【2026亲测】Wireshark安装教程 Windows系统|下载安装、Npcap配置及首次抓包

【2026亲测】Wireshark安装教程 Windows系统|下载安装、Npcap配置及首次抓包

下载地址

​​https://www.wireshark.org/download/win64/

前言

Wireshark 是一款常用的网络协议分析工具,可以捕获并分析电脑上的网络数据包。

在日常开发和排查问题时,Wireshark 经常用于以下场景:

  • 分析 HTTP、HTTPS、TCP、UDP、DNS 等网络请求
  • 排查接口请求失败、连接超时、丢包和重传问题
  • 分析局域网设备通信
  • 抓取手机、蓝牙网关、物联网设备的网络请求
  • 分析 WebSocket、MQTT、Modbus 等协议
  • 查看 TCP 三次握手和四次挥手过程
  • 定位客户端与服务端之间的网络故障

本文以 Windows 系统为例,完整介绍 Wireshark 的下载、安装、Npcap 配置以及第一次抓包的方法。


一、本文安装环境

本文对应的安装环境如下:

项目 环境
操作系统 Windows 10 / Windows 11
Wireshark 版本 Wireshark 4.6.7 Stable
系统架构 Windows x64
抓包驱动 Npcap
安装方式 官方 EXE 安装包

截至 2026 年 8 月,Wireshark 官方稳定版本为 4.6.7,旧稳定版本为 4.4.17,4.7.2 属于开发版本,不建议普通用户用于生产环境。

Wireshark 版本会持续更新。即使你下载到的是 4.6.8、4.8.x 或更高版本,整体安装步骤通常也基本一致。


二、下载 Wireshark

2.1 进入官方网站

Wireshark 官方下载地址:

text 复制代码
https://www.wireshark.org/download.html

建议从官方网站下载,不要随意使用来源不明的第三方安装包。

Wireshark 官方 Windows 安装包带有 Wireshark Foundation 的数字签名,可以在安装前通过文件属性检查数字签名。

截图建议:Wireshark 官方下载页面。


2.2 选择正确的安装包

在下载页面中,一般可以看到以下几个 Windows 版本:

text 复制代码
Windows x64 Installer
Windows Arm64 Installer
Windows x64 PortableApps

普通 Intel 或 AMD 处理器的 Windows 电脑,选择:

text 复制代码
Windows x64 Installer

对应的文件名类似:

text 复制代码
Wireshark-4.6.7-x64.exe

不同安装包的区别如下:

安装包 适用场景
Windows x64 Installer Intel、AMD 处理器的普通 Windows 电脑
Windows Arm64 Installer 高通 Snapdragon 等 ARM Windows 设备
Windows x64 PortableApps 便携版本,不希望正常安装时使用
Development Release 开发测试版,不建议普通用户使用

大部分台式机、笔记本都应选择 Windows x64 Installer

不知道电脑架构时,可以打开:

text 复制代码
设置 → 系统 → 系统信息 → 系统类型

如果显示:

text 复制代码
64 位操作系统,基于 x64 的处理器

就下载 x64 版本。


三、安装 Wireshark

3.1 运行安装程序

下载完成后,找到安装文件,例如:

text 复制代码
Wireshark-4.6.7-x64.exe

右键安装程序,选择:

text 复制代码
以管理员身份运行

如果 Windows 弹出用户账户控制提示,点击:

text 复制代码

进入 Wireshark 安装向导。

截图建议:安装程序文件和"以管理员身份运行"菜单。


3.2 安装欢迎页面

进入安装向导后,可以看到 Wireshark Setup 页面。

点击:

text 复制代码
Next

继续安装。


3.3 阅读许可证协议

进入 License Agreement 页面后,点击:

text 复制代码
Noted

继续下一步。

不同版本按钮文字可能略有差异,只要接受或确认许可证即可。


3.4 选择安装组件

进入 Choose Components 页面后,会看到多个组件。

常见组件包括:

  • Wireshark
  • TShark
  • Plugins
  • Tools
  • External Capture
  • Androiddump
  • Etwdump
  • Sshdump
  • Ciscodump
  • UDPdump

其中:

Wireshark

图形化抓包和协议分析工具,是必须安装的核心组件。

TShark

Wireshark 的命令行版本,适合服务器、脚本和自动化分析,建议保留。

External Capture

提供扩展抓包接口,例如 Android 设备、SSH 远程设备或网络设备抓包。

官方安装说明中列出了 Wireshark、TShark 以及 Androiddump、Etwdump、Sshdump、Ciscodump 等扩展组件。普通用户保持默认选择即可。

