mikepost
Goto Top

Wireshark nur Inbound Traffic aufzeichnen

Hallo

Wie kann ich meinen Windows 10 Laptop konfigurieren, dass ich im Wireshark Capture nur inkoming Traffic sehe und nicht noch den Traffic welche meine PC generiert.
Ich habe einen Port Mirroring auf einem Switch konfgiuriert und sehe mehr Pakete von meinen PC, als von dem gesnifften Ports.
Hab schon verschiedene Sachen versucht Promiscous Mode ist aktiviert, etc.

Kann mir jemand helfen?

mfg
Mike

Content-Key: 387229

Url: https://administrator.de/contentid/387229

Printed on: April 24, 2024 at 09:04 o'clock

Member: Lochkartenstanzer
Lochkartenstanzer Sep 21, 2018 updated at 11:01:26 (UTC)
Goto Top
Zitat von @MikePost:

Kann mir jemand helfen?

Manual schon gelesen?

lks

Hint: Source oder Destination korrekt setzen:
 not ether src blala 
Member: Pjordorf
Pjordorf Sep 21, 2018 at 11:14:40 (UTC)
Goto Top
Hallo,

Zitat von @MikePost:
Wie kann ich meinen Windows 10 Laptop konfigurieren, dass ich im Wireshark Capture nur inkoming Traffic sehe und nicht noch den Traffic welche meine PC generiert.
Gar nicht.

Ich habe einen Port Mirroring auf einem Switch konfgiuriert und sehe mehr Pakete von meinen PC, als von dem gesnifften Ports.
Aha, Port Mirror und da kannst du nicht Source / Destination auswählen/definieren?

Versuchen kannst du biel, wir aber nichts helfen.
Im Wiresahk Anzeige Filter nur deine MAC oder IP als Ziel anzeigen lassen Display Filter) https://wiki.wireshark.org/DisplayFilters

Gruß,
Peter
Member: Lochkartenstanzer
Lochkartenstanzer Sep 21, 2018 at 11:41:49 (UTC)
Goto Top
Zitat von @Pjordorf:

Im Wiresahk Anzeige Filter nur deine MAC oder IP als Ziel anzeigen lassen Display Filter) https://wiki.wireshark.org/DisplayFilters


Die oben verlinkten Capture-Filter machen das, was der TO will.

lks
Member: LordGurke
LordGurke Sep 21, 2018 at 12:50:04 (UTC)
Goto Top
Schalte an der betroffenen Netzwerkkarte einfach alle Protokolle ab — dann generiert Windows einfach keinen Traffic darauf.
Member: MikePost
MikePost Sep 21, 2018 at 15:50:18 (UTC)
Goto Top
unter den Netzwerkeigenschaften alle häckchen raus, oder nur die für IPV4/6?
Member: LordGurke
Solution LordGurke Sep 21, 2018 at 15:53:48 (UTC)
Goto Top
Zwangsweise sollten das alle sein — denn wenn du die IP-Protokolle deaktivierst funktionieren die anderen i.d.R. auch nicht mehr face-wink
Member: MikePost
MikePost Sep 21, 2018 at 16:28:22 (UTC)
Goto Top
super danke dir
ich versuche es...
Member: Lochkartenstanzer
Lochkartenstanzer Sep 21, 2018 updated at 16:39:36 (UTC)
Goto Top
Zitat von @MikePost:

super danke dir
ich versuche es...

Du hättest auch einfach einen Capture-Filter setzen können.

Manche schrauben halt das ganze Auto auseinander, nur um den Ölfilter zu wechseln. face-smile

lks
Member: aqui
aqui Sep 21, 2018 updated at 17:27:50 (UTC)
Goto Top
Kollege LKS hat hier absolut Recht.
Ist doch sinnfrei an den NIC Settings unter Winblows zu frickeln wenn man das mit einem so simplen und einfachen Capture Filter auch hinbekommt mit not ether src xyz.
Wobei xyz hier die Mac Adresse der Netzwerkkarte ist die man ja nun mit ipconfig -all in Sekunden herausbekommt.
Aber heute ist ja Freitag...getreu dem Motto warum einfach machen wenn es umständlich auch geht face-wink

Case closed
Member: LordGurke
LordGurke Sep 21, 2018 at 21:16:45 (UTC)
Goto Top
Das Problem mit dem Filter ist, dass du unter Umständen (z.B. laufende VMs, bestimmte VPN-Software) weitere MAC-Adressen hast, die du dann auch filtern müsstest.
Und der garantiert funktionierende Weg ist, der Netzwerkkarte sämtliche Protokollbindungen zu entfernen — ab dann wird das Interface auch immer als "nicht verbunden" dargestellt und das Interface kann nur noch passiv im Promiscous Mode abgehört werden. Es wird aber kein ausgehender Traffic mehr darauf erzeugt.