- Wireshark ช่วยให้คุณบันทึกและวิเคราะห์ปริมาณการใช้งานเครือข่ายทั้งหมดบน Windows ช่วยให้แก้ไขปัญหา เพิ่มประสิทธิภาพการทำงาน และเรียนรู้เกี่ยวกับโปรโตคอลได้ง่ายยิ่งขึ้น
- อินเทอร์เฟซที่ใช้งานง่าย การกรองหลายแบบและตัวเลือกการปรับแต่งทำให้เป็นเครื่องมือที่เป็นประโยชน์สำหรับผู้เริ่มต้นและผู้เชี่ยวชาญด้านเครือข่ายและความปลอดภัยทางไซเบอร์
- การใช้ Wireshark อย่างมีความรับผิดชอบและมีจริยธรรม ควบคู่ไปกับการใช้มาตรการด้านความปลอดภัยและการปฏิบัติตามกฎหมาย ถือเป็นสิ่งสำคัญในการปกป้องความเป็นส่วนตัวและหลีกเลี่ยงความเสี่ยง

คุณเคยสงสัยบ้างไหม สิ่งที่เกิดขึ้นจริงบนเครือข่ายของคุณเมื่อคุณท่องเว็บ เล่นออนไลน์ หรือจัดการอุปกรณ์ที่เชื่อมต่อ? หากคุณเพียงแค่สงสัยเกี่ยวกับความลึกลับที่แพร่กระจายบน WiFi ของคุณ หรือหากคุณเพียงแค่ต้องการเครื่องมือระดับมืออาชีพเพื่อ วิเคราะห์ปริมาณการใช้งานเครือข่ายและตรวจจับปัญหาการเชื่อมต่อของคุณ, ชื่อของแน่นอน Wireshark ได้ดึงดูดความสนใจของคุณแล้ว
ในบทความนี้ คุณจะค้นพบได้โดยไม่ต้องอ้อมค้อม รายละเอียดทั้งหมดเกี่ยวกับ Wireshark:มันคืออะไร ใช้เพื่ออะไรใน Windows วิธีการติดตั้ง และเคล็ดลับที่ดีที่สุดก่อนที่คุณจะเริ่มรวบรวมข้อมูล มาเริ่มกันเลยดีกว่า
Wireshark คืออะไร? การวิเคราะห์เครือข่ายระดับไททัน
Wireshark คือเครื่องวิเคราะห์โปรโตคอลเครือข่ายที่ได้รับความนิยมและเป็นที่ยอมรับมากที่สุดทั่วโลก- เครื่องมือโอเพ่นซอร์สอันทรงพลังและฟรีนี้ช่วยให้คุณ จับภาพและตรวจสอบการรับส่งข้อมูลเครือข่ายทั้งหมด ที่ผ่านเข้ามาผ่านคอมพิวเตอร์ของคุณ ไม่ว่าจะเป็นเครื่อง Windows, Linux, macOS หรือแม้แต่ระบบเช่น FreeBSD และ Solaris ด้วย Wireshark คุณสามารถดูได้แบบเรียลไทม์หรือหลังจากการบันทึกแล้ว ว่ามีแพ็กเก็ตใดบ้างที่กำลังเข้าและออกจากคอมพิวเตอร์ของคุณ พร้อมทั้งแหล่งที่มา ปลายทาง โปรโตคอล และยังสามารถแยกแพ็กเก็ตเหล่านี้ออกเพื่อให้ได้รายละเอียดของแต่ละเลเยอร์ตามโมเดล OSI อีกด้วย
ต่างจากเครื่องวิเคราะห์อื่นๆ Wireshark โดดเด่นด้วยอินเทอร์เฟซกราฟิกที่ใช้งานง่ายแต่ยังมีคอนโซลเวอร์ชันทรงพลังที่เรียกว่า TShark สำหรับผู้ที่ชอบใช้บรรทัดคำสั่งหรือจำเป็นต้องดำเนินการงานอัตโนมัติ ความยืดหยุ่นของ Wireshark ซึ่งช่วยให้คุณสามารถวิเคราะห์การเชื่อมต่อในขณะที่คุณท่องเว็บ ทำการตรวจสอบความปลอดภัยอย่างมืออาชีพ แก้ปัญหาคอขวดของเครือข่าย หรือเรียนรู้เกี่ยวกับการทำงานของโปรโตคอลอินเทอร์เน็ตตั้งแต่เริ่มต้น ทั้งหมดนี้ทำได้จากพีซีของคุณเอง!
