Wireshark 是一款免费开源的网络抓包与协议分析工具,能实时捕获网卡流量并逐层解析上千种协议,是网络故障排查、协议开发和安全分析领域最常用的软件之一。

| 类型 | 网络抓包与协议分析软件 |
| 开发商或厂商 | Wireshark 开源社区 |
| 前身 | Ethereal |
| 授权方式 | 免费开源(GPL) |
| 支持平台 | Windows / macOS / Linux |
| 官网 | wireshark.org |
Wireshark 是一款免费开源的网络数据包捕获与协议分析软件(俗称「抓包工具」),可以把流经网卡的数据流量逐个包截获下来,并按协议层级解析成人类可读的内容。
网络上传输的数据本质上是一个个二进制数据包,普通用户看不见也读不懂。Wireshark 的作用就像给网络装上一台「显微镜」:它监听指定网卡上的流量,将每个数据包的以太网帧、IP 头、TCP/UDP 头直到应用层内容层层拆开展示,让使用者直观看到「网络上到底发生了什么」。
该项目最早名为 Ethereal,后因商标问题更名为 Wireshark,此后一直由开源社区持续维护,支持 Windows、macOS、Linux 等主流操作系统。凭借免费、跨平台和极其全面的协议支持,它成为网络工程师、安全研究人员和开发者的标配工具,也是高校计算机网络课程讲解 TCP/IP 时最常用的教学软件。
典型用途包括:排查网络故障(如分析丢包、延迟、DNS 解析失败)、调试自研软件的通信协议、分析恶意流量与入侵痕迹,以及学习网络协议的实际工作过程,比如亲眼观察一次 TCP 三次握手。
问:Wireshark 能看到别人的密码吗?答:只有未加密的明文协议内容才可能被直接看到。如今绝大多数网站和应用都使用 HTTPS/TLS 加密,抓到的也只是密文。另外请注意,在未经授权的网络上抓取他人流量可能违法,应只用于自己的设备或获得授权的环境。
问:Wireshark 和 tcpdump 有什么区别?答:两者都能抓包,tcpdump 是命令行工具,轻量、适合在服务器上使用;Wireshark 提供图形界面和更强的可视化分析能力,且可以直接打开 tcpdump 保存的抓包文件继续分析,实践中常配合使用。
问:新手如何上手 Wireshark?答:建议先选中正在联网的网卡开始抓包,然后学习显示过滤器的基本写法(如按 IP、端口、协议过滤),再尝试用「追踪流」功能观察一次完整的网页请求,配合 TCP/IP 基础知识循序渐进。

| 类型 | 网络抓包与协议分析软件 |
| 开发商或厂商 | Wireshark 开源社区 |
| 前身 | Ethereal |
| 授权方式 | 免费开源(GPL) |
| 支持平台 | Windows / macOS / Linux |
| 官网 | wireshark.org |
登录 后参与讨论
暂无讨论,来发表第一条评论吧