
文章目录目录文章目录安装流程小结概要安装流程技术细节小结概要Wireshark 是目前最流行的网络协议分析工具之一广泛应用于网络故障排查、安全分析、协议学习和渗透测试等场景。本文将详细介绍在 Windows 11 系统环境下安装 Wireshark 的完整流程包括官方下载、安装步骤、Npcap 抓包驱动配置、常用安装选项说明以及首次启动后的基础设置。同时通过实际抓包测试验证 Wireshark 是否正常工作帮助初学者快速掌握网络数据包捕获与分析的基础方法为后续学习网络安全、协议分析和安全攻防技术打下基础。官网下载地址Wireshark • 深入探索安装流程如图所示双击运行安装Wireshark │ ├── ☑ Wireshark │ # Wireshark 主程序提供图形化抓包界面、数据包分析功能必选 │ ├── ☑ TShark │ # Wireshark 命令行版本可通过命令抓包和自动化分析推荐 │ └── ☑ External capture tools (extcap) # 扩展抓包接口用于连接外部设备或特殊数据源推荐保留 ├── ☐ Androiddump │ # 抓取 Android 手机网络数据需要 ADB 环境移动安全分析使用 │ ├── ☑ Etwdump │ # Windows ETW 系统事件抓取用于分析 Windows 网络和系统行为推荐 │ ├── ☐ Randpktdump │ # 生成模拟数据包用于 Wireshark 测试开发普通用户不需要 │ ├── ☐ sshdump │ # 通过 SSH 抓取远程 Linux 服务器数据包服务器运维使用 │ ├── ☐ ciscodump │ # 抓取 Cisco 网络设备数据企业网络环境使用 │ └── ☐ udpdump # 通过 UDP 接收远程设备发送的数据包特殊抓包场景使用默认即可如果需要可以勾选进行下一步Additional Tasks Create Shortcuts │ ├── ☑ Wireshark Start Menu Item │ # 创建开始菜单快捷方式推荐保留 │ # 可以从 Windows 开始菜单搜索 Wireshark 启动 │ └── ☑ Wireshark Desktop Icon # 创建桌面快捷方式 # 方便桌面直接打开 Wireshark推荐勾选 Associate File Extensions │ └── ☑ Associate trace file extensions with Wireshark # 将抓包文件格式关联到 Wireshark # 双击 .pcap/.pcapng 等抓包文件时自动使用 Wireshark 打开可以自定义盘和路径自定义选择某个路径也是可以的Wireshark 负责分析数据包Npcap 负责从网卡抓取真实网络数据。默认勾选Npcap 1.88☑ Install Npcap 1.88 # 必选网络抓包驱动Npcap 用于抓取网络数据WiFi、网卡USBPcap 用于抓取 USB 设备通信数据。什么情况下需要勾选如果以后学习1. USB 安全分析例如分析USB键盘 ↓ 输入数据 ↓ 电脑或者恶意 USB 设备研究。2. Android USB 通信分析例如手机 | USB线 | 电脑分析ADB通信USB协议3. 硬件安全研究例如USB设备逆向IoT设备分析可以安装。☐ Install USBPcap 1.5.4.0 # USB抓包功能普通网络安全学习不需要如图所示等待安装完成如果默认勾选Npcap 1.88会弹出需要先安装Npcap 1.88安装详细步骤请参考技术细节完成安装技术细节如图所示点击我同意进入下一步☐ Restrict Npcap drivers access to Administrators only # 限制只有管理员账户才能使用 Npcap # 勾选后普通用户无法抓包 # 安全性更高但使用不方便 # 普通学习环境不勾选 ☑ Support raw 802.11 traffic (and monitor mode) for wireless adapters # 支持无线网卡原始802.11数据抓取和监听模式 # 可以分析 WiFi 数据包 # 用于 # - WiFi安全分析 # - 无线协议学习 # - 802.11帧分析 # 推荐勾选 ☑ Install Npcap in WinPcap API-compatible Mode # 兼容旧版 WinPcap 接口 # 让旧网络工具也能使用 Npcap # 兼容 # - Nmap # - 老版抓包工具 # - 部分安全工具 # 推荐勾选如图所示等待安装完成点击完成安装一、认识 Wireshark 主界面你现在看到左侧捕获 │ ├── WLAN ├── Mihomo ├── Adapter for loopback traffic capture ├── 本地连接 ├── vEthernet ├── VMware Network Adapter ├── OpenVPN ...这些都是你的电脑上的网络接口网卡。简单理解接口作用WLAN无线 WiFi 网卡最常用本地连接有线网卡vEthernetHyper-V虚拟机网络VMware Network AdapterVMware虚拟机网络OpenVPNVPN虚拟网卡Loopback本机内部通信二、第一次抓包推荐测试 WiFi1. 选择 WLAN找到WLAN双击。例如WLAN ↓ 开始捕获2. 开始后界面变化会出现大量数据例如No. Time Source Destination Protocol Length Info类似1 0.00001 192.168.1.5 8.8.8.8 DNS 2 0.00020 192.168.1.5 142.xxx.xxx.xxx TCP说明抓包成功。三、停止抓包顶部工具栏红色方块■点击停止捕获。快捷键Ctrl E四、第一次分析 DNS 请求打开 CMD输入ping www.baidu.com然后 Wireshark过滤框输入dns顶部应用显示过滤器输入dns回车。你会看到DNS Query www.baidu.com例如Standard query A www.baidu.com说明你的电脑正在查询 DNS。五、学习最常用过滤器Wireshark 最重要的是显示过滤器输入tcp查看 TCPudp查看 UDPhttp查看 HTTPdns查看 DNSip.addr 192.168.1.10查看某个 IPtcp.port 443查看 HTTPS六、查看一个数据包内容点击任意一条例如DNS下面会显示第一层Frame数据帧信息第二层Ethernet IIMAC 地址第三层Internet Protocol Version 4IP地址例如Source: 192.168.1.5 Destination: 8.8.8.8第四层Transmission Control ProtocolTCP端口例如443 HTTPS 80 HTTP 53 DNS七、保存抓包文件抓包结束菜单文件 ↓ 保存保存test.pcapng以后可以重新打开分析。小结有任何问题可以私信作者公众《全栈鍾猿》。会看到消息及时回复您的问题和解答哦