Wireshark — real vaqtda paketlarni ushlab olish va tekshirish uchun ishlatiladigan ochiq manba kodli yetakchi tarmoq trafigi analizatoridir. Asbob ikki mingdan ortiq tarmoq protokollarini qo'llab-quvvatlaydi va barcha asosiy platformalarda ishlaydi. Wireshark User Guide (2026) ma'lumotlariga ko'ra, ushbu vosita mobil va veb-ishlab chiqishda tarmoqlarni diagnostika qilish, API-larni sozlash va xavfsizlik tahlili uchun qo'llaniladi.
Asosiy fikrlar
Wireshark — kompyuterning tarmoq interfeysidan o'tadigan ma'lumot paketlarini ushlab oladigan ochiq manba kodli dastur (GPLv2). U OSI modelining kanal darajasida ushlash uchun libpcap (Unix) yoki Npcap (Windows) kutubxonasiga asoslangan.
Tarmoq kartasi oddiy rejimda faqat o'zining MAC manziliga yo'naltirilgan kadrlarni qabul qiladi. Wireshark interfeysni promiscuous rejimiga o'tkazadi, bunda tizim barcha o'tuvchi kadrlarni qabul qiluvchidan qat'i nazar qayta ishlaydi. Ushlab olingan ma'lumotlar raw socket orqali yadroga uzatiladi, so'ngra libpcap kutubxonasi ularni tahlil qilish uchun foydalanuvchi makoniga nusxalaydi.
Wireshark modulli arxitekturadan foydalanadi: har bir protokol alohida dissector — ikkilik ma'lumotlarni tahlil qiluvchi va ularni tuzilgan ko'rinishda ko'rsatadigan plagin sifatida amalga oshirilgan. 2026-yil holatiga ko'ra dasturda 2 874 protokol uchun dissectorlar mavjud, jumladan HTTP/2, QUIC, gRPC va MQTT. Dissectorlar protokollar daraxti tizimi orqali ishlaydi — har bir paket qatlamma-qatlam: Ethernet kadridan tortib dastur darajasigacha tahlil qilinadi.
// Maxsus protokol uchun oddiy dissector namunasi
static int dissect_custom(tvbuff_t *tvb, packet_info *pinfo,
proto_tree *tree, void *data) {
proto_item *ti = proto_tree_add_item(tree, hf_custom_field,
tvb, 0, tvb_captured_length(tvb), ENC_NA);
return 0;
} Grafik interfeys Wireshark uch panelga bo'lingan: paketlar ro'yxati (packet list), protokol tafsilotlari (packet details) va hex-dump (packet bytes). Har bir panel real vaqtda yangilanadi va interaktiv navigatsiyani qo'llab-quvvatlaydi — paket qatorini bosish uning to'liq tuzilishini ochadi.
Asbob pcap, pcapng, snoop va NetMon formatlaridagi ushlash fayllarini o'qiydi. Eksport JSON, XML, CSV va plain text formatlarida mumkin. Asosiy dastur darajasidagi protokollar qatorida: HTTP/HTTPS, DNS, DHCP, TCP, UDP, TLS, QUIC, WebSocket, MQTT, AMQP va Protobuf. Mobil ishlab chiqish uchun oqimlarni multiplekslash bilan gRPC va HTTP/2 ni qo'llab-quvvatlash ayniqsa muhimdir.
Ichki vositalarga Follow Stream (to'liq TCP/UDP/TLS dialogini tiklash), IO Graph (o'tkazish qobiliyati grafigi), suhbatlar statistikasi (Conversations) va protokollar ierarxiyasi (Protocol Hierarchy) kiradi. Flow Graph funksiyasi tugunlar o'rtasidagi paketlar ketma-ketligini vizuallashtiradi, bu esa mijoz-server o'zaro aloqasini sozlashda kechikish sabablarini izlashni osonlashtiradi.
Ushlashni boshlash tarmoq interfeysini tanlashdan boshlanadi — Ethernet, Wi-Fi, Bluetooth PAN yoki Loopback. Windows-da WinPcap API Compatible Mode rejimida Npcap o'rnatish talab qilinishi mumkin. Mobil qurilmalarda ushlash uchun SSH tuneli orqali Remote Packet Capture ishlatiladi.
Android qurilmasida trafik tcpdump yoki PCAPdroid orqali ushlanadi, so'ngra fayl ishchi kompyuterga uzatiladi. ADB orqali uzoqdan ushlash buyrug'i:
# Android-da ADB shell orqali trafikni ushlash
adb shell tcpdump -i wlan0 -s 0 -w /sdcard/capture.pcap
# Kompyuterga nusxalash
adb pull /sdcard/capture.pcap . Windows-da localhost (127.0.0.1) trafigi fizik interfeysdan o'tmaydi, shuning uchun Wireshark uni to'g'ridan-to'g'ri ko'rmaydi. Yechim — Loopback Support opsiyasi bilan Npcap o'rnatish yoki trafikni RawCap orqali yo'naltirish. Linux va macOS-da loopback interfeysi (lo) qo'shimcha sozlamalarsiz ushlanadi.
Wireshark ikki turdagi filtrni taklif qiladi: capture filters (ushlashdan oldin, libpcap darajasida qo'llaniladi) va display filters (allaqachon ushlangan ma'lumotlarga qo'llaniladi). Capture filtrlari BPF (Berkeley Packet Filter) sintaksisidan foydalanadi, display filtrlari esa avtomatik to'ldirish bilan Wiresharkning o'z tilidan.
BPF filtrlari tcpdump formatida yoziladi va yadroda bajariladi, bu esa yuqori yuklanishda paket yo'qotilishini minimallashtiradi. Filtr misollari:
| Filtr | Maqsad |
|---|---|
| tcp port 80 | Faqat standart portdagi HTTP trafigi |
| host 192.168.1.1 | Muayyan hostdan kelgan paketlar |
| not arp | ARP so'rovlaridan tashqari barcha paketlar |
Display filtrlari keyinchalik qo'llaniladi va and, or, not mantiqiy operatorlari bilan murakkab shartlarni qo'llab-quvvatlaydi. Misol: http.request.method == "POST" and ip.src == 192.168.0.100 faqat ma'lum IP-dan kelgan POST so'rovlarini filtrlaydi. Filtrlarni qayta foydalanish uchun tanlanganlar sifatida saqlash mumkin.
HTTP trafigi Wiresharkda o'qilishi mumkin bo'lgan shaklda ko'rsatiladi: so'rov usuli, URI, sarlavhalar va javob tanasi. Follow TCP Stream funksiyasi mijoz va serverning to'liq dialogini bitta oynada to'playdi. HTTPS uchun TLS seanslarini shifrdan chiqarish talab qilinadi, chunki tarkib shifrlangan.
Chrome va Firefox brauzerlari TLS seans kalitlarini matnli faylga yozadigan SSLKEYLOGFILE muhit o'zgaruvchisini qo'llab-quvvatlaydi. Wireshark bu fayldan yozuvlarni shifrdan chiqarish uchun foydalanadi. Sozlash Preferences → Protocols → TLS → (Pre)-Master-Secret log filename orqali amalga oshiriladi.
# TLS kalitlarini yozish bilan Chrome-ni ishga tushirish
export SSLKEYLOGFILE=/tmp/sslkeys.log
google-chrome .
# Ushlashdan so'ng Wiresharkda yo'lni ko'rsatish
# Edit → Preferences → Protocols → TLS → Log Filename gRPC transport sifatida HTTP/2 dan va ma'lumotlarni seriyalash uchun Protobufdan foydalanadi. Wireshark, tuzilmalar ta'rifi bilan .proto fayli taqdim etilsa, gRPC xabarlarini shifrdan chiqaradi. Protobuf dissectori ikkilik maydonlarni proto faylidagi nomlar bilan bog'laydi, bu mikrosavr arxitekturasini sozlashda juda muhimdir.
Mobil sozlash Wireshark orqali qurilma trafigini kompyuterga proksilashni talab qiladi. Eng ishonchli usul — noutbukda Wi-Fi ulanish nuqtasini yaratish va trafikni NAT orqali yo'naltirish. Android-da root huquqlarisiz PCAPdroid ilovasi bilan VPN usuli ham mavjud.
PCAPdroid ilovalar trafigini UDP oqimi orqali Wiresharkga yo'naltiruvchi mahalliy VPN xizmatini yaratadi. Ilova root kirishni talab qilmaydi va alohida jarayonlar bo'yicha filtrlashni qo'llab-quvvatlaydi. Olingan pcap fayllari to'liq tahlil uchun Wiresharkda ochiladi.
# PCAPdroiddan trafikni kompyuterda qabul qilish
# PCAPdroid → Settings → PCAP dumper → UDP Exporter
nc -l -u 192.168.0.10 12345 > capture.pcap Wireshark — universal vosita, ammo muayyan vazifalar uchun ixtisoslashganroq yechimlar mavjud. tcpdump grafikasiz server ushlash uchun samaraliroq, Charles Proxy HTTPS trafigini tahlil qilish uchun qulayroq, Fiddler esa so'rovlarni joyida o'zgartirish imkoniyati bilan veb-trafigini tekshirish uchun.
Charles Proxy o'zining SSL sertifikati orqali HTTPSni ushlash imkoniyatiga ega oraliq proksi-server sifatida ishlaydi. Wiresharkdan farqli o'laroq, Charles SSLKEYLOGFILE sozlamasini talab qilmaydi va trafikni nafaqat ko'rish, balki o'zgartirish — javoblarni almashtirish, kechikishlarni emulyatsiya qilish va so'rovlarni takrorlash qobiliyatiga ega.
Fiddler — .NET ekotizimida mashhur bo'lgan yana bir proksi vosita. U ichki so'rov muharriri, mocklar uchun AutoResponder qo'llab-quvvatlash va maxsus so'rovlar yaratish uchun kompozitorni taqdim etadi. Fiddler brauzer veb-trafigini tahlil qilish uchun, Wireshark esa past darajadagi tarmoq tahlili uchun ko'proq mos keladi.
| Vosita | Tur | HTTPS kalitsiz | Trafikni o'zgartirish |
|---|---|---|---|
| Wireshark | Sniffer | Yo'q (SSLKEYLOGFILE kerak) | Faqat ko'rish |
| Charles | Proksi | Ha (maxsus sertifikat) | Ha |
| Fiddler | Proksi | Ha (maxsus sertifikat) | Ha |
| tcpdump | Sniffer | Yo'q | Faqat ko'rish |
Wireshark trafikni ushlashning asosiy tamoyillarini tushunishni talab qiladi. Tez-tez uchraydigan ssenariylardan biri — tcp.analysis.ack_rtt filtri orqali mobil ilovada kechikish manbasini izlash. Sekin HTTP so'rovlarini topish uchun http.time 1 dan katta shartidan foydalaning.
Sekin HTTP so'rovlarini topish uchun http.time 1 dan katta bo'lganini filtrlang — Wireshark javob vaqti 1 soniyadan ortiq bo'lgan so'rovlarni ko'rsatadi. Muayyan serverni tahlil qilish uchun ip.addr bilan birlashtiring. 1 soniya intervalidagi IO Graph yuklanish cho'qqilarini aniq ko'rsatadi.
Wireshark File menyusi orqali CSV, JSON va XML eksportini qo'llab-quvvatlaydi. Avtomatik tahlil uchun CI/CD pipeline-larida ishlaydigan konsol versiyasi tsharkdan foydalaning. Tshark grafik versiya bilan bir xil filtrlar va chiqish formatlarini qo'llab-quvvatlaydi.
Wireshark trafikni ushlashning asosiy tamoyillarini tushunishni talab qiladi. Tez-tez uchraydigan ssenariylardan biri — tcp.analysis.ack_rtt filtri orqali mobil ilovada kechikish manbasini izlash. Sekin HTTP so'rovlarini topish uchun http.time 1 dan katta shartidan foydalaning.
Sekin HTTP so'rovlarini topish uchun http.time 1 dan katta bo'lganini filtrlang — Wireshark javob vaqti 1 soniyadan ortiq bo'lgan so'rovlarni ko'rsatadi. Muayyan serverni tahlil qilish uchun ip.addr bilan birlashtiring. 1 soniya intervalidagi IO Graph yuklanish cho'qqilarini aniq ko'rsatadi.
Wireshark File menyusi orqali CSV, JSON va XML eksportini qo'llab-quvvatlaydi. Avtomatik tahlil uchun CI/CD pipeline-larida ishlaydigan konsol versiyasi tsharkdan foydalaning. Tshark grafik versiya bilan bir xil filtrlar va chiqish formatlarini qo'llab-quvvatlaydi.
Ko'p beriladigan savollar
Wireshark paketlarni vizuallashtirish, ichki filtrlar va statistika bilan grafik interfeysni taqdim etadi. tcpdump — GUI-siz konsol vositasi bo'lib, SSH orqali server ushlash uchun qulay. Wireshark tcpdump fayllarini o'qiy oladi va aksincha.
Shifrdan chiqarish uchun TLS seans kalitlari fayli (SSLKEYLOGFILE) talab qilinadi. Chrome va Firefox muhit o'zgaruvchisi bilan ishga tushirilganda kalitlarni eksport qiladi. Fayl yo'li Wiresharkdagi Protocols → TLS sozlamalarida ko'rsatiladi.
Windows-da loopback trafigi Npcap drayveri orqali sukut bo'yicha o'tmaydi. Yechim — Loopback Support opsiyasi yoqilgan Npcapni o'rnatish yoki mahalliy trafikni ushlash uchun RawCap vositasidan foydalanish.
Ha, trafikni kompyuterga proksilash orqali. Android PCAPdroid (rootsiz) yoki tcpdump (root bilan) orqali ushlashni qo'llab-quvvatlaydi. iOS ushlash uchun macOS orqali RVI (Remote Virtual Interface) yoki jailbreak talab qiladi.
Display filter frame contains butun paketda satr yoki hex ketma-ketligini qidiradi. Misol: frame contains "password" istalgan maydonda password pastki satri bo'lgan paketlarni topadi. Maydon bo'yicha aniq qidirish uchun http.request.uri contains "api" dan foydalaning.
Xulosa
Biz kalit topshirig'i bilan mobil ilovani ishlab chiqamiz
IT Sectr 2017-yildan beri startaplar va korxonalar uchun iOS va Android ilovalarini yaratadi. Biz sizga maslahat beramiz va eng yaxshi yechimni taklif qilamiz.