安卓手机抓包怎么看应用联网
本篇讲怎么在不开 Root 的前提下看清一台安卓手机里每个应用的联网行为:抓包工具的工作原理、一条连接里能读出什么、怎么把海量噪声滤干净,以及两种「看着像故障」的正常现象。相关文档:HTTPS抓包解密怎么配.md · 抓包文件怎么用Wireshark打开.md
一、系统流量统计为什么不够用
安卓自带的流量统计能告诉你「这个应用这个月用了 800 MB」,但回答不了更具体的问题:它连的是哪个域名?多久连一次?传的内容有多大?是它自己连的,还是系统组件代连的?
要看清这些,就得抓包。手机抓包工具里有一条成熟的免 Root 路线——以 PCAPdroid 为例,它通过安卓系统的 VpnService 接口在本机建一条虚拟网卡,把设备上所有出站连接引过来逐条登记。整个过程不刷机、不改系统分区,数据也只在手机本地处理,不存在远程服务器经手这一说。
二、一条连接里能读出什么
抓包跑起来后,主列表一行一条连接,字段从左到右依次是:
- 归属应用——哪 个 App 发起的连接,一眼定主人;
- 协议 + 端口——TCP 还是 UDP、走哪个端口,由分析数据包得出;
- 目标域名或 IP——有 SNI 或 DNS 查询记录时显示域名,否则只剩裸 IP;
- 状态——连接还开着、正常关闭、出错还是不可达;
- 流量计数与最近时间——这条连接收发了多少、最后一个包什么时候。
点开任意一行进详情页,信息更多:IP 归属国家与 ASN(离线库查的,查询过程不联网)、首末出现时间、载荷原文(十六进制与文本对照)。明文 HTTP 连接还能看到完整 URL 与请求响应内容。
三、把噪声一层层滤掉
一次抓包动辄几百上千行,真正想看的往往就几条。这套工具有四层过滤手段,按场景组合:
- 长按过滤——在列表里长按某条连接,直接选「只看这一类」,最快;
- 搜索栏——按 IP、域名、协议、应用名搜,适合心里已有目标的排查;
- 隐藏连接名单——把天天连、又不关心的后台心跳加进名单(持久保存),剩下的全是新面孔;
- 应用过滤器——开始抓包前设好,只让目标应用的流量进来,其他应用根本不参与。
生效的过滤条件会以小标签排在列表上方,点标签即撤。如果发现「列表突然空了」,先看这里,九成是过滤条件还挂着。
四、两种「看着像故障」的正常现象
- 满屏问号 unknown——系统级连接(比如 netd 发起的)解析不到归属应用,显示问号图标属正常,不影响其余行;
- 大量 10.215.173.1——这是抓包工具自己虚拟网卡的地址,所有连接经它转发后源地址都是它,不是你的局域网 IP,更不用去路由器上找这台机器。
五、从看见到深入
列表只能回答「谁连了谁」。想看加密连接里传了什么,要配解密,做法在HTTPS抓包解密怎么配.md;想把整段流量拿到电脑上用专业工具细看,走导出路线,见抓包文件怎么用Wireshark打开.md。
工具的功能总览、真实界面截图与安装文件资源入口,见 PCAPdroid 介绍站。