推荐选择:

text 复制代码
保持默认配置

然后点击:

text 复制代码
Next

截图建议:Choose Components 组件选择页面。


3.5 创建快捷方式和文件关联

接下来进入 Additional Tasks 页面。

常见选项包括:

text 复制代码
Wireshark Start Menu Item
Wireshark Desktop Icon
Associate trace file extensions with Wireshark

分别表示:

选项 作用
Start Menu Item 创建开始菜单快捷方式
Desktop Icon 创建桌面快捷方式
Associate trace file extensions 将 pcap、pcapng 等抓包文件关联到 Wireshark

建议全部保留默认选项。

点击:

text 复制代码
Next

3.6 选择安装目录

Wireshark 默认安装目录通常为:

text 复制代码
C:\Program Files\Wireshark

官方文档中给出的 64 位 Windows 默认路径也是 C:\Program Files\Wireshark

一般不需要修改安装路径,直接点击:

text 复制代码
Next

也可以安装到其他磁盘,例如:

text 复制代码
D:\Software\Wireshark

但建议目录中不要包含过于复杂的特殊字符。


四、安装 Npcap 抓包驱动

4.1 Npcap 是什么

安装过程中会出现 Npcap 安装选项。

Npcap 是 Windows 系统上的数据包捕获驱动。Wireshark 本身主要负责数据包展示和协议分析,而实时捕获网卡流量需要依赖 Npcap。

Wireshark 官方 Windows 安装包已经包含 Npcap。如果没有安装 Npcap,Wireshark仍然可以打开已有的 .pcap.pcapng 文件,但无法正常捕获实时网络流量。

因此这里必须勾选:

text 复制代码
Install Npcap

然后继续安装。

截图建议:Install Npcap 安装选项页面。


4.2 Npcap 安装选项如何选择

进入 Npcap 安装页面后,可能看到以下选项:

text 复制代码
Restrict Npcap driver's access to Administrators only

Support raw 802.11 traffic (and monitor mode) for wireless adapters

Install Npcap in WinPcap API-compatible Mode
选项一:仅允许管理员访问 Npcap
text 复制代码
Restrict Npcap driver's access to Administrators only

勾选后,只有管理员权限的程序才能使用 Npcap 抓包。

个人学习或开发电脑一般可以不勾选,否则每次抓包可能需要管理员权限。

公司安全环境可以根据安全策略勾选。

选项二:支持无线网卡监听模式
text 复制代码
Support raw 802.11 traffic (and monitor mode) for wireless adapters

该选项主要用于捕获原始 802.11 无线帧,例如 Wi-Fi 管理帧、控制帧等。

需要注意,即使勾选该选项,也要求无线网卡和驱动支持 Monitor Mode,并不是所有 Windows 无线网卡都能使用。

普通 HTTP、TCP、UDP、DNS 抓包不需要勾选。

Npcap 官方说明显示,该选项会安装额外的无线过滤驱动,用于捕获原始 802.11 流量,但具体能力仍取决于无线网卡和驱动。

选项三:WinPcap 兼容模式
text 复制代码
Install Npcap in WinPcap API-compatible Mode

该选项主要用于兼容依赖旧版 WinPcap 的软件。

只使用新版 Wireshark 时,保持安装程序默认配置即可。

WinPcap 已经停止维护,现代 Windows 系统应优先使用 Npcap。Wireshark 4.6 系列也已经明确不再支持 WinPcap。

推荐配置

普通用户可以按照下面的方式选择:

text 复制代码
Restrict Npcap driver's access to Administrators only:不勾选

Support raw 802.11 traffic:不勾选

WinPcap API-compatible Mode:保持默认

设置完成后,点击:

text 复制代码
Install

等待 Npcap 安装完成。


五、USBPcap 是否需要安装

部分 Wireshark 安装版本可能会提示安装 USBPcap。

USBPcap 主要用于捕获 Windows 电脑上的 USB 通信数据,例如:

  • USB 串口设备
  • USB HID 设备
  • USB 打印机
  • USB 蓝牙适配器
  • USB 开发板
  • USB 加密设备
  • USB 外设通信协议

如果只是抓取普通网络请求,可以暂时不安装。

如果后续需要分析 USB 设备通信,可以安装 USBPcap。

需要注意:

text 复制代码
USBPcap 抓取的是 USB 总线数据,不是普通网卡数据。

它和 Npcap 的用途不同。


六、完成 Wireshark 安装

Npcap 安装结束后,返回 Wireshark 安装向导。

继续点击:

text 复制代码
Next

安装完成后点击:

text 复制代码
Finish

如果安装程序提示重启电脑,建议保存工作后重启一次,尤其是在以下情况下:

  • 之前安装过旧版 Npcap
  • 之前安装过 WinPcap
  • 更新过网卡驱动
  • Wireshark 无法识别网卡
  • Npcap 服务启动异常

官方文档也说明,更新或重新安装 Npcap 后,部分情况下可能需要重新启动电脑。


七、检查 Wireshark 是否安装成功

7.1 启动 Wireshark

双击桌面上的 Wireshark 图标。

也可以在 Windows 开始菜单中搜索:

text 复制代码
Wireshark

成功启动后,首页应该能够看到网卡列表,例如:

text 复制代码
以太网
WLAN
本地连接
Npcap Loopback Adapter
VPN
虚拟网卡

如果网卡旁边有实时波形变化,说明 Wireshark 已经检测到网络流量。


7.2 检查版本号

打开 Wireshark 后,点击:

text 复制代码
Help → About Wireshark

在弹出的窗口中查看版本。

例如:

text 复制代码
Wireshark 4.6.7

还可以查看:

  • Qt 版本
  • Npcap 版本
  • 系统架构
  • 插件目录
  • 配置文件目录

7.3 使用命令检查版本

Wireshark 默认安装目录为:

text 复制代码
C:\Program Files\Wireshark

打开 PowerShell,执行:

powershell 复制代码
& "C:\Program Files\Wireshark\Wireshark.exe" --version

也可以检查 TShark:

powershell 复制代码
& "C:\Program Files\Wireshark\tshark.exe" --version

如果成功输出版本信息,说明 Wireshark 和 TShark 已正确安装。


八、第一次使用 Wireshark 抓包

下面通过一个简单的 ping 测试验证抓包功能。

8.1 选择正在使用的网卡

打开 Wireshark 首页。

如果电脑通过 Wi-Fi 上网,选择:

text 复制代码
WLAN

如果电脑通过网线上网,选择:

text 复制代码
以太网

判断网卡最简单的方法是观察网卡后面的实时波形。

有明显流量波动的网卡,通常就是当前正在使用的网卡。

双击对应网卡,开始抓包。


8.2 执行 ping 命令

打开 CMD 或 PowerShell,执行:

powershell 复制代码
ping www.baidu.com

也可以执行:

powershell 复制代码
ping 8.8.8.8

此时 Wireshark 中会出现大量数据包。


8.3 使用过滤器查看 ICMP 数据包

在 Wireshark 顶部的显示过滤器输入框中输入:

text 复制代码
icmp

按下 Enter。

如果能够看到 Echo request 和 Echo reply 数据包,说明 Wireshark 已经可以正常抓包。

截图建议:输入 icmp 后显示 Ping 请求和响应的数据包列表。


8.4 停止抓包

点击左上角红色停止按钮,或者使用快捷键:

text 复制代码
Ctrl + E

停止抓包后,可以点击:

text 复制代码
File → Save As

将抓包结果保存为:

text 复制代码
test.pcapng

pcapng 是 Wireshark 默认使用的抓包文件格式。


九、Wireshark 常用显示过滤器

Wireshark 顶部过滤框使用的是 Display Filter,也就是显示过滤器。

9.1 按协议过滤

只查看 TCP:

text 复制代码
tcp

只查看 UDP:

text 复制代码
udp

只查看 HTTP:

text 复制代码
http

只查看 DNS:

text 复制代码
dns

只查看 ICMP:

text 复制代码
icmp

只查看 TLS:

text 复制代码
tls

只查看 WebSocket:

text 复制代码
websocket

9.2 按 IP 地址过滤

查看与指定 IP 有关的数据包:

text 复制代码
ip.addr == 192.168.1.100

只查看目标 IP:

text 复制代码
ip.dst == 192.168.1.100

只查看来源 IP:

text 复制代码
ip.src == 192.168.1.100

排除指定 IP:

text 复制代码
ip.addr != 192.168.1.100

9.3 按端口过滤

查看 80 端口:

text 复制代码
tcp.port == 80

查看 443 端口:

text 复制代码
tcp.port == 443

查看目标端口:

text 复制代码
tcp.dstport == 8080

查看来源端口:

text 复制代码
tcp.srcport == 8080

查看 UDP 端口:

