Skip to content
Wireshark Wiki 中文翻译整理专题首页原始页面

Wireshark 工具与脚本

本页整理 Wireshark / TShark 相关工具、脚本、包装器和外部网络分析工具。它适合在“我要抓包、转换、裁剪、合并、批处理分析或读取第三方 trace”时快速判断工具方向。

任务优先工具说明
长时间稳定抓包dumpcapWireshark / TShark 底层抓包引擎,适合减少 GUI 干扰。
命令行分析抓包tshark适合批处理、自动化、服务器环境和字段导出。
查看抓包文件统计capinfos快速查看文件格式、包数、时间范围、链路层类型等。
合并多个抓包文件mergecap合并多个 capture file。
转换、裁剪或清洗抓包文件editcap适合切片、去重、转换格式等。
按时间戳重排抓包reordercap修正多源或异常时间顺序。
从十六进制文本生成 pcaptext2pcap把文本转储变成 Wireshark 可读取文件。
生成测试包randpkt用于测试 dissector 和工具链。

先判断工具类型

类型适合场景注意事项
Wireshark 自带命令行工具抓包、读文件、转换、合并、生成测试包版本随 Wireshark 安装变化,应以当前 --help 为准。
脚本自动化特定任务,例如 dumpcap 前端、RTP 转储、配置文件批量修改很多脚本来自旧 Wiki,可能只适用于特定平台或旧版本。
包装器给 tshark、dumpcap、text2pcap 或 sharkd 提供 GUI / Web / TUI 外壳需确认当前维护状态和安全边界。
外部抓包/取证工具补充 Wireshark 的采集、索引、可视化或取证能力外部工具不等同于 Wireshark 官方支持。

Wireshark 自带工具

工具用途常见用法
capinfos读取捕获文件并输出统计信息快速确认文件属性和时间范围。
dumpcap专注捕获网络流量适合长期捕获和后台抓包。
editcap编辑、裁剪或转换捕获文件格式截取时间窗口、包范围或转换格式。
mergecap将多个捕获文件合并为一个合并多段或多接口抓包。
randpkt随机数据包生成器测试 dissector 或处理链路。
rawshark分析原始 libpcap 数据偏底层和特殊输入场景。
reordercap按时间戳重排捕获文件处理包顺序异常。
text2pcap从 ASCII 十六进制转储生成捕获文件把日志中的 hex dump 转成 pcap。
tsharkWireshark 命令行版本字段导出、批处理、服务器侧分析。

常见脚本线索

原页面列举了大量历史脚本。这里按用途重组,避免把长列表当作当前推荐清单。

脚本用途阅读边界
dumpcap.batdumpcap.exe 的批处理前端,可保存设置、接收捕获事件通知并触发后续动作Windows / GPL;依赖 Handle.exe、mailsend 等外部工具。
maxfiles.bat限制目录中文件数量或总磁盘空间适合循环抓包目录清理思路。
menusharkBourne shell 菜单脚本,通过菜单生成 tshark 命令适合学习 tshark 命令行。
mpeg_dumpLua 脚本,用于从网络捕获中转储 MPEG-2 transport stream面向特定媒体流场景。
osXextraction从捕获文件中提取特定包类型的 macOS bash 脚本可能也能改造到其他 Unix-like 环境。
pdetipv4.py在二进制转储中检测 IPv4 packet headers原页面给出 GitHub 和讨论链接,需确认可用性。
RtpDumpScript / RtpH263DumpScript转储 RTP 音频或 H.263 视频数据面向 RTP 负载提取。
tektronix2pcap将 Tektronix rf5 文件转换为 pcap原页面提醒当前 Wireshark 已可直接读取 rf5 二进制捕获。
update-ws-profiles批量修改 Wireshark profile 中的字符串适合配置迁移或批量替换。
update_geoip.bat更新 MaxMind GeoIP 数据库文件旧 GeoIP 流程可能已变化。

包装器和界面工具

工具用途边界
dumpcapui面向 dumpcap.exe 的 GUI 前端Windows;用于保存和复用 dumpcap 设置。
Net::Sharktools从 Perl 使用 Wireshark 数据包解析引擎历史线索,需确认维护状态。
Packet Dump Decode (pdd)围绕 text2pcap 和 tshark,把 hexdump 解码成 XMLLinux / Win32;适合十六进制转储解码。
Packet Hexdump Decoder (phd)基于 Web 的数据包十六进制转储解码工具在线工具需注意隐私和敏感数据。
Sharktools从 Matlab 和 Python 使用 Wireshark 解析引擎历史项目线索。
Webshark.io使用 sharkd 作为后端的 Web 界面需确认部署安全和访问控制。
Termsharktshark 的终端用户界面Go 编写,支持多个平台。

外部抓包与网络分析工具

这些工具与 Wireshark / TShark 互补,适合采集、索引、取证、协议重组、可视化或平台内置诊断。选择前先确认许可证、平台、维护状态和数据敏感性。

类型代表工具用途
专用抓包工具tcpdump / WinDump、snoop、RawCap、pktmon、netsh trace、netsniff-ng、multicap在不同系统或权限边界下采集数据。
Microsoft 工具Microsoft Network Monitor、Microsoft Message Analyzer、Packet MonitorWindows 平台历史和内置诊断工具。
大规模索引与取证Arkime、NetworkMiner、Dshell、Impacket、NetSleuth对 pcap 做检索、取证、提取和事件响应。
流量可视化EtherApe、Ntop、RRDtool、在线 MSC chart generator从统计或图形角度观察网络。
协议/文件提取Chaosreader、Driftnet、Cookie Cadger、pcapdatacopy从 TCP 流、HTTP 或 pcap 中提取对象和内容。
安全与检测Snort、Prelude、p0f、HUNT、Ettercap入侵检测、被动指纹、嗅探或安全分析。
Wi-Fi / 硬件辅助Mojo Packets、PacketShark、SPAN Port Configurator无线 trace 分析、硬件 TAP 或交换机 SPAN 配置。
pcap 处理辅助joincap、pcap_diff、Cap'r Mak'r、packet-o-matic、ipsumdump合并、比较、生成或转换 pcap 数据。
在线解析器CloudShark、A-packets、HPD、online message parser上传或在线解析数据时必须注意隐私。

使用外部工具前的安全检查

  • 不要把含有账号、Cookie、Token、内部 IP、业务数据或客户数据的 pcap 上传到不可信在线服务。
  • 外部工具的解析结果要回到原始包、时间戳和字段验证,不能只看摘要图表。
  • 旧工具可能停止维护、依赖过时库,或不支持当前 pcapng 特性。
  • 在生产网络中使用嗅探、MITM、重放、DoS 生成器等工具前必须确认授权和影响范围。

来源边界

导入自 https://wiki.wireshark.org/Tools。原页面包含很长的工具清单和历史脚本链接;此中文页按任务和工具类型重组,保留主要线索,但不保证外部工具当前仍可用或安全。

相关 Wireshark Wiki 页面

网络分析技术档案