ดาวน์โหลดและติดตั้ง Wireshark บน Windows
การติดตั้ง Wireshark บน Windows เป็นกระบวนการง่ายๆแต่แนะนำให้ทำทีละขั้นตอนเพื่อไม่ให้เกิดข้อผิดพลาด โดยเฉพาะในส่วนของการอนุญาตและไดรเวอร์เพิ่มเติมสำหรับการจับภาพ
- ดาวน์โหลดอย่างเป็นทางการ: เข้าสู่ เว็บไซต์ Wireshark อย่างเป็นทางการ และเลือกเวอร์ชัน Windows (32 หรือ 64 บิต ขึ้นอยู่กับระบบของคุณ)
- เรียกใช้ตัวติดตั้ง: ดับเบิลคลิกไฟล์ที่ดาวน์โหลดและทำตามตัวช่วย ยอมรับตัวเลือกเริ่มต้นหากคุณมีคำถามใด ๆ
- ปัจจัยสำคัญ: ในระหว่างการติดตั้งโปรแกรมติดตั้งจะถามคุณ ติดตั้ง Npcap- ส่วนประกอบนี้มีความจำเป็น เนื่องจากจะช่วยให้การ์ดเครือข่ายของคุณจับแพ็คเก็ตในโหมด "แบบไม่ต่อเนื่อง" ได้ ยอมรับการติดตั้งของคุณ
- ยุติและเริ่มใหม่อีกครั้ง: เมื่อกระบวนการเสร็จสมบูรณ์แล้ว ให้รีสตาร์ทคอมพิวเตอร์ของคุณเพื่อให้แน่ใจว่าส่วนประกอบทั้งหมดพร้อมแล้ว
พร้อม! ตอนนี้คุณสามารถเริ่มใช้ Wireshark ได้จากเมนูเริ่มของ Windows โปรดทราบว่าโปรแกรมนี้มีการอัปเดตบ่อยครั้ง ดังนั้นจึงควรตรวจสอบเวอร์ชันใหม่เป็นระยะ ๆ
Wireshark ทำงานอย่างไร: การจับและแสดงแพ็คเก็ต

เมื่อคุณเปิด Wireshark สิ่งแรกที่คุณจะเห็นคือรายการอินเทอร์เฟซเครือข่ายทั้งหมดที่มีอยู่ในระบบของคุณ:การ์ดเครือข่ายแบบมีสาย WiFi และแม้กระทั่งอะแดปเตอร์เสมือนหากคุณใช้เครื่องเสมือนเช่น VMware หรือ VirtualBox อินเทอร์เฟซแต่ละส่วนเหล่านี้แสดงจุดเข้าหรือออกสำหรับข้อมูลดิจิทัล
เพื่อเริ่มต้นการเก็บข้อมูล คุณเพียงแค่ดับเบิลคลิกที่อินเทอร์เฟซที่ต้องการ. ตั้งแต่นั้นมา Wireshark จะแสดงแพ็กเก็ตทั้งหมดที่หมุนเวียนแบบเรียลไทม์ โดยใช้การ์ดนั้น โดยจัดเรียงตามคอลัมน์ต่างๆ เช่น หมายเลขแพ็กเก็ต เวลาที่จับภาพ แหล่งที่มา ปลายทาง โปรโตคอล ขนาด และรายละเอียดเพิ่มเติม
เมื่อคุณต้องการหยุดการจับภาพ ให้กดปุ่ม ปุ่มหยุดสีแดง- คุณสามารถบันทึกภาพของคุณในรูปแบบ .pcap เพื่อวิเคราะห์ในภายหลัง แชร์ หรือแม้กระทั่งส่งออกเป็นรูปแบบต่างๆ (CSV, ข้อความ, บีบอัด ฯลฯ) ความยืดหยุ่นนี้คือสิ่งที่ทำให้ Wireshark เป็นเครื่องมือที่ขาดไม่ได้สำหรับการวิเคราะห์จุดและการตรวจสอบแบบเต็มรูปแบบ.
