So erfassen und analysieren Sie einen DDoS-Angriff mit Wireshark (und tcpdump)
Wenn Ihr Server angegriffen wird, ist "wir werden geDDoSt" nicht umsetzbar; "SYN-Flood, vier Millionen Pakete pro Sekunde, gespoofte Quellen, Ziel Port 443" schon. Der Unterschied zwischen beidem ist ein dreißigsekündiger Mitschnitt und ein strukturierter Blick darauf.
Diese Anleitung behandelt sicheres Mitschneiden auf einer bereits ausgelasteten Maschine (tcpdump, nicht die Wireshark-GUI), den Triage-Workflow in Wireshark (Protocol Hierarchy, Conversations, I/O Graphs) sowie die Display-Filter-Signaturen der gängigen Angriffsvektoren, und schließt damit, wie Sie Erkenntnisse in Mitigation umsetzen.