Paketerfassung (.pcap)
Paketerfassung (.pcap)
Offline-Analyse einer zuvor aufgezeichneten Paketdatei, um TLS-Handshakes zu extrahieren und klassischen von Post-Quanten-Schlüsselaustausch zu unterscheiden
Diese Quelle ist feature-gesteuert und nur verfügbar, wenn der Scanner mit aktiviertem Packet-Capture-Feature gebaut wurde.
Überblick
Die Quelle Paketerfassung führt eine Offline-Analyse einer zuvor aufgezeichneten .pcap- oder .pcapng-Datei durch. Sie extrahiert die TLS-Handshakes aus dem aufgezeichneten Verkehr und erkennt, ob die ausgehandelten Schlüsselaustauschgruppen klassisch oder Post-Quanten sind. Da die Analyse offline erfolgt, erzeugt sie keine Netzwerkaktivität und kann auf einem Host durchgeführt werden, der von jenem getrennt ist, auf dem der Verkehr aufgezeichnet wurde.
Was wird gescannt
| Element | Details |
|---|---|
| Aufzeichnungsformate | libpcap- (.pcap) und Wireshark-Dateien (.pcapng) |
| TLS-Handshakes | Aus den aufgezeichneten Flüssen extrahierte Handshake-Nachrichten |
| Schlüsselaustauschgruppen | In jedem Handshake ausgehandelte Named Groups |
| Klassifizierung | Jede Verbindung als klassischer oder Post-Quanten-Schlüsselaustausch klassifiziert |
Wann einzusetzen
Keine Live-Aufzeichnung möglich
Analysieren Sie Verkehr auf dem Scan-Host, wenn Sie dort keine Live-Aufzeichnung durchführen können
Vorhandene Aufzeichnungen prüfen
Nutzen Sie Paketerfassungen weiter, die Ihre Netzwerk- oder Sicherheitsteams bereits gesammelt haben
Verwenden Sie diese Quelle, wenn die Aufzeichnung bereits existiert oder anderswo gesammelt wurde. Für eine aktive Live-Prüfung eines einzelnen Endpunkts verwenden Sie TLS Probe.
So führen Sie den Scan aus
Starten Sie eine Paketerfassungsanalyse über den Scan-Assistenten im Cockpit:
Scan ausführen öffnen
Gehen Sie im Cockpit zu Scan ausführen.
Quelle auswählen
Wählen Sie in Schritt 1 (Quelle) die Option Paketerfassung.
Aufzeichnungsdatei bereitstellen
Geben Sie die .pcap- oder .pcapng-Datei an, starten Sie anschließend den Scan und prüfen Sie die Ergebnisse.