软件使用手册合辑

抓包文件怎么用Wireshark打开

本篇讲手机上抓的流量怎么导出成文件、五种导出模式各适合什么场景、解密过的流量在 Wireshark 里怎么配钥匙,以及抓出来的包有哪些天然偏差。相关文档:安卓手机抓包怎么看应用联网.md · HTTPS抓包解密怎么配.md


一、手机抓完,为什么去电脑看

手机上适合「发现」:哪个应用在联网、连去哪、量有多大。但要跟着一条 TCP 流看握手细节、按协议分层过滤、做跨连接的统计,电脑上的 Wireshark 顺手得多。好在「手机抓、电脑析」这条链路是现成的:手机端导出标准 PCAP 文件,电脑端直接打开,两边无缝衔接。

二、五种导出模式怎么选

以 PCAPdroid 为例,默认是不导出的——数据只在内存里分析,进程一停就没了。想留文件,先在开始前选好导出模式:

模式拿到什么适合
不导出只在应用内看临时瞄一眼
PCAP 文件存成本机 .pcap事后分析、存档(多数人的选择)
HTTP 服务器局域网浏览器直接下载不想插线、临时拉一份
TCP 推流实时推给电脑边抓边看、不丢包
UDP 推流实时推给电脑老方案,可能丢包,新用别选

一个容易踩的坑:选「存文件」时,要点停止抓包文件才算完整;HTTP 服务器模式同理,进度条停在某个百分比不动是流式传输的正常表现,回到手机点停止,下载才真正结束。另外别在公共 Wi-Fi 上开 HTTP 服务器模式——同一局域网的人都能下到这份流量。

三、在 Wireshark 里看解密内容

如果抓包时开了 TLS 解密(配置见HTTPS抓包解密怎么配.md),文件拿到电脑上还要给 Wireshark 一把钥匙:

想让每个包显示「是哪个应用发的」,可以在手机端设置里打开扩展选项,把应用信息写进每个包的附加数据,再装上项目提供的 Wireshark 插件,就能把应用名当列显示、当过滤条件。

四、抓出来的包有哪些天然偏差

免 Root 抓包是把流量引进本地虚拟网卡处理的,所以载荷是原样的,但包头层面会被改写:

所以:看「谁连了谁、传了什么内容」完全没问题;要分析包长分布、时序、重传这类三四层细节,免 Root 的文件不适合下结论,得换 Root 抓包或直接在电脑上抓。

导出只是手段,目的是让数据落到顺手的工具里。还没装工具的,PCAPdroid 介绍站(pcapdroid.fewz.tech)里有功能总览、真实界面与安装文件资源入口;日常怎么把列表看明白,先读安卓手机抓包怎么看应用联网.md。

同站更多文档

  1. HTTPS抓包解密怎么配
  2. 安卓手机抓包怎么看应用联网