dke-scanner-agent network --pcap capture.pcap

# Eine PcapNG-Datei (Wireshark-Export) analysieren und Ergebnisse speichern
dke-scanner-agent network --pcap traffic.pcapng --output results.json

# Ergebnisse im Terminalformat anzeigen
dke-scanner-agent network --pcap capture.pcap --format terminal

# Flow-Tracking für große Aufzeichnungen begrenzen
dke-scanner-agent network --pcap large_capture.pcap --max-flows 50000

CLI-Optionen​

OptionBeschreibungStandard
--pcap <FILE>(Erforderlich) Zu analysierende PCAP- oder PcapNG-Datei-
--max-flows <N>Maximale Anzahl der zu verfolgenden Netzwerkflüsse100000
-o, --output <FILE>Pfad der Ausgabedatei (stdout, falls nicht angegeben)-
--format <FMT>Ausgabeformat: json, terminaljson

Datenverkehr aufzeichnen​

Zeichnen Sie den Datenverkehr vor dem Ausführen des Scanners mit Standardwerkzeugen auf:

# TLS-Verkehr auf Port 443 aufzeichnen
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443"

# TLS- und SSH-Verkehr aufzeichnen
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443 or tcp port 22"

# Für eine bestimmte Dauer aufzeichnen (60 Sekunden)
sudo timeout 60 tcpdump -i eth0 -w capture.pcap "tcp port 443"

# Auf allen Schnittstellen aufzeichnen
sudo tcpdump -i any -w capture.pcap "tcp port 443"

PQC-Erkennung​

Der Scanner erkennt Post-Quanten-Schlüsselaustausch-Algorithmen sowohl in TLS- als auch in SSH-Handshakes:

TLS Named Groups​

KategorieAlgorithmenStatus
Hybrid-PQC (IANA-registriert)X25519MLKEM768, SecP256r1MLKEM768, SecP384r1MLKEM1024PQ-sicher
Reines ML-KEM (FIPS 203)MLKEM512, MLKEM768, MLKEM1024PQ-sicher
Vorstandard-KyberKyber768_draft, Kyber1024_draftPQ-sicher (Entwurf)
OQS-Test-IDsOQS_Kyber512, OQS_Kyber768, OQS_Kyber1024PQ-sicher (experimentell)
OQS-HybridX25519_Kyber768, SecP256r1_Kyber768PQ-sicher (experimentell)
Nur klassischX25519, P-256, P-384, FFDHE usw.Quantenanfällig

SSH-KEX-Algorithmen​

AlgorithmusTypStatus
[email protected]Hybrid (SNTRUP + X25519)PQ-sicher
mlkem768x25519-sha256Hybrid (ML-KEM + X25519)PQ-sicher
mlkem1024x448-sha512Hybrid (ML-KEM + X448)PQ-sicher
kyber-512-sha256Reines KyberPQ-sicher
kyber-768-sha384Reines KyberPQ-sicher
kyber-1024-sha512Reines KyberPQ-sicher
curve25519-sha256, ecdh-sha2-nistp256 usw.KlassischQuantenanfällig

Risikoklassifizierung​

ErgebnisSchweregradPrioritätBeschreibung
PQ-Schlüsselaustausch erkanntInfoP4Verbindung verwendet Post-Quanten- oder Hybrid-Schlüsselaustausch - sicher gegen Quantenangriffe
Nur klassischer SchlüsselaustauschHochP1Verbindung verwendet nur klassische Algorithmen - anfällig für Harvest-now-decrypt-later-Angriffe

Flow-Tracking​

Der Scanner rekonstruiert bidirektionale Netzwerkflüsse anhand kanonischer 5-Tupel-Schlüssel:

  • Quell-IP und Ziel-IP
  • Quell-Port und Ziel-Port
  • Protokoll (TCP)

Pakete in beiden Richtungen werden demselben Fluss zugeordnet. Jeder Fluss verfolgt die Zeitstempel first_seen, last_seen und packet_count. Das Standardlimit von 100.000 Flüssen verhindert eine unbegrenzte Speichernutzung bei großen Aufzeichnungen.

Hinweis

Verwenden Sie bei sehr großen Aufzeichnungsdateien --max-flows, um die Speichernutzung zu steuern. Flüsse jenseits des Limits werden stillschweigend verworfen.

Anwendungsfälle​

📊

Audit von Produktivverkehr

Zeichnen Sie Produktivverkehr mit tcpdump auf und analysieren Sie ihn offline, um alle TLS-Endpunkte und ihre kryptografischen Parameter zu ermitteln

📋

Verifizierung der PQ-Migration

Zeichnen Sie nach dem Bereitstellen PQ-fähiger TLS-Konfigurationen den Verkehr auf und prüfen Sie, ob Clients PQ-Schlüsselaustausche aushandeln

🔄

Cipher-Suite-Konformität

Analysieren Sie aufgezeichneten Verkehr, um zu prüfen, ob alle TLS-Verbindungen zugelassene Cipher Suites und Algorithmen verwenden

🔑

SSH-Sicherheitsbewertung

Analysieren Sie SSH-Verkehr, um zu prüfen, ob die Schlüsselaustausch-Algorithmen in Ihrer Infrastruktur PQ-bereit sind

Ergänzende Modi​

Der Netzwerkmodus funktioniert am besten in Kombination mit anderen Scanmodi:

  • Domänenmodus mit --detect-pq-kex: Aktive PQ-Schlüsselaustausch-Erkennung für bestimmte Ziele
  • Agentenmodus: Systemweite Erkennung von Zertifikaten und Keystores
  • Dateisystemmodus: Analyse von Zertifikatsdateien auf dem Datenträger
Tipp

Kombinieren Sie für eine vollständige Bewertung der kryptografischen Sicherheitslage die Netzwerkanalyse (was auf der Leitung ausgehandelt wird) mit dem Dateisystem-/Agentenscan (was auf dem Datenträger bereitgestellt ist).