Wireshark
Wireshark 是跨平台网络协议分析器,可从网卡实时捕获或读取抓包文件,按协议解析、显示过滤、重组会话并导出统计,用于排障、开发、审计和教学。
适合做什么
Wireshark 适合定位 DNS、TCP、TLS、HTTP、无线、工业或自定义协议问题,查看会话时序、重传、握手、错误字段与端点统计。它能把网络数据解释为协议结构,但结果仍要结合拓扑、应用日志和采集位置,不能只凭一个数据包下结论。
当前稳定版与安全修复
4.6.7 是当前稳定版,提供 Windows 与 macOS 构建,Linux/BSD 通常由发行版维护。该版修复 pcapng、SSH、TLS ECH、802.11 等多种解析器崩溃、无限循环和信息泄露问题;未知抓包可能主动触发解析器,因此旧版不适合处理敌对样本。
捕获权限与数据边界
抓包可能包含 Cookie、令牌、DNS 名称、内网拓扑和明文业务数据,捕获范围必须获得授权并最小化。图形界面不应长期以管理员运行,底层捕获组件只授予必要能力。加密流量默认不可读,TLS 密钥日志本身也应按凭据保护。项目采用 GPL-2.0-or-later。
维护记录
本页于 2026-08-06 根据 Wireshark 4.6.7 稳定下载、发布安全修复、用户指南、捕获权限、过滤器和 GPL 许可复核。
选择下载方式
下载前请核对资源版本和授权范围。本站不提供破解软件及未经授权的资料。
Wireshark 4.6.7 安装、最小抓包与安全分析教程
下面只捕获一个受控测试连接,分别使用捕获过滤器和显示过滤器定位 DNS、TCP 与 TLS,再按敏感数据规则保存或删除抓包,不进行未经授权的网络监听。
安装前准备
- 仅分析自己管理或已获得明确授权的设备与网络,记录测试时间、目标和数据保留范围。
- 关闭可能产生个人信息的无关应用,准备低权限分析账号和足够但受限的抓包存储空间。
- Windows 决定 Npcap 是否允许普通用户捕获;macOS 与 Linux 按最小权限配置抓包组件,不长期用管理员身份运行界面。
安装步骤
- 01
选择稳定版与架构
Windows 按 x64 或 ARM64 选择安装包,macOS 区分 Intel 与 Apple Silicon,Linux 优先使用及时更新的发行版包或 Flatpak。核对版本 4.6.7。
- 02
限制捕获驱动权限
Windows 安装 Npcap 时根据管理要求限制驱动访问;Linux 使用受控组或 capabilities,只给 dumpcap 所需权限,不把整个图形程序设为高权限。
- 03
建立独立配置档
为测试创建配置档,关闭不需要的名称解析、远程解析和第三方插件,设置抓包文件大小、轮换数量与自动停止条件。
快速上手
- 01
选择正确接口和捕获范围
先观察接口流量变化,选择实际承载测试连接的网卡;用主机、端口或协议捕获过滤器缩小范围,并设置最大文件大小和持续时间。
- 02
用显示过滤器定位会话
完成一次 DNS 查询和 HTTPS 请求后停止捕获,按地址、TCP 流、DNS、TLS 握手和错误状态筛选,结合时间线和专家信息判断重传或失败位置。
- 03
导出最少必要证据
只保存与问题有关的数据包或统计,检查其中的令牌、Cookie、查询名、内网地址和明文载荷;共享前脱敏,并记录过滤条件与时区。
使用建议
- 混杂模式只能扩大本机网卡可见范围,交换网络、无线加密和虚拟化结构仍决定实际能捕获什么。
- TLS 密钥日志属于高敏感材料,能扩大抓包的可读范围;使用后应限制权限、缩短留存并与抓包分开传递。
- 4.6.7 修复多种解析器崩溃、无限循环和信息泄露问题,安全分析工具本身也必须及时更新。
故障排查与卸载方法
接口存在但抓不到包怎么办?
检查所选接口、VPN/虚拟网卡、捕获权限、Npcap/dumpcap 状态和捕获过滤器。先移除过滤器做短时测试,不要直接提升整个应用为永久管理员权限。
显示过滤器变红或没有结果怎么办?
确认使用的是显示过滤语法、字段名属于当前协议且值类型正确。用协议树中的字段生成临时过滤器,再逐段组合,避免把 libpcap 捕获表达式粘贴过来。
- 安全处置抓包和密钥按审计要求归档最小证据,删除无关抓包、导出对象、TLS 密钥和临时文件;普通回收站不适合处理含凭据的材料。
- 移除程序与捕获组件卸载 Wireshark 后根据其他工具依赖决定是否移除 Npcap 或 dumpcap 权限,清理第三方插件和配置档,并复核用户组与 capabilities。
常见问题
Wireshark 能看到 HTTPS 里的账号和正文吗?
通常只能看到加密连接元数据,不能凭空解密 TLS 内容。只有在合法获得会话密钥、受支持密钥日志或特定服务器密钥且协议条件满足时才能解密,抓包权限不等于解密权限。
捕获过滤器和显示过滤器有什么区别?
捕获过滤器在数据进入文件前决定记录哪些包,语法基于 libpcap;显示过滤器只筛选已经捕获的数据,语法由 Wireshark 提供。两者语法不能直接互换。
打开别人发来的 pcap 文件安全吗?
抓包文件是复杂的非可信输入,协议解析器也可能存在漏洞。应使用最新修复版、低权限账号和隔离环境打开未知文件,不自动加载来源不明插件或执行导出的对象。
下载时需要提取码吗?
夸克网盘无需提取码;百度网盘所需的四位提取码会直接显示在下载入口旁。
