【2026亲测】Wireshark安装教程 Windows系统|下载安装、Npcap配置及首次抓包
下载地址
https://www.wireshark.org/download/win64/

前言
Wireshark 是一款常用的网络协议分析工具,可以捕获并分析电脑上的网络数据包。
在日常开发和排查问题时,Wireshark 经常用于以下场景:
- 分析 HTTP、HTTPS、TCP、UDP、DNS 等网络请求
- 排查接口请求失败、连接超时、丢包和重传问题
- 分析局域网设备通信
- 抓取手机、蓝牙网关、物联网设备的网络请求
- 分析 WebSocket、MQTT、Modbus 等协议
- 查看 TCP 三次握手和四次挥手过程
- 定位客户端与服务端之间的网络故障
本文以 Windows 系统为例,完整介绍 Wireshark 的下载、安装、Npcap 配置以及第一次抓包的方法。
一、本文安装环境
本文对应的安装环境如下:
| 项目 | 环境 |
|---|---|
| 操作系统 | Windows 10 / Windows 11 |
| Wireshark 版本 | Wireshark 4.6.7 Stable |
| 系统架构 | Windows x64 |
| 抓包驱动 | Npcap |
| 安装方式 | 官方 EXE 安装包 |
截至 2026 年 8 月,Wireshark 官方稳定版本为 4.6.7,旧稳定版本为 4.4.17,4.7.2 属于开发版本,不建议普通用户用于生产环境。
Wireshark 版本会持续更新。即使你下载到的是 4.6.8、4.8.x 或更高版本,整体安装步骤通常也基本一致。
二、下载 Wireshark
2.1 进入官方网站
Wireshark 官方下载地址:
text
https://www.wireshark.org/download.html
建议从官方网站下载,不要随意使用来源不明的第三方安装包。
Wireshark 官方 Windows 安装包带有 Wireshark Foundation 的数字签名,可以在安装前通过文件属性检查数字签名。
截图建议:Wireshark 官方下载页面。
2.2 选择正确的安装包
在下载页面中,一般可以看到以下几个 Windows 版本:
text
Windows x64 Installer
Windows Arm64 Installer
Windows x64 PortableApps
普通 Intel 或 AMD 处理器的 Windows 电脑,选择:
text
Windows x64 Installer
对应的文件名类似:
text
Wireshark-4.6.7-x64.exe
不同安装包的区别如下:
| 安装包 | 适用场景 |
|---|---|
| Windows x64 Installer | Intel、AMD 处理器的普通 Windows 电脑 |
| Windows Arm64 Installer | 高通 Snapdragon 等 ARM Windows 设备 |
| Windows x64 PortableApps | 便携版本,不希望正常安装时使用 |
| Development Release | 开发测试版,不建议普通用户使用 |
大部分台式机、笔记本都应选择 Windows x64 Installer。
不知道电脑架构时,可以打开:
text
设置 → 系统 → 系统信息 → 系统类型
如果显示:
text
64 位操作系统,基于 x64 的处理器
就下载 x64 版本。
三、安装 Wireshark
3.1 运行安装程序
下载完成后,找到安装文件,例如:
text
Wireshark-4.6.7-x64.exe
右键安装程序,选择:
text
以管理员身份运行
如果 Windows 弹出用户账户控制提示,点击:
text
是
进入 Wireshark 安装向导。
截图建议:安装程序文件和"以管理员身份运行"菜单。
3.2 安装欢迎页面
进入安装向导后,可以看到 Wireshark Setup 页面。
点击:
text
Next
继续安装。
3.3 阅读许可证协议
进入 License Agreement 页面后,点击:
text
Noted
继续下一步。
不同版本按钮文字可能略有差异,只要接受或确认许可证即可。
3.4 选择安装组件
进入 Choose Components 页面后,会看到多个组件。
常见组件包括:
- Wireshark
- TShark
- Plugins
- Tools
- External Capture
- Androiddump
- Etwdump
- Sshdump
- Ciscodump
