抓包装好后满屏英文,不用急着找”汉化包”——Wireshark 是遵循 GPL 的开源软件,官方安装包本身就内置中文语言包,设置里切换一下即可。它支持 Windows、macOS 和各大 Linux 发行版,官方稳定版已迭代到 4.6 系列。下文分三部分:中文界面设置、抓包入门步骤、常用过滤器速查。

中文界面设置步骤
不需要下载任何”中文版”安装包,官方多语言支持就在设置里。Windows 上的操作顺序如下:
- 打开 Wireshark,点击菜单 Edit → Preferences,快捷键 Ctrl+Shift+P;
- 在弹窗左侧列表选择 Appearance(外观);
- 右侧 Language 下拉框选择 Chinese;
- 点击 OK 确认,完全退出后重新打开,界面即切换为中文。
macOS 的入口位置不同:Preferences 不在 Edit 菜单里,而是点屏幕左上角的 Wireshark 菜单 → Settings(旧版本叫 Preferences),快捷键 Cmd+逗号,后续步骤与 Windows 相同。切换后个别菜单仍是英文属正常现象,部分组件的翻译覆盖不全,不影响功能。
需要批量部署时可以直接改配置文件:在用户配置目录的 preferences 文件里加一行 ui.language: zh_CN,重启生效,适合脚本化统一设置,命令行启动时也可以用 -o "ui.language:zh_CN" 临时指定,不改动持久配置。
顺带提醒一句:不要下载来历不明的”汉化版””破解版”。Wireshark 免费开源,不存在需要破解的版本;抓包工具握有系统底层权限,第三方修改包是木马捆绑的高发区。下载认准官方站点,安装前可用 SHA256 值校验文件完整性。
抓包入门五步
- 选择网卡:首页列表里挑有流量波动的那块网卡,波形跳动说明有数据经过;
- 开始捕获:双击网卡或点”开始”,抓包立即进行;
- 制造流量:在浏览器里访问目标网站,让关心的报文真的跑起来;
- 停止捕获:点红色停止按钮,避免捕获文件无限膨胀;
- 过滤分析:在过滤器栏输入条件,只看目标报文。
新手容易卡在权限这一步:Windows 安装时会连带安装 Npcap 驱动,装完才能看到网卡列表;macOS 需要运行安装包里的 ChmodBPF 脚本补权限;Linux 则把当前用户加入 wireshark 用户组,或临时用 sudo 运行。报文列表开始滚动,说明链路已经通了。
抓到包之后,先别急着逐条看。打开统计菜单里的”会话”和”协议分级”,几秒钟就能看出流量里什么协议占比高、和哪些地址来往频繁,排查方向往往在这一步就浮现了。分析完把报文存成 pcap 文件,既能留档复核,也能发给同事在另一台机器上继续分析——这也是抓包工作里协作最顺畅的一环。
常用过滤器速查
Wireshark 有两套互相独立的过滤器,务必分清:捕获过滤器用 BPF 语法,抓包前生效,能省内存,适合高流量环境下只抓目标流量;显示过滤器语法更丰富,对已抓到的报文筛选,日常使用频率高得多。拿不准时建议先全量抓、再用显示过滤器筛,避免捕获条件写错把目标流量直接漏掉。
| 需求 | 捕获过滤器(BPF) | 显示过滤器 |
|---|---|---|
| 只看 HTTP | tcp port 80 | http |
| 指定 IP | host 192.168.1.10 | ip.addr == 192.168.1.10 |
| 指定端口 | tcp port 443 | tcp.port == 443 |
| 只看 DNS | port 53 | dns |
| 排除某 IP | not host 10.0.0.5 | !(ip.addr == 10.0.0.5) |
| 组合条件 | host 1.2.3.4 and tcp port 80 | ip.addr == 1.2.3.4 and tcp.port == 80 |
# 显示过滤器组合示例:目标 IP 的 HTTP 请求,排除回环流量
http.request && ip.dst == 203.0.113.8 && !(ip.addr == 127.0.0.1)
输入过滤器时注意两点:字段名区分大小写,写错会标红;and、or、not 与 &&、||、! 等价,可混用。两套语法不能互换——捕获过滤器里写 ip.addr == 会直接报错,反之亦然,这是新手报错的高频原因。过滤器栏支持输入时自动补全,敲协议名前几个字母就能看到候选字段,比翻文档快。
另外,Wireshark 目前没有官方手机版,移动端抓包要换专用工具,或让电脑开热点、在电脑端分析流量。
还有两个高频小功能顺手记住:对着某条 TCP 报文右键”追踪流”,一次握手到断开的完整对话会拼成可读文本,排查接口问题比逐条翻报文省力得多;时间列默认显示相对捕获起点的秒数,调接口性能时比绝对时间直观。到这里,从装软件、切中文到抓包分析的完整链路就走通了。
常见问题(FAQ)
Q1:Wireshark 中文版和英文版是两个软件吗?
不是。同一个官方安装包内置多语言,切换设置即可,无需另装。
Q2:手机上能不能装 Wireshark?
官方没有 Android/iOS 版,移动端用专用抓包应用或电脑热点配合分析。
Q3:为什么我打开后抓不到任何包?
多是权限或驱动问题:确认 Npcap 已装、macOS 跑过 ChmodBPF、Linux 用户已入组。