抓包文件怎么用Wireshark打开
本篇讲手机上抓的流量怎么导出成文件、五种导出模式各适合什么场景、解密过的流量在 Wireshark 里怎么配钥匙,以及抓出来的包有哪些天然偏差。相关文档:安卓手机抓包怎么看应用联网.md · HTTPS抓包解密怎么配.md
一、手机抓完,为什么去电脑看
手机上适合「发现」:哪个应用在联网、连去哪、量有多大。但要跟着一条 TCP 流看握手细节、按协议分层过滤、做跨连接的统计,电脑上的 Wireshark 顺手得多。好在「手机抓、电脑析」这条链路是现成的:手机端导出标准 PCAP 文件,电脑端直接打开,两边无缝衔接。
二、五种导出模式怎么选
以 PCAPdroid 为例,默认是不导出的——数据只在内存里分析,进程一停就没了。想留文件,先在开始前选好导出模式:
| 模式 | 拿到什么 | 适合 |
|---|---|---|
| 不导出 | 只在应用内看 | 临时瞄一眼 |
| PCAP 文件 | 存成本机 .pcap | 事后分析、存档(多数人的选择) |
| HTTP 服务器 | 局域网浏览器直接下载 | 不想插线、临时拉一份 |
| TCP 推流 | 实时推给电脑 | 边抓边看、不丢包 |
| UDP 推流 | 实时推给电脑 | 老方案,可能丢包,新用别选 |
一个容易踩的坑:选「存文件」时,要点停止抓包文件才算完整;HTTP 服务器模式同理,进度条停在某个百分比不动是流式传输的正常表现,回到手机点停止,下载才真正结束。另外别在公共 Wi-Fi 上开 HTTP 服务器模式——同一局域网的人都能下到这份流量。
三、在 Wireshark 里看解密内容
如果抓包时开了 TLS 解密(配置见HTTPS抓包解密怎么配.md),文件拿到电脑上还要给 Wireshark 一把钥匙:
- 停止抓包时,工具会在 pcap 文件旁边生成一个同名的 keylog 文件;
- Wireshark 里先到「首选项 → 协议 → TLS」填上这个 keylog 的路径,再打开 pcap 文件——顺序反了看不到明文。
想让每个包显示「是哪个应用发的」,可以在手机端设置里打开扩展选项,把应用信息写进每个包的附加数据,再装上项目提供的 Wireshark 插件,就能把应用名当列显示、当过滤条件。
四、抓出来的包有哪些天然偏差
免 Root 抓包是把流量引进本地虚拟网卡处理的,所以载荷是原样的,但包头层面会被改写:
- 进来的包带的是重新生成的 IP/TCP 头,只有目标地址和端口是真实的;
- 按连接转发,包的大小与线上原始大小对不上;
- 只记录本机主动发出的连接,别的设备连进来的不在文件里。
所以:看「谁连了谁、传了什么内容」完全没问题;要分析包长分布、时序、重传这类三四层细节,免 Root 的文件不适合下结论,得换 Root 抓包或直接在电脑上抓。
导出只是手段,目的是让数据落到顺手的工具里。还没装工具的,PCAPdroid 介绍站(pcapdroid.fewz.tech)里有功能总览、真实界面与安装文件资源入口;日常怎么把列表看明白,先读安卓手机抓包怎么看应用联网.md。