Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1381

Wireshark

审核人Cybersecurity entrepreneur & security researcher

Wireshark 是什么?

Wireshark开源的网络协议分析器,可实时捕获并解析数据包,用于故障排查、安全分析与教学。


Wireshark 是当前最主流的开源数据包分析器,由 Gerald Combs 于 1998 年以 Ethereal 之名创建,现由 Wireshark Foundation 旗下的全球开发者社区维护。它能从有线、无线、USB 等接口捕获实时流量,并解码数千种协议,涵盖 Ethernet、TCP/IP、工业控制以及加密通信协议。网络工程师、蓝队、恶意软件分析师与威胁猎手使用它来定位性能问题、验证防火墙、重构攻击时间线,以及从数据包捕获文件(PCAP)中提取文件。

在底层,Wireshark 通过 libpcap/Npcap 采集帧,并将每一帧送入一条协议解析器(dissector)链。由于这些解析器处理的是完全由攻击者控制的输入,它们一直是漏洞的高发来源:仅 2024 年就出现了 CVE-2024-2955(T.38 解析器崩溃,CVSS 7.5)、CVE-2024-9780(ITS 解析器)和 CVE-2024-9781(AppleTalk/RELOAD 帧解析),每一个都能通过构造的捕获文件或注入的数据包导致拒绝服务。实践中的教训是:切勿在生产主机上打开不可信的 PCAP——应在一次性虚拟机中用 tshark 分析,保持工具及时打补丁,并避免以 root 身份运行(Wireshark 正是出于这一原因将捕获隔离到独立的 dumpcap 进程中)。显示过滤器(http.requesttcp.stream eq 3ip.addr == …)以及 Follow TCP Stream / Export Objects 能把原始捕获转换为可读的会话和还原出的文件。在你并不拥有或管理的网络上抓包可能违反窃听与隐私法律,因此必须事先取得授权。

flowchart LR
  A[网络接口] --> B[libpcap / Npcap]
  B --> C[dumpcap 捕获引擎]
  C --> D[捕获文件 / 实时缓冲]
  D --> E[解析器链<br/>Ethernet - IP - TCP - 应用]
  E --> F[显示过滤器]
  F --> G[数据包列表与详情]
  G --> H[跟踪流 / 导出对象]

示例

  1. 01

    用 `http.request` 过滤器分诊疑似的 Web 数据外泄通道。

  2. 02

    跟踪 TCP 流,从已捕获的会话中提取恶意载荷。

常见问题

Wireshark 是什么?

开源的网络协议分析器,可实时捕获并解析数据包,用于故障排查、安全分析与教学。 它属于网络安全的 防御与运营 分类。

Wireshark 是什么意思?

开源的网络协议分析器,可实时捕获并解析数据包,用于故障排查、安全分析与教学。

如何防御 Wireshark?

针对 Wireshark 的防御通常结合技术控制与运营实践,详见上方完整定义。

Wireshark 还有哪些其他名称?

常见的别称包括: Ethereal, tshark。

相关术语

另见