เริ่มต้น: เคล็ดลับก่อนการจับภาพหน้าจอใน Windows
เพื่อให้แน่ใจว่าการบันทึกข้อมูล Wireshark ครั้งแรกของคุณมีประโยชน์และไม่เต็มไปด้วยข้อมูลที่ไม่เกี่ยวข้องหรือข้อมูลที่ทำให้สับสน มีคำแนะนำสำคัญหลายประการที่ควรปฏิบัติตาม:
- ปิดโปรแกรมที่ไม่จำเป็น: ก่อนที่จะเริ่มการจับภาพ ให้ออกจากแอพพลิเคชันที่สร้างการรับส่งข้อมูลในพื้นหลัง (อัปเดต แชท ไคลเอนต์อีเมล เกม ฯลฯ) วิธีนี้จะช่วยให้คุณหลีกเลี่ยงการรวมการเข้าชมที่ไม่เกี่ยวข้องเข้าด้วยกัน
- ควบคุมไฟร์วอลล์:ไฟร์วอลล์สามารถบล็อกหรือแก้ไขการรับส่งข้อมูลได้ ควรพิจารณาปิดการใช้งานชั่วคราวหากคุณต้องการจับภาพแบบเต็ม
- จับเฉพาะสิ่งที่เกี่ยวข้องเท่านั้นหากคุณต้องการวิเคราะห์แอปเฉพาะ ให้รอสักหนึ่งหรือสองวินาทีหลังจากเริ่มการบันทึกเพื่อเปิดแอป และทำแบบเดียวกันนี้เมื่อปิดแอป ก่อนที่จะหยุดการบันทึก
- รู้จักอินเทอร์เฟซที่ใช้งานอยู่ของคุณตรวจสอบให้แน่ใจว่าคุณเลือกการ์ดเครือข่ายที่ถูกต้อง โดยเฉพาะอย่างยิ่งหากคุณมีอะแดปเตอร์หลายตัวหรืออยู่ในเครือข่ายเสมือน
หากทำตามแนวทางเหล่านี้ ภาพหน้าจอของคุณจะดูสะอาดขึ้นมากและมีประโยชน์มากขึ้นสำหรับการวิเคราะห์เพิ่มเติม.
ตัวกรองใน Wireshark: วิธีการเน้นที่สิ่งที่สำคัญจริงๆ
หนึ่งในคุณสมบัติที่ทรงพลังที่สุดของ Wireshark คือตัวกรอง- มีสองประเภทพื้นฐาน:
- ฟิลเตอร์จับภาพ:จะนำไปใช้ก่อนเริ่มจับภาพ โดยช่วยให้คุณรวบรวมเฉพาะข้อมูลการเข้าชมที่คุณสนใจตั้งแต่เริ่มต้นเท่านั้น
- ตัวกรองการแสดงผล:สิ่งเหล่านี้ใช้กับรายการแพ็คเก็ตที่ถูกจับแล้ว โดยอนุญาตให้คุณแสดงเฉพาะแพ็คเก็ตที่ตรงตามเกณฑ์ของคุณเท่านั้น
ฟิลเตอร์ที่พบมากที่สุดได้แก่:
- ตามพิธีการ:กรองเฉพาะแพ็คเก็ต HTTP, TCP, DNS และอื่นๆ
- โดยที่อยู่ IP:ตัวอย่างเช่น แสดงเฉพาะแพ็กเก็ตจากหรือไปยัง IP เฉพาะโดยใช้ ip.src == 192.168.1.1 o ip.dst == 8.8.8.8.
- โดยท่าเรือ: จำกัดผลลัพธ์ให้เฉพาะพอร์ตที่ระบุ (tcp.พอร์ต == 80).
- โดยข้อความสตริง:ค้นหาแพ็คเกจที่ประกอบด้วยคำสำคัญในเนื้อหา
- โดยที่อยู่ MAC, ความยาวแพ็กเก็ตหรือช่วง IP.
นอกจากนี้ตัวกรองยังสามารถรวมกับตัวดำเนินการเชิงตรรกะได้ (และ, or, ไม่) สำหรับการค้นหาที่แม่นยำมาก เช่น tcp.port == 80 และ ip.src == 192.168.1.1.