text 复制代码
udp.port == 53

9.4 多条件组合过滤

同时满足两个条件:

text 复制代码
ip.addr == 192.168.1.100 && tcp.port == 8080

满足任意一个条件:

text 复制代码
tcp.port == 80 || tcp.port == 443

排除某个协议:

text 复制代码
!arp

同时排除 ARP 和 DNS:

text 复制代码
!arp && !dns

9.5 查找 TCP 异常

查看 TCP 重传:

text 复制代码
tcp.analysis.retransmission

查看快速重传:

text 复制代码
tcp.analysis.fast_retransmission

查看重复确认:

text 复制代码
tcp.analysis.duplicate_ack

查看零窗口:

text 复制代码
tcp.analysis.zero_window

查看 TCP 重置:

text 复制代码
tcp.flags.reset == 1

这些过滤条件在排查接口卡顿、网络超时和连接中断时非常有用。


十、常见安装问题

10.1 Wireshark 打开后没有网卡

可能原因:

  • Npcap 没有安装
  • Npcap 安装失败
  • Npcap 服务没有启动
  • Wireshark 权限不足
  • 网卡驱动异常
  • 安装了冲突版本的 WinPcap
  • 安全软件拦截了抓包驱动

处理方法:

  1. 关闭 Wireshark。
  2. 重新运行 Wireshark 安装程序。
  3. 确认勾选 Install Npcap
  4. 重新安装 Npcap。
  5. 重启电脑。
  6. 右键 Wireshark,选择"以管理员身份运行"。

还可以打开 PowerShell,检查 Npcap 服务:

powershell 复制代码
Get-Service npcap

如果服务存在,可以尝试启动:

powershell 复制代码
Start-Service npcap

部分版本的服务名称或工作方式可能不同,应以实际安装版本为准。


10.2 提示 Npcap 安装失败

可以依次尝试:

  1. 卸载旧版 WinPcap。
  2. 卸载旧版 Npcap。
  3. 重启电脑。
  4. 暂时退出可能拦截驱动安装的安全软件。
  5. 以管理员身份重新运行安装程序。
  6. 单独安装官方 Npcap。
  7. 再安装 Wireshark。

Windows 卸载入口:

text 复制代码
设置 → 应用 → 已安装的应用

搜索:

text 复制代码
Npcap
WinPcap
Wireshark

卸载旧版本后重新安装。


10.3 能打开抓包文件,但不能实时抓包

这种情况通常说明:

text 复制代码
Wireshark 已安装,但 Npcap 没有正确安装。

因为 Wireshark 不依赖 Npcap 也能打开已有的 pcap 文件,但实时捕获网卡流量必须使用 Npcap。

重新安装 Npcap 后即可解决大部分问题。


10.4 抓不到浏览器的 HTTPS 明文内容

这是正常现象。

HTTPS 数据经过 TLS 加密,Wireshark 通常只能直接看到:

  • 源 IP 和目标 IP
  • 源端口和目标端口
  • TLS 握手
  • 证书信息
  • 数据包长度
  • 请求时间
  • TCP 重传
  • 连接建立和关闭过程

不能直接看到加密后的请求参数和响应正文。

如果需要分析 HTTPS 明文,可以使用以下方式:

  • 浏览器开发者工具 Network
  • Charles
  • Fiddler
  • mitmproxy
  • 配置浏览器 SSLKEYLOGFILE
  • 在有授权的测试环境中配置 TLS 密钥日志

不得对未经授权的设备、账号或网络进行中间人抓包。


10.5 抓不到 localhost 请求

Windows 本机回环请求可能经过 Loopback 接口。

在 Wireshark 首页选择类似以下接口:

text 复制代码
Adapter for loopback capture
Npcap Loopback Adapter

然后使用过滤器:

text 复制代码
ip.addr == 127.0.0.1

或者:

text 复制代码
tcp.port == 8080

即可分析本机服务之间的通信。


10.6 无线网卡抓不到其他设备流量

普通 Windows 无线网卡默认工作在 Managed Mode,也就是普通联网模式。

这种模式下一般只能看到:

  • 本机发送的数据
  • 本机接收的数据
  • 部分广播和组播数据

不能直接看到同一 Wi-Fi 下所有设备的完整流量。

如果需要捕获其他设备流量,通常需要:

  • 支持 Monitor Mode 的无线网卡
  • 支持监听模式的驱动
  • 路由器端口镜像
  • 交换机端口镜像
  • 网关代理
  • 在目标设备上直接抓包
  • 使用专用网络 TAP 设备

