一.概述
Wireshark(前称Ethereal)是一个网络封包分析软件。网络封包分析软件的功能是截取网络封包,并尽可能显示出最为详细的网络封包资料。Wireshark使用WinPCAP作为接口,直接与网卡进行数据报文交换。
在过去,网络封包分析软件是非常昂贵的,或是专门属于盈利用的软件。Ethereal的出现改变了这一切。在GNUGPL通用许可证的保障范围底下,使用者可以以免费的途径取得软件与其源代码,并拥有针对其源代码修改及客制化的权利。Ethereal是全世界最广泛的网络封包分析软件之一。
二.Wireshark的使用目的
网络管理员使用Wireshark来检测网络问题,网络安全工程师使用Wireshark来检查资讯安全相关问题,开发者使用Wireshark来为新的通讯协定除错,普通使用者使用Wireshark来学习网络协定的相关知识。当然,有的人也会“居心叵测”的用它来寻找一些敏感信息……
Wireshark不是入侵侦测系统(Intrusion Detection System,IDS)。对于网络上的异常流量行为,Wireshark不会产生警示或是任何提示。然而,仔细分析Wireshark截取的封包能够帮助使用者对于网络行为有更清楚的了解。Wireshark不会对网络封包产生内容的修改,它只会反映出流通的封包资讯。 Wireshark本身也不会送出封包至网络上。
三.Wireshark的发展历程
1.前身:Ethereal(1997-2006)
1997年,美国程序员Gerald Combs在小型网络公司工作,为了排查网络故障和学习协议原理,动手开发了一款网络嗅探工具,取名“Ethereal”(意为“以太真”)。起初只是个人工具,后来在开源社区帮助下,协议解析器越来越多,功能逐渐完善。1998年7月发布v0.2.0,并采用GNU GPL开源协议,成为全球第一款免费的专业网络分析软件,打破了商业嗅探器的价格壁垒。
2.改名:Wireshark诞生(2006)
2006年5月,Combs换了新工作,但“Ethereal”商标权属于原雇主公司。双方沟通无果,为了避免法律纠纷,Combs与团队决定将项目更名为Wireshark(Wire + Shark,意为“线缆中的鲨鱼”)。同时将官网、源码库全部迁移,社区也平稳过渡。同年6月,Wireshark 0.99.0发布,功能与Ethereal几乎一致,但品牌完全独立。
3.稳定版与成熟期(2008-2015)
2008年,Wireshark 1.0正式版发布,标志着软件已足够稳定、文档完善、协议支持丰富,成为网络工程师、安全运维、黑客的标配工具。此后版本迭代:
1.x系列:重点增加对新协议的支持(如IPv6、802.11等)。
2.0系列:2015年发布,采用Qt重写图形界面,体验大幅提升。
4.现代演进(2016至今)
3.x系列:增强解密能力(如TLS/SSL、Kerberos),优化性能,支持大规模包捕获分析。
Wireshark基金会:2023年成立非盈利组织,保障项目长期维护,举办SharkFest大会,推动教育、安全领域的应用。
目前Wireshark支持超过3000种协议解析,被全球数百万用户使用,是网络排错、安全分析的“瑞士军刀”。它从个人小工具成长为行业标准,完美诠释了开源的力量。
四.安装Wireshark
这里有几个主要的下载入口:
官方网站:https://www.wireshark.org/
官方下载页面:https://www.wireshark.org/download.html
各平台安装包:
Windows (64位):https://www.wireshark.org/download/win64/
macOS:官网下载页会根据你的操作系统自动推荐版本。
Linux:推荐使用系统的包管理器(如 apt, yum)安装,也可以从官网下载源码编译。
安装步骤:
第一步:
第二步:
第三步:
第四步:
第五步:
第六步:
第七步:
第八步:
第九步:
第十步:
第十一步:
第十二步:
第十三步:完成