- UDPdump
其中:
Wireshark
图形化抓包和协议分析工具,是必须安装的核心组件。
TShark
Wireshark 的命令行版本,适合服务器、脚本和自动化分析,建议保留。
External Capture
提供扩展抓包接口,例如 Android 设备、SSH 远程设备或网络设备抓包。
官方安装说明中列出了 Wireshark、TShark 以及 Androiddump、Etwdump、Sshdump、Ciscodump 等扩展组件。普通用户保持默认选择即可。
推荐选择:
text
保持默认配置
然后点击:
text
Next
截图建议:Choose Components 组件选择页面。
3.5 创建快捷方式和文件关联
接下来进入 Additional Tasks 页面。
常见选项包括:
text
Wireshark Start Menu Item
Wireshark Desktop Icon
Associate trace file extensions with Wireshark
分别表示:
| 选项 | 作用 |
|---|---|
| Start Menu Item | 创建开始菜单快捷方式 |
| Desktop Icon | 创建桌面快捷方式 |
| Associate trace file extensions | 将 pcap、pcapng 等抓包文件关联到 Wireshark |
建议全部保留默认选项。
点击:
text
Next
3.6 选择安装目录
Wireshark 默认安装目录通常为:
text
C:\Program Files\Wireshark
官方文档中给出的 64 位 Windows 默认路径也是 C:\Program Files\Wireshark。
一般不需要修改安装路径,直接点击:
text
Next
也可以安装到其他磁盘,例如:
text
D:\Software\Wireshark
但建议目录中不要包含过于复杂的特殊字符。
四、安装 Npcap 抓包驱动
4.1 Npcap 是什么
安装过程中会出现 Npcap 安装选项。
Npcap 是 Windows 系统上的数据包捕获驱动。Wireshark 本身主要负责数据包展示和协议分析,而实时捕获网卡流量需要依赖 Npcap。
Wireshark 官方 Windows 安装包已经包含 Npcap。如果没有安装 Npcap,Wireshark仍然可以打开已有的 .pcap 或 .pcapng 文件,但无法正常捕获实时网络流量。
因此这里必须勾选:
text
Install Npcap
然后继续安装。
截图建议:Install Npcap 安装选项页面。
4.2 Npcap 安装选项如何选择
进入 Npcap 安装页面后,可能看到以下选项:
text
Restrict Npcap driver's access to Administrators only
Support raw 802.11 traffic (and monitor mode) for wireless adapters
Install Npcap in WinPcap API-compatible Mode
选项一:仅允许管理员访问 Npcap
text
Restrict Npcap driver's access to Administrators only
勾选后,只有管理员权限的程序才能使用 Npcap 抓包。
个人学习或开发电脑一般可以不勾选,否则每次抓包可能需要管理员权限。
公司安全环境可以根据安全策略勾选。
选项二:支持无线网卡监听模式
text
Support raw 802.11 traffic (and monitor mode) for wireless adapters
该选项主要用于捕获原始 802.11 无线帧,例如 Wi-Fi 管理帧、控制帧等。
需要注意,即使勾选该选项,也要求无线网卡和驱动支持 Monitor Mode,并不是所有 Windows 无线网卡都能使用。
普通 HTTP、TCP、UDP、DNS 抓包不需要勾选。
Npcap 官方说明显示,该选项会安装额外的无线过滤驱动,用于捕获原始 802.11 流量,但具体能力仍取决于无线网卡和驱动。
选项三:WinPcap 兼容模式
text
Install Npcap in WinPcap API-compatible Mode
该选项主要用于兼容依赖旧版 WinPcap 的软件。
只使用新版 Wireshark 时,保持安装程序默认配置即可。
WinPcap 已经停止维护,现代 Windows 系统应优先使用 Npcap。Wireshark 4.6 系列也已经明确不再支持 WinPcap。
推荐配置
