Wireshark: bu nima, trafik tahlili va paketlarni ushlab olish

Muallif: IT Sectr Nashr etilgan: 2026-05-08 O'qish vaqti: 9 daq

Wireshark — real vaqtda paketlarni ushlab olish va tekshirish uchun ishlatiladigan ochiq manba kodli yetakchi tarmoq trafigi analizatoridir. Asbob ikki mingdan ortiq tarmoq protokollarini qo'llab-quvvatlaydi va barcha asosiy platformalarda ishlaydi. Wireshark User Guide (2026) ma'lumotlariga ko'ra, ushbu vosita mobil va veb-ishlab chiqishda tarmoqlarni diagnostika qilish, API-larni sozlash va xavfsizlik tahlili uchun qo'llaniladi.

Asosiy fikrlar

  • Wireshark — tarmoq trafigini tahlil qilish uchun grafik interfeysli bepul paket snifferi.
  • Trafikni ushlash kanal darajasida promiscuous rejimida tarmoq interfeysi orqali amalga oshiriladi.
  • Filtrlash paketlarni IP, port, protokol va tarkib bo'yicha BPF tili va display filtrlari orqali amalga oshiriladi.
  • HTTPS tahlili seanslarni shifrlashdan chiqarish uchun SSLKEYLOGFILE sozlamasini yoki oraliq proksini talab qiladi.
  • Mobil sozlash qurilmada tcpdump va Remote Packet Capture bilan bog'lanish orqali mumkin.

Wireshark nima va u qanday ishlaydi

Wireshark — kompyuterning tarmoq interfeysidan o'tadigan ma'lumot paketlarini ushlab oladigan ochiq manba kodli dastur (GPLv2). U OSI modelining kanal darajasida ushlash uchun libpcap (Unix) yoki Npcap (Windows) kutubxonasiga asoslangan.

Paketlarni ushlash printsipi

Tarmoq kartasi oddiy rejimda faqat o'zining MAC manziliga yo'naltirilgan kadrlarni qabul qiladi. Wireshark interfeysni promiscuous rejimiga o'tkazadi, bunda tizim barcha o'tuvchi kadrlarni qabul qiluvchidan qat'i nazar qayta ishlaydi. Ushlab olingan ma'lumotlar raw socket orqali yadroga uzatiladi, so'ngra libpcap kutubxonasi ularni tahlil qilish uchun foydalanuvchi makoniga nusxalaydi.

Qayta ishlash arxitekturasi

Wireshark modulli arxitekturadan foydalanadi: har bir protokol alohida dissector — ikkilik ma'lumotlarni tahlil qiluvchi va ularni tuzilgan ko'rinishda ko'rsatadigan plagin sifatida amalga oshirilgan. 2026-yil holatiga ko'ra dasturda 2 874 protokol uchun dissectorlar mavjud, jumladan HTTP/2, QUIC, gRPC va MQTT. Dissectorlar protokollar daraxti tizimi orqali ishlaydi — har bir paket qatlamma-qatlam: Ethernet kadridan tortib dastur darajasigacha tahlil qilinadi.

c
// Maxsus protokol uchun oddiy dissector namunasi
static int dissect_custom(tvbuff_t *tvb, packet_info *pinfo,
        proto_tree *tree, void *data) {
    proto_item *ti = proto_tree_add_item(tree, hf_custom_field,
            tvb, 0, tvb_captured_length(tvb), ENC_NA);
    return 0;
}

Wiresharkning asosiy imkoniyatlari

Grafik interfeys Wireshark uch panelga bo'lingan: paketlar ro'yxati (packet list), protokol tafsilotlari (packet details) va hex-dump (packet bytes). Har bir panel real vaqtda yangilanadi va interaktiv navigatsiyani qo'llab-quvvatlaydi — paket qatorini bosish uning to'liq tuzilishini ochadi.

Qo'llab-quvvatlanadigan formatlar va protokollar

Asbob pcap, pcapng, snoop va NetMon formatlaridagi ushlash fayllarini o'qiydi. Eksport JSON, XML, CSV va plain text formatlarida mumkin. Asosiy dastur darajasidagi protokollar qatorida: HTTP/HTTPS, DNS, DHCP, TCP, UDP, TLS, QUIC, WebSocket, MQTT, AMQP va Protobuf. Mobil ishlab chiqish uchun oqimlarni multiplekslash bilan gRPC va HTTP/2 ni qo'llab-quvvatlash ayniqsa muhimdir.

Tahlil vositalari

Ichki vositalarga Follow Stream (to'liq TCP/UDP/TLS dialogini tiklash), IO Graph (o'tkazish qobiliyati grafigi), suhbatlar statistikasi (Conversations) va protokollar ierarxiyasi (Protocol Hierarchy) kiradi. Flow Graph funksiyasi tugunlar o'rtasidagi paketlar ketma-ketligini vizuallashtiradi, bu esa mijoz-server o'zaro aloqasini sozlashda kechikish sabablarini izlashni osonlashtiradi.