คุณสามารถจับภาพและวิเคราะห์อะไรได้บ้างด้วย Wireshark บน Windows
Wireshark นั่นเอง สามารถแปลความหมายโปรโตคอลที่แตกต่างกันได้มากกว่า 480 โปรโตคอลตั้งแต่พื้นฐานเช่น TCP, UDP, IP ไปจนถึงโปรโตคอลเฉพาะแอปพลิเคชัน IoT, VoIP และอื่นๆ อีกมากมาย ซึ่งหมายความว่า คุณสามารถตรวจสอบการรับส่งข้อมูลเครือข่ายทุกประเภทได้ ตั้งแต่การสอบถาม DNS ง่ายๆ ไปจนถึงเซสชัน SSH ที่เข้ารหัส การเชื่อมต่อ HTTPS การโอน FTP หรือการรับส่งข้อมูล SIP จากโทรศัพท์ผ่านอินเทอร์เน็ต
นอกจากนี้ Wireshark รองรับรูปแบบการจับภาพมาตรฐาน เช่น tcpdump (libpcap), pcapng และอื่นๆและช่วยให้คุณบีบอัดและแตกภาพหน้าจอได้ทันทีโดยใช้ GZIP เพื่อประหยัดพื้นที่ สำหรับการรับส่งข้อมูลแบบเข้ารหัส (TLS/SSL, IPsec, WPA2 เป็นต้น) หากคุณมีคีย์ที่ถูกต้อง คุณสามารถถอดรหัสข้อมูลและดูเนื้อหาต้นฉบับได้
การรวบรวมข้อมูลการรับส่งข้อมูลโดยละเอียด: คำแนะนำเพิ่มเติม
ก่อนจะเริ่มการจับภาพสำคัญใดๆ ให้ปฏิบัติตามโปรโตคอลนี้เพื่อเพิ่มประโยชน์สูงสุดของข้อมูลที่รวบรวมมา:
- เลือกอินเทอร์เฟซที่เหมาะสมโดยปกติอะแดปเตอร์ที่ใช้งานของคุณจะเป็นอะแดปเตอร์สำหรับการเชื่อมต่อที่คุณกำลังใช้งาน หากคุณมีข้อสงสัย ให้ตรวจสอบว่าเครื่องใดเชื่อมต่อกับการตั้งค่าเครือข่าย Windows
- กำหนดฉาก: เปิดเฉพาะโปรแกรมหรือแอปที่จะสร้างปริมาณการรับส่งข้อมูลที่คุณต้องการวิเคราะห์
- แยกปรากฏการณ์หากคุณต้องการวิเคราะห์ปริมาณการใช้งานแอป ให้ปฏิบัติตามลำดับนี้: เปิดแอปหลังจากเริ่มการบันทึก ดำเนินการที่คุณต้องการวิเคราะห์ และปิดแอปก่อนที่จะหยุดการบันทึก
- บันทึกภาพหน้าจอ: หยุดการบันทึก ไปที่ไฟล์ > บันทึก และเลือก .pcap หรือรูปแบบที่คุณต้องการ
นี่คือสิ่งที่คุณจะได้รับ สะอาดและง่ายต่อการวิเคราะห์ไฟล์โดยไม่มีการจราจรขยะผสมอยู่ด้วย
ตัวอย่างประกอบ: การวิเคราะห์ปริมาณการรับส่งข้อมูลด้วย Wireshark
สมมติว่าคุณมีคอมพิวเตอร์สองเครื่องในเครือข่ายท้องถิ่นของคุณ และหนึ่งในนั้นไม่สามารถเข้าถึงอินเทอร์เน็ตได้ คุณสามารถใช้ Wireshark เพื่อจับภาพการรับส่งข้อมูลจากเครื่องนั้นได้ และดูว่ามีข้อผิดพลาดในการแก้ไขที่อยู่ DNS หรือไม่ หากมีแพ็กเก็ตไม่ถึงเราเตอร์ หรือไฟร์วอลล์กำลังบล็อกการสื่อสารหรือไม่
อีกกรณีทั่วไป: ตรวจสอบว่าเว็บไซต์ไม่เข้ารหัสการเข้าสู่ระบบของคุณอย่างถูกต้องหรือไม่- หากคุณเข้าสู่ระบบในเว็บไซต์โดยไม่ใช้ HTTPS และใช้ตัวกรอง HTTP ร่วมกับชื่อผู้ใช้ของคุณ คุณอาจเห็นรหัสผ่านของคุณถูกส่งต่อไปบนเครือข่ายอย่างปลอดภัย ซึ่งเป็นการสาธิตให้เห็นถึงความเสี่ยงของเว็บไซต์ที่ไม่ปลอดภัยในชีวิตจริง
Wireshark และความปลอดภัย: ความเสี่ยง การโจมตี และมาตรการป้องกัน

พลังของ Wireshark ถือเป็นความเสี่ยงที่ยิ่งใหญ่ที่สุด: หากตกอยู่ในมือของคนไม่ดี ก็สามารถช่วยให้สามารถดักจับข้อมูลประจำตัว จารกรรม หรือเปิดเผยข้อมูลที่ละเอียดอ่อนได้- ต่อไปนี้เป็นภัยคุกคามและคำแนะนำบางประการ:
- การยัดข้อมูลประจำตัว (การโจมตีด้วยกำลังข้อมูลประจำตัว):หากคุณจับภาพ SSH, Telnet หรือการรับส่งข้อมูลบริการอื่น ๆ คุณอาจสังเกตเห็นความพยายามในการเข้าสู่ระบบโดยอัตโนมัติ ให้ความสำคัญกับเซสชันที่ยาวนานขึ้น (โดยปกติแล้วจะประสบความสำเร็จ) ขนาดแพ็กเก็ต และจำนวนความพยายามในการตรวจจับรูปแบบที่น่าสงสัย
- ความเสี่ยงจากการจราจรภายนอกกรองการรับส่งข้อมูล SSH ทั้งหมดที่ไม่ได้มาจากเครือข่ายภายในของคุณ: หากคุณเห็นการเชื่อมต่อจากภายนอก ให้แจ้งเตือน!
- รหัสผ่านแบบข้อความธรรมดา:หากเว็บไซต์ส่งชื่อผู้ใช้และรหัสผ่านที่ไม่ได้เข้ารหัส คุณจะเห็นในภาพหน้าจอ อย่าใช้ Wireshark เพื่อรับข้อมูลนี้จากเครือข่ายต่างประเทศ จำไว้ว่าการทำเช่นนั้นโดยไม่ได้รับอนุญาตเป็นสิ่งผิดกฎหมาย
- ความยินยอมและความถูกต้องตามกฎหมาย:วิเคราะห์เฉพาะการรับส่งข้อมูลจากเครือข่ายของตนเองหรือได้รับอนุญาตที่ชัดเจนเท่านั้น กฎหมายมีความชัดเจนมากเกี่ยวกับประเด็นนี้ และการใช้ในทางที่ผิดอาจก่อให้เกิดผลที่ร้ายแรงได้
- ความโปร่งใสและจริยธรรม:หากคุณทำงานในสภาพแวดล้อมขององค์กร โปรดแจ้งให้ผู้ใช้ทราบเกี่ยวกับการวิเคราะห์และวัตถุประสงค์ของการวิเคราะห์ การเคารพความเป็นส่วนตัวถือเป็นสิ่งสำคัญพอๆ กับความปลอดภัยทางเทคนิค
ทางเลือก Wireshark: ตัวเลือกอื่นสำหรับการวิเคราะห์เครือข่าย
Wireshark คือแหล่งอ้างอิงที่ไม่มีใครโต้แย้ง แต่ยังมีเครื่องมืออื่น ๆ ที่สามารถเสริมหรือแทนที่การใช้งานในสถานการณ์เฉพาะได้:
- tcpdump:เหมาะสำหรับสภาพแวดล้อม Unix/Linux ทำงานบนบรรทัดคำสั่ง มีน้ำหนักเบา รวดเร็วและยืดหยุ่นสำหรับการจับภาพอย่างรวดเร็วหรือการทำงานอัตโนมัติ
- ฉลามเมฆ:แพลตฟอร์มเว็บสำหรับการอัพโหลด วิเคราะห์ และแบ่งปันการจับแพ็คเก็ตจากเบราว์เซอร์ มีประโยชน์มากสำหรับสภาพแวดล้อมการทำงานร่วมกัน
- สมาร์ทสนิฟ:เน้นบน Windows ใช้งานง่ายสำหรับจับภาพจุดต่างๆ และดูบทสนทนาระหว่างไคลเอนต์และเซิร์ฟเวอร์
- โคล่าซอฟท์ แคปซ่า:เครื่องวิเคราะห์เครือข่ายแบบกราฟิกที่โดดเด่นด้วยความเรียบง่ายของอินเทอร์เฟซและตัวเลือกเฉพาะสำหรับการสแกนพอร์ต การส่งออก และการแสดงภาพแบบกะทัดรัด
การเลือกทางเลือกที่ดีที่สุดขึ้นอยู่กับความต้องการเฉพาะของคุณ: ความเร็ว อินเทอร์เฟซเชิงกราฟิก การทำงานร่วมกันแบบออนไลน์ หรือความเข้ากันได้กับฮาร์ดแวร์เฉพาะ
การตั้งค่าขั้นสูง: โหมด Promiscuous, Monitor และการแก้ไขชื่อ
โหมดสุ่มช่วยให้การ์ดเครือข่ายจับภาพได้ ไม่เพียงแต่แพ็คเกจที่ตั้งใจไว้สำหรับเธอเท่านั้น แต่ ทราฟฟิกทั้งหมดที่หมุนเวียนผ่านเครือข่ายที่เชื่อมต่ออยู่- เป็นสิ่งสำคัญสำหรับการวิเคราะห์เครือข่ายองค์กร ฮับที่ใช้ร่วมกัน หรือสถานการณ์การทดสอบการเจาะระบบ
บน Windows ให้ไปที่ จับภาพ > ตัวเลือกเลือกอินเทอร์เฟซและทำเครื่องหมายที่ช่องโหมด Promiscuous โปรดทราบว่าในเครือข่าย Wi-Fi คุณจะเห็นเฉพาะการรับส่งข้อมูลจากอุปกรณ์ของคุณเองเท่านั้น นอกเหนือจากฮาร์ดแวร์รุ่นพิเศษ
นอกจากนี้ การแก้ไขชื่อจะแปลงที่อยู่ IP ให้เป็นชื่อโดเมนที่สามารถอ่านได้ (เช่น 8.8.8.8 ใน google-public-dns-a.google.com) คุณสามารถเปิดหรือปิดใช้งานตัวเลือกนี้ได้จากแก้ไข > การกำหนดลักษณะ > การแก้ไขชื่อ การระบุอุปกรณ์ระหว่างการสแกนนั้นมีประโยชน์มาก แม้ว่าอาจทำให้กระบวนการช้าลงหากมีการระบุที่อยู่จำนวนมาก
ฉันเป็นผู้ชื่นชอบเทคโนโลยีที่เปลี่ยนความสนใจ "เกินบรรยาย" ของเขาให้กลายเป็นอาชีพ ฉันใช้เวลามากกว่า 10 ปีในชีวิตไปกับเทคโนโลยีล้ำสมัยและปรับแต่งโปรแกรมทุกประเภทด้วยความอยากรู้อยากเห็น ตอนนี้ฉันมีความเชี่ยวชาญในด้านเทคโนโลยีคอมพิวเตอร์และวิดีโอเกม เนื่องจากเป็นเวลากว่า 5 ปีแล้วที่ฉันเขียนให้กับเว็บไซต์ต่างๆ เกี่ยวกับเทคโนโลยีและวิดีโอเกม โดยสร้างบทความที่พยายามให้ข้อมูลที่คุณต้องการในภาษาที่ทุกคนเข้าใจได้
หากคุณมีคำถามใดๆ ความรู้ของฉันมีตั้งแต่ทุกอย่างที่เกี่ยวข้องกับระบบปฏิบัติการ Windows รวมถึง Android สำหรับโทรศัพท์มือถือ และความมุ่งมั่นของฉันคือคุณ ฉันยินดีสละเวลาสักครู่เสมอและช่วยคุณแก้ไขคำถามใดๆ ที่คุณอาจมีในโลกอินเทอร์เน็ตนี้