仅在自己拥有或明确获得授权的网络中进行抓包。


十一、Wireshark 静默安装说明

Wireshark 安装程序支持 /S 参数进行静默安装,例如:

powershell 复制代码
.\Wireshark-4.6.7-x64.exe /S

创建桌面图标:

powershell 复制代码
.\Wireshark-4.6.7-x64.exe /S /desktopicon=yes

指定安装目录:

powershell 复制代码
.\Wireshark-4.6.7-x64.exe /S /desktopicon=yes /D=C:\Program Files\Wireshark

需要特别注意:

text 复制代码
Wireshark 使用 /S 静默安装时,不会自动安装 Npcap。

这是官方文档明确说明的行为。

因此,新手建议使用图形化安装方式。企业批量部署时,需要单独规划 Npcap 的安装和许可证问题。


十二、卸载 Wireshark

打开:

text 复制代码
设置 → 应用 → 已安装的应用

找到:

text 复制代码
Wireshark

点击卸载。

Wireshark 卸载程序默认可能会保留:

  • 用户配置
  • 抓包配置
  • Npcap
  • 部分个人设置

Npcap 可能被其他网络工具使用,因此 Wireshark 卸载时不会强制删除 Npcap。需要彻底删除时,可以单独卸载:

text 复制代码
Npcap

但卸载 Npcap 后,Wireshark 将无法进行实时抓包。


十三、安装结果总结

Windows 系统安装 Wireshark 的核心步骤如下:

text 复制代码
1. 进入 Wireshark 官方网站
2. 下载 Windows x64 Installer
3. 运行 Wireshark 安装程序
4. 安装组件保持默认
5. 勾选并安装 Npcap
6. 完成安装并启动 Wireshark
7. 选择当前使用的网卡
8. 使用 ping 和 icmp 过滤器验证抓包

其中最容易遗漏的一步是:

text 复制代码
必须安装 Npcap。

如果没有 Npcap,Wireshark 可以分析已有的抓包文件,但不能正常捕获 Windows 网卡上的实时数据。

安装完成后,可以先掌握以下几个常用过滤器:

text 复制代码
tcp
udp
http
dns
icmp
tls
ip.addr == 目标IP
tcp.port == 目标端口
tcp.analysis.retransmission

掌握安装、网卡选择和基础过滤器后,就可以进一步学习 HTTP 请求分析、TCP 握手、TLS、WebSocket、MQTT、手机抓包和物联网设备通信分析。


参考资料

Wireshark 官方下载页面:

text 复制代码
https://www.wireshark.org/download.html

Wireshark Windows 安装说明:

text 复制代码
https://www.wireshark.org/docs/wsug_html_chunked/ChBuildInstallWinInstall.html

Npcap 官方文档:

text 复制代码
https://npcap.com/guide/npcap-users-guide.html

文章标签

text 复制代码
Wireshark
Windows
抓包工具
Npcap
网络协议
网络安全
HTTP抓包
TCP抓包
软件安装

CSDN 文章摘要

本文详细介绍 2026 年 Windows 系统安装 Wireshark 的完整流程,包括 Wireshark 官方下载、x64 和 ARM64 版本选择、安装组件配置、Npcap 抓包驱动安装、第一次 ICMP 抓包测试、常用显示过滤器以及无网卡、Npcap 安装失败、HTTPS 无法查看明文等常见问题的解决方法。

相关推荐
Hy行者勇哥3 小时前
Coze【软件测试助手】Skill 完整搭建实操指南
测试工具
sg_knight3 小时前
Codex CLI 安装全攻略:macOS / Linux / Windows(WSL2)三端实战
linux·windows·macos·openai·ai编程·coding·codex
趣味科技1 天前
记录修复EAGET忆捷移动硬盘损坏
windows·数据分析·硬件工程
我命由我123451 天前
Java 开发 - List subList 方法
java·windows·操作系统·list·intellij-idea·idea·intellij idea
吃辣我第一1 天前
监听SHP目录自动注册SuperMap iServer地图服务(Windows版)
windows·iserver·shapefile
程序员老陆1 天前
FFmpeg6 在 Windows 打开麦克风并录成 PCM:不走 Qt Multimedia,也不碰 WASAPI
windows·ffmpeg·音视频·pcm
chushiyunen1 天前
神雕武功排名
windows
酩酊仙人1 天前
Windows Server部署django
windows·django·sqlite
蓝斯4972 天前
从.到实现一个Windows上的虚拟hid键盘设备
windows·单片机·计算机外设