文章目录
目录
文章目录
安装流程
小结
- 概要
- 安装流程
- 技术细节
- 小结
概要
Wireshark 是目前最流行的网络协议分析工具之一,广泛应用于网络故障排查、安全分析、协议学习和渗透测试等场景。本文将详细介绍在 Windows 11 系统环境下安装 Wireshark 的完整流程,包括官方下载、安装步骤、Npcap 抓包驱动配置、常用安装选项说明以及首次启动后的基础设置。同时,通过实际抓包测试验证 Wireshark 是否正常工作,帮助初学者快速掌握网络数据包捕获与分析的基础方法,为后续学习网络安全、协议分析和安全攻防技术打下基础。
官网下载地址:Wireshark • 深入探索
安装流程
如图所示,双击运行安装
Wireshark │ ├── ☑ Wireshark │ # Wireshark 主程序,提供图形化抓包界面、数据包分析功能(必选) │ ├── ☑ TShark │ # Wireshark 命令行版本,可通过命令抓包和自动化分析(推荐) │ └── ☑ External capture tools (extcap) # 扩展抓包接口,用于连接外部设备或特殊数据源(推荐保留) ├── ☐ Androiddump │ # 抓取 Android 手机网络数据,需要 ADB 环境(移动安全分析使用) │ ├── ☑ Etwdump │ # Windows ETW 系统事件抓取,用于分析 Windows 网络和系统行为(推荐) │ ├── ☐ Randpktdump │ # 生成模拟数据包,用于 Wireshark 测试开发(普通用户不需要) │ ├── ☐ sshdump │ # 通过 SSH 抓取远程 Linux 服务器数据包(服务器运维使用) │ ├── ☐ ciscodump │ # 抓取 Cisco 网络设备数据(企业网络环境使用) │ └── ☐ udpdump # 通过 UDP 接收远程设备发送的数据包(特殊抓包场景使用)默认即可,如果需要可以勾选,进行下一步
Additional Tasks Create Shortcuts │ ├── ☑ Wireshark Start Menu Item │ # 创建开始菜单快捷方式(推荐保留) │ # 可以从 Windows 开始菜单搜索 Wireshark 启动 │ └── ☑ Wireshark Desktop Icon # 创建桌面快捷方式 # 方便桌面直接打开 Wireshark(推荐勾选) Associate File Extensions │ └── ☑ Associate trace file extensions with Wireshark # 将抓包文件格式关联到 Wireshark # 双击 .pcap/.pcapng 等抓包文件时自动使用 Wireshark 打开可以自定义盘和路径,自定义选择某个路径也是可以的
Wireshark 负责分析数据包,Npcap 负责从网卡抓取真实网络数据。
默认勾选Npcap 1.88
☑ Install Npcap 1.88 # 必选,网络抓包驱动Npcap 用于抓取网络数据(WiFi、网卡),USBPcap 用于抓取 USB 设备通信数据。
什么情况下需要勾选?
如果以后学习:
1. USB 安全分析
例如:
分析:
USB键盘 ↓ 输入数据 ↓ 电脑或者:
恶意 USB 设备研究。
2. Android USB 通信分析
例如:
手机 | USB线 | 电脑分析:
- ADB通信
- USB协议
3. 硬件安全研究
例如:
- USB设备逆向
- IoT设备分析
可以安装。
☐ Install USBPcap 1.5.4.0 # USB抓包功能,普通网络安全学习不需要如图所示,等待安装完成,如果默认勾选Npcap 1.88,会弹出需要先安装Npcap 1.88,安装详细步骤请参考技术细节完成安装
技术细节
如图所示,点击我同意,进入下一步
☐ Restrict Npcap driver's access to Administrators only # 限制只有管理员账户才能使用 Npcap # 勾选后普通用户无法抓包 # 安全性更高,但使用不方便 # 普通学习环境:不勾选 ☑ Support raw 802.11 traffic (and monitor mode) for wireless adapters # 支持无线网卡原始802.11数据抓取和监听模式 # 可以分析 WiFi 数据包 # 用于: # - WiFi安全分析 # - 无线协议学习 # - 802.11帧分析 # 推荐勾选 ☑ Install Npcap in WinPcap API-compatible Mode # 兼容旧版 WinPcap 接口 # 让旧网络工具也能使用 Npcap # 兼容: # - Nmap # - 老版抓包工具 # - 部分安全工具 # 推荐勾选如图所示,等待安装完成
点击完成安装
一、认识 Wireshark 主界面
你现在看到左侧:
捕获 │ ├── WLAN ├── Mihomo ├── Adapter for loopback traffic capture ├── 本地连接 ├── vEthernet ├── VMware Network Adapter ├── OpenVPN ...这些都是你的电脑上的网络接口(网卡)。
简单理解:
| 接口 | 作用 |
|---|---|
| WLAN | 无线 WiFi 网卡(最常用) |
| 本地连接 | 有线网卡 |
| vEthernet | Hyper-V虚拟机网络 |
| VMware Network Adapter | VMware虚拟机网络 |
| OpenVPN | VPN虚拟网卡 |
| Loopback | 本机内部通信 |
二、第一次抓包(推荐测试 WiFi)
1. 选择 WLAN
找到:
WLAN双击。例如:
WLAN ↓ 开始捕获2. 开始后界面变化
会出现大量数据:
例如:
No. Time Source Destination Protocol Length Info类似:
1 0.00001 192.168.1.5 8.8.8.8 DNS 2 0.00020 192.168.1.5 142.xxx.xxx.xxx TCP说明:
抓包成功。
三、停止抓包
顶部工具栏:
红色方块:
■点击:
停止捕获。
快捷键:
Ctrl + E四、第一次分析 DNS 请求
打开 CMD:
输入:
ping www.baidu.com然后 Wireshark:
过滤框输入:
dns顶部:
应用显示过滤器输入:
dns回车。
你会看到:
DNS Query www.baidu.com例如:
Standard query A www.baidu.com说明:
你的电脑正在查询 DNS。
五、学习最常用过滤器
Wireshark 最重要的是:
显示过滤器
输入:
tcp查看 TCP:
udp查看 UDP:
http查看 HTTP:
dns查看 DNS:
ip.addr == 192.168.1.10查看某个 IP:
tcp.port == 443查看 HTTPS:
六、查看一个数据包内容
点击任意一条:
例如:
DNS下面会显示:
第一层
Frame数据帧信息
第二层
Ethernet IIMAC 地址
第三层
Internet Protocol Version 4IP地址:
例如:
Source: 192.168.1.5 Destination: 8.8.8.8第四层
Transmission Control ProtocolTCP端口:
例如:
443 HTTPS 80 HTTP 53 DNS七、保存抓包文件
抓包结束:
菜单:
文件 ↓ 保存保存:
test.pcapng以后可以:
重新打开分析。
小结
有任何问题,可以私信作者公众《全栈鍾猿》。会看到消息及时回复您的问题和解答哦