普通用户可以按照下面的方式选择:
text
Restrict Npcap driver's access to Administrators only:不勾选
Support raw 802.11 traffic:不勾选
WinPcap API-compatible Mode:保持默认
设置完成后,点击:
text
Install
等待 Npcap 安装完成。
五、USBPcap 是否需要安装
部分 Wireshark 安装版本可能会提示安装 USBPcap。
USBPcap 主要用于捕获 Windows 电脑上的 USB 通信数据,例如:
- USB 串口设备
- USB HID 设备
- USB 打印机
- USB 蓝牙适配器
- USB 开发板
- USB 加密设备
- USB 外设通信协议
如果只是抓取普通网络请求,可以暂时不安装。
如果后续需要分析 USB 设备通信,可以安装 USBPcap。
需要注意:
text
USBPcap 抓取的是 USB 总线数据,不是普通网卡数据。
它和 Npcap 的用途不同。
六、完成 Wireshark 安装
Npcap 安装结束后,返回 Wireshark 安装向导。
继续点击:
text
Next
安装完成后点击:
text
Finish
如果安装程序提示重启电脑,建议保存工作后重启一次,尤其是在以下情况下:
- 之前安装过旧版 Npcap
- 之前安装过 WinPcap
- 更新过网卡驱动
- Wireshark 无法识别网卡
- Npcap 服务启动异常
官方文档也说明,更新或重新安装 Npcap 后,部分情况下可能需要重新启动电脑。
七、检查 Wireshark 是否安装成功
7.1 启动 Wireshark
双击桌面上的 Wireshark 图标。
也可以在 Windows 开始菜单中搜索:
text
Wireshark
成功启动后,首页应该能够看到网卡列表,例如:
text
以太网
WLAN
本地连接
Npcap Loopback Adapter
VPN
虚拟网卡
如果网卡旁边有实时波形变化,说明 Wireshark 已经检测到网络流量。
7.2 检查版本号
打开 Wireshark 后,点击:
text
Help → About Wireshark
在弹出的窗口中查看版本。
例如:
text
Wireshark 4.6.7
还可以查看:
- Qt 版本
- Npcap 版本
- 系统架构
- 插件目录
- 配置文件目录
7.3 使用命令检查版本
Wireshark 默认安装目录为:
text
C:\Program Files\Wireshark
打开 PowerShell,执行:
powershell
& "C:\Program Files\Wireshark\Wireshark.exe" --version
也可以检查 TShark:
powershell
& "C:\Program Files\Wireshark\tshark.exe" --version
如果成功输出版本信息,说明 Wireshark 和 TShark 已正确安装。
八、第一次使用 Wireshark 抓包
下面通过一个简单的 ping 测试验证抓包功能。
8.1 选择正在使用的网卡
打开 Wireshark 首页。
如果电脑通过 Wi-Fi 上网,选择:
text
WLAN
如果电脑通过网线上网,选择:
text
以太网
判断网卡最简单的方法是观察网卡后面的实时波形。
有明显流量波动的网卡,通常就是当前正在使用的网卡。
双击对应网卡,开始抓包。
8.2 执行 ping 命令
打开 CMD 或 PowerShell,执行:
powershell
ping www.baidu.com
也可以执行:
powershell
ping 8.8.8.8
此时 Wireshark 中会出现大量数据包。
8.3 使用过滤器查看 ICMP 数据包
在 Wireshark 顶部的显示过滤器输入框中输入:
text
icmp
按下 Enter。
如果能够看到 Echo request 和 Echo reply 数据包,说明 Wireshark 已经可以正常抓包。
截图建议:输入
icmp后显示 Ping 请求和响应的数据包列表。
8.4 停止抓包
点击左上角红色停止按钮,或者使用快捷键:
text
Ctrl + E
停止抓包后,可以点击:
text
File → Save As
将抓包结果保存为:
text
test.pcapng
pcapng 是 Wireshark 默认使用的抓包文件格式。
九、Wireshark 常用显示过滤器
Wireshark 顶部过滤框使用的是 Display Filter,也就是显示过滤器。
9.1 按协议过滤