Wireshark orqali trafikni qanday ushlash kerak

Ushlashni boshlash tarmoq interfeysini tanlashdan boshlanadi — Ethernet, Wi-Fi, Bluetooth PAN yoki Loopback. Windows-da WinPcap API Compatible Mode rejimida Npcap o'rnatish talab qilinishi mumkin. Mobil qurilmalarda ushlash uchun SSH tuneli orqali Remote Packet Capture ishlatiladi.

Uzoqdagi qurilmada ushlash

Android qurilmasida trafik tcpdump yoki PCAPdroid orqali ushlanadi, so'ngra fayl ishchi kompyuterga uzatiladi. ADB orqali uzoqdan ushlash buyrug'i:

bash
# Android-da ADB shell orqali trafikni ushlash
adb shell tcpdump -i wlan0 -s 0 -w /sdcard/capture.pcap
# Kompyuterga nusxalash
adb pull /sdcard/capture.pcap .

Loopback trafigini ushlash

Windows-da localhost (127.0.0.1) trafigi fizik interfeysdan o'tmaydi, shuning uchun Wireshark uni to'g'ridan-to'g'ri ko'rmaydi. Yechim — Loopback Support opsiyasi bilan Npcap o'rnatish yoki trafikni RawCap orqali yo'naltirish. Linux va macOS-da loopback interfeysi (lo) qo'shimcha sozlamalarsiz ushlanadi.

Wiresharkda paketlarni filtrlash

Wireshark ikki turdagi filtrni taklif qiladi: capture filters (ushlashdan oldin, libpcap darajasida qo'llaniladi) va display filters (allaqachon ushlangan ma'lumotlarga qo'llaniladi). Capture filtrlari BPF (Berkeley Packet Filter) sintaksisidan foydalanadi, display filtrlari esa avtomatik to'ldirish bilan Wiresharkning o'z tilidan.

Capture Filters (BPF)

BPF filtrlari tcpdump formatida yoziladi va yadroda bajariladi, bu esa yuqori yuklanishda paket yo'qotilishini minimallashtiradi. Filtr misollari:

Filtr Maqsad
tcp port 80 Faqat standart portdagi HTTP trafigi
host 192.168.1.1 Muayyan hostdan kelgan paketlar
not arp ARP so'rovlaridan tashqari barcha paketlar

Display Filters

Display filtrlari keyinchalik qo'llaniladi va and, or, not mantiqiy operatorlari bilan murakkab shartlarni qo'llab-quvvatlaydi. Misol: http.request.method == "POST" and ip.src == 192.168.0.100 faqat ma'lum IP-dan kelgan POST so'rovlarini filtrlaydi. Filtrlarni qayta foydalanish uchun tanlanganlar sifatida saqlash mumkin.

HTTP va HTTPS trafigini tahlil qilish

HTTP trafigi Wiresharkda o'qilishi mumkin bo'lgan shaklda ko'rsatiladi: so'rov usuli, URI, sarlavhalar va javob tanasi. Follow TCP Stream funksiyasi mijoz va serverning to'liq dialogini bitta oynada to'playdi. HTTPS uchun TLS seanslarini shifrdan chiqarish talab qilinadi, chunki tarkib shifrlangan.

SSLKEYLOGFILE orqali HTTPSni shifrdan chiqarish

Chrome va Firefox brauzerlari TLS seans kalitlarini matnli faylga yozadigan SSLKEYLOGFILE muhit o'zgaruvchisini qo'llab-quvvatlaydi. Wireshark bu fayldan yozuvlarni shifrdan chiqarish uchun foydalanadi. Sozlash Preferences → Protocols → TLS → (Pre)-Master-Secret log filename orqali amalga oshiriladi.

bash
# TLS kalitlarini yozish bilan Chrome-ni ishga tushirish
export SSLKEYLOGFILE=/tmp/sslkeys.log
google-chrome .

# Ushlashdan so'ng Wiresharkda yo'lni ko'rsatish
# Edit → Preferences → Protocols → TLS → Log Filename

gRPC va Protobuf tahlili

gRPC transport sifatida HTTP/2 dan va ma'lumotlarni seriyalash uchun Protobufdan foydalanadi. Wireshark, tuzilmalar ta'rifi bilan .proto fayli taqdim etilsa, gRPC xabarlarini shifrdan chiqaradi. Protobuf dissectori ikkilik maydonlarni proto faylidagi nomlar bilan bog'laydi, bu mikrosavr arxitekturasini sozlashda juda muhimdir.

Wireshark bilan mobil ilovalarni sozlash

Mobil sozlash Wireshark orqali qurilma trafigini kompyuterga proksilashni talab qiladi. Eng ishonchli usul — noutbukda Wi-Fi ulanish nuqtasini yaratish va trafikni NAT orqali yo'naltirish. Android-da root huquqlarisiz PCAPdroid ilovasi bilan VPN usuli ham mavjud.

Android-da root holda sozlash

PCAPdroid ilovalar trafigini UