Appearance
Appearance
本页整理 Wireshark / TShark 相关工具、脚本、包装器和外部网络分析工具。它适合在“我要抓包、转换、裁剪、合并、批处理分析或读取第三方 trace”时快速判断工具方向。
| 任务 | 优先工具 | 说明 |
|---|---|---|
| 长时间稳定抓包 | dumpcap | Wireshark / TShark 底层抓包引擎,适合减少 GUI 干扰。 |
| 命令行分析抓包 | tshark | 适合批处理、自动化、服务器环境和字段导出。 |
| 查看抓包文件统计 | capinfos | 快速查看文件格式、包数、时间范围、链路层类型等。 |
| 合并多个抓包文件 | mergecap | 合并多个 capture file。 |
| 转换、裁剪或清洗抓包文件 | editcap | 适合切片、去重、转换格式等。 |
| 按时间戳重排抓包 | reordercap | 修正多源或异常时间顺序。 |
| 从十六进制文本生成 pcap | text2pcap | 把文本转储变成 Wireshark 可读取文件。 |
| 生成测试包 | randpkt | 用于测试 dissector 和工具链。 |
| 类型 | 适合场景 | 注意事项 |
|---|---|---|
| Wireshark 自带命令行工具 | 抓包、读文件、转换、合并、生成测试包 | 版本随 Wireshark 安装变化,应以当前 --help 为准。 |
| 脚本 | 自动化特定任务,例如 dumpcap 前端、RTP 转储、配置文件批量修改 | 很多脚本来自旧 Wiki,可能只适用于特定平台或旧版本。 |
| 包装器 | 给 tshark、dumpcap、text2pcap 或 sharkd 提供 GUI / Web / TUI 外壳 | 需确认当前维护状态和安全边界。 |
| 外部抓包/取证工具 | 补充 Wireshark 的采集、索引、可视化或取证能力 | 外部工具不等同于 Wireshark 官方支持。 |
| 工具 | 用途 | 常见用法 |
|---|---|---|
| capinfos | 读取捕获文件并输出统计信息 | 快速确认文件属性和时间范围。 |
| dumpcap | 专注捕获网络流量 | 适合长期捕获和后台抓包。 |
| editcap | 编辑、裁剪或转换捕获文件格式 | 截取时间窗口、包范围或转换格式。 |
| mergecap | 将多个捕获文件合并为一个 | 合并多段或多接口抓包。 |
| randpkt | 随机数据包生成器 | 测试 dissector 或处理链路。 |
| rawshark | 分析原始 libpcap 数据 | 偏底层和特殊输入场景。 |
| reordercap | 按时间戳重排捕获文件 | 处理包顺序异常。 |
| text2pcap | 从 ASCII 十六进制转储生成捕获文件 | 把日志中的 hex dump 转成 pcap。 |
| tshark | Wireshark 命令行版本 | 字段导出、批处理、服务器侧分析。 |
原页面列举了大量历史脚本。这里按用途重组,避免把长列表当作当前推荐清单。
| 脚本 | 用途 | 阅读边界 |
|---|---|---|
| dumpcap.bat | dumpcap.exe 的批处理前端,可保存设置、接收捕获事件通知并触发后续动作 | Windows / GPL;依赖 Handle.exe、mailsend 等外部工具。 |
| maxfiles.bat | 限制目录中文件数量或总磁盘空间 | 适合循环抓包目录清理思路。 |
| menushark | Bourne shell 菜单脚本,通过菜单生成 tshark 命令 | 适合学习 tshark 命令行。 |
| mpeg_dump | Lua 脚本,用于从网络捕获中转储 MPEG-2 transport stream | 面向特定媒体流场景。 |
| osXextraction | 从捕获文件中提取特定包类型的 macOS bash 脚本 | 可能也能改造到其他 Unix-like 环境。 |
| pdetipv4.py | 在二进制转储中检测 IPv4 packet headers | 原页面给出 GitHub 和讨论链接,需确认可用性。 |
| RtpDumpScript / RtpH263DumpScript | 转储 RTP 音频或 H.263 视频数据 | 面向 RTP 负载提取。 |
| tektronix2pcap | 将 Tektronix rf5 文件转换为 pcap | 原页面提醒当前 Wireshark 已可直接读取 rf5 二进制捕获。 |
| update-ws-profiles | 批量修改 Wireshark profile 中的字符串 | 适合配置迁移或批量替换。 |
| update_geoip.bat | 更新 MaxMind GeoIP 数据库文件 | 旧 GeoIP 流程可能已变化。 |
| 工具 | 用途 | 边界 |
|---|---|---|
| dumpcapui | 面向 dumpcap.exe 的 GUI 前端 | Windows;用于保存和复用 dumpcap 设置。 |
| Net::Sharktools | 从 Perl 使用 Wireshark 数据包解析引擎 | 历史线索,需确认维护状态。 |
| Packet Dump Decode (pdd) | 围绕 text2pcap 和 tshark,把 hexdump 解码成 XML | Linux / Win32;适合十六进制转储解码。 |
| Packet Hexdump Decoder (phd) | 基于 Web 的数据包十六进制转储解码工具 | 在线工具需注意隐私和敏感数据。 |
| Sharktools | 从 Matlab 和 Python 使用 Wireshark 解析引擎 | 历史项目线索。 |
| Webshark.io | 使用 sharkd 作为后端的 Web 界面 | 需确认部署安全和访问控制。 |
| Termshark | tshark 的终端用户界面 | Go 编写,支持多个平台。 |
这些工具与 Wireshark / TShark 互补,适合采集、索引、取证、协议重组、可视化或平台内置诊断。选择前先确认许可证、平台、维护状态和数据敏感性。
| 类型 | 代表工具 | 用途 |
|---|---|---|
| 专用抓包工具 | tcpdump / WinDump、snoop、RawCap、pktmon、netsh trace、netsniff-ng、multicap | 在不同系统或权限边界下采集数据。 |
| Microsoft 工具 | Microsoft Network Monitor、Microsoft Message Analyzer、Packet Monitor | Windows 平台历史和内置诊断工具。 |
| 大规模索引与取证 | Arkime、NetworkMiner、Dshell、Impacket、NetSleuth | 对 pcap 做检索、取证、提取和事件响应。 |
| 流量可视化 | EtherApe、Ntop、RRDtool、在线 MSC chart generator | 从统计或图形角度观察网络。 |
| 协议/文件提取 | Chaosreader、Driftnet、Cookie Cadger、pcapdatacopy | 从 TCP 流、HTTP 或 pcap 中提取对象和内容。 |
| 安全与检测 | Snort、Prelude、p0f、HUNT、Ettercap | 入侵检测、被动指纹、嗅探或安全分析。 |
| Wi-Fi / 硬件辅助 | Mojo Packets、PacketShark、SPAN Port Configurator | 无线 trace 分析、硬件 TAP 或交换机 SPAN 配置。 |
| pcap 处理辅助 | joincap、pcap_diff、Cap'r Mak'r、packet-o-matic、ipsumdump | 合并、比较、生成或转换 pcap 数据。 |
| 在线解析器 | CloudShark、A-packets、HPD、online message parser | 上传或在线解析数据时必须注意隐私。 |
导入自 https://wiki.wireshark.org/Tools。原页面包含很长的工具清单和历史脚本链接;此中文页按任务和工具类型重组,保留主要线索,但不保证外部工具当前仍可用或安全。