只查看 TCP:
text
tcp
只查看 UDP:
text
udp
只查看 HTTP:
text
http
只查看 DNS:
text
dns
只查看 ICMP:
text
icmp
只查看 TLS:
text
tls
只查看 WebSocket:
text
websocket
9.2 按 IP 地址过滤
查看与指定 IP 有关的数据包:
text
ip.addr == 192.168.1.100
只查看目标 IP:
text
ip.dst == 192.168.1.100
只查看来源 IP:
text
ip.src == 192.168.1.100
排除指定 IP:
text
ip.addr != 192.168.1.100
9.3 按端口过滤
查看 80 端口:
text
tcp.port == 80
查看 443 端口:
text
tcp.port == 443
查看目标端口:
text
tcp.dstport == 8080
查看来源端口:
text
tcp.srcport == 8080
查看 UDP 端口:
text
udp.port == 53
9.4 多条件组合过滤
同时满足两个条件:
text
ip.addr == 192.168.1.100 && tcp.port == 8080
满足任意一个条件:
text
tcp.port == 80 || tcp.port == 443
排除某个协议:
text
!arp
同时排除 ARP 和 DNS:
text
!arp && !dns
9.5 查找 TCP 异常
查看 TCP 重传:
text
tcp.analysis.retransmission
查看快速重传:
text
tcp.analysis.fast_retransmission
查看重复确认:
text
tcp.analysis.duplicate_ack
查看零窗口:
text
tcp.analysis.zero_window
查看 TCP 重置:
text
tcp.flags.reset == 1
这些过滤条件在排查接口卡顿、网络超时和连接中断时非常有用。
十、常见安装问题
10.1 Wireshark 打开后没有网卡
可能原因:
- Npcap 没有安装
- Npcap 安装失败
- Npcap 服务没有启动
- Wireshark 权限不足
- 网卡驱动异常
- 安装了冲突版本的 WinPcap
- 安全软件拦截了抓包驱动
处理方法:
- 关闭 Wireshark。
- 重新运行 Wireshark 安装程序。
- 确认勾选
Install Npcap。 - 重新安装 Npcap。
- 重启电脑。
- 右键 Wireshark,选择"以管理员身份运行"。
还可以打开 PowerShell,检查 Npcap 服务:
powershell
Get-Service npcap
如果服务存在,可以尝试启动:
powershell
Start-Service npcap
部分版本的服务名称或工作方式可能不同,应以实际安装版本为准。
10.2 提示 Npcap 安装失败
可以依次尝试:
- 卸载旧版 WinPcap。
- 卸载旧版 Npcap。
- 重启电脑。
- 暂时退出可能拦截驱动安装的安全软件。
- 以管理员身份重新运行安装程序。
- 单独安装官方 Npcap。
- 再安装 Wireshark。
Windows 卸载入口:
text
设置 → 应用 → 已安装的应用
搜索:
text
Npcap
WinPcap
Wireshark
卸载旧版本后重新安装。
10.3 能打开抓包文件,但不能实时抓包
这种情况通常说明:
text
Wireshark 已安装,但 Npcap 没有正确安装。
因为 Wireshark 不依赖 Npcap 也能打开已有的 pcap 文件,但实时捕获网卡流量必须使用 Npcap。
重新安装 Npcap 后即可解决大部分问题。
10.4 抓不到浏览器的 HTTPS 明文内容
这是正常现象。
HTTPS 数据经过 TLS 加密,Wireshark 通常只能直接看到:
- 源 IP 和目标 IP
- 源端口和目标端口
- TLS 握手
- 证书信息
- 数据包长度
- 请求时间
- TCP 重传
- 连接建立和关闭过程
不能直接看到加密后的请求参数和响应正文。
如果需要分析 HTTPS 明文,可以使用以下方式:
- 浏览器开发者工具 Network
- Charles
- Fiddler
- mitmproxy
- 配置浏览器
SSLKEYLOGFILE - 在有授权的测试环境中配置 TLS 密钥日志
不得对未经授权的设备、账号或网络进行中间人抓包。
10.5 抓不到 localhost 请求
Windows 本机回环请求可能经过 Loopback 接口。
在 Wireshark 首页选择类似以下接口:
text
Adapter for loopback capture
Npcap Loopback Adapter
然后使用过滤器:
text
ip.addr == 127.0.0.1
或者:
text
tcp.port == 8080
即可分析本机服务之间的通信。
10.6 无线网卡抓不到其他设备流量
普通 Windows 无线网卡默认工作在 Managed Mode,也就是普通联网模式。
这种模式下一般只能看到:
- 本机发送的数据
- 本机接收的数据
- 部分广播和组播数据
不能直接看到同一 Wi-Fi 下所有设备的完整流量。
如果需要捕获其他设备流量,通常需要:
- 支持 Monitor Mode 的无线网卡
- 支持监听模式的驱动
- 路由器端口镜像
- 交换机端口镜像
- 网关代理
- 在目标设备上直接抓包
- 使用专用网络 TAP 设备
仅在自己拥有或明确获得授权的网络中进行抓包。
十一、Wireshark 静默安装说明
Wireshark 安装程序支持 /S 参数进行静默安装,例如:
powershell
.\Wireshark-4.6.7-x64.exe /S
创建桌面图标:
powershell
.\Wireshark-4.6.7-x64.exe /S /desktopicon=yes
指定安装目录:
powershell
.\Wireshark-4.6.7-x64.exe /S /desktopicon=yes /D=C:\Program Files\Wireshark
需要特别注意:
text
Wireshark 使用 /S 静默安装时,不会自动安装 Npcap。
这是官方文档明确说明的行为。
因此,新手建议使用图形化安装方式。企业批量部署时,需要单独规划 Npcap 的安装和许可证问题。
十二、卸载 Wireshark
打开:
text
设置 → 应用 → 已安装的应用
找到:
text
Wireshark
点击卸载。
Wireshark 卸载程序默认可能会保留:
- 用户配置
- 抓包配置
- Npcap
- 部分个人设置
Npcap 可能被其他网络工具使用,因此 Wireshark 卸载时不会强制删除 Npcap。需要彻底删除时,可以单独卸载:
text
Npcap
但卸载 Npcap 后,Wireshark 将无法进行实时抓包。
十三、安装结果总结
Windows 系统安装 Wireshark 的核心步骤如下:
text
1. 进入 Wireshark 官方网站
2. 下载 Windows x64 Installer
3. 运行 Wireshark 安装程序
4. 安装组件保持默认
5. 勾选并安装 Npcap
6. 完成安装并启动 Wireshark
7. 选择当前使用的网卡
8. 使用 ping 和 icmp 过滤器验证抓包
其中最容易遗漏的一步是:
text
必须安装 Npcap。
如果没有 Npcap,Wireshark 可以分析已有的抓包文件,但不能正常捕获 Windows 网卡上的实时数据。
安装完成后,可以先掌握以下几个常用过滤器:
text
tcp
udp
http
dns
icmp
tls
ip.addr == 目标IP
tcp.port == 目标端口
tcp.analysis.retransmission
掌握安装、网卡选择和基础过滤器后,就可以进一步学习 HTTP 请求分析、TCP 握手、TLS、WebSocket、MQTT、手机抓包和物联网设备通信分析。
参考资料
Wireshark 官方下载页面:
text
https://www.wireshark.org/download.html
Wireshark Windows 安装说明:
text
https://www.wireshark.org/docs/wsug_html_chunked/ChBuildInstallWinInstall.html
Npcap 官方文档:
text
https://npcap.com/guide/npcap-users-guide.html
文章标签
text
Wireshark
Windows
抓包工具
Npcap
网络协议
网络安全
HTTP抓包
TCP抓包
软件安装
CSDN 文章摘要
本文详细介绍 2026 年 Windows 系统安装 Wireshark 的完整流程,包括 Wireshark 官方下载、x64 和 ARM64 版本选择、安装组件配置、Npcap 抓包驱动安装、第一次 ICMP 抓包测试、常用显示过滤器以及无网卡、Npcap 安装失败、HTTPS 无法查看明文等常见问题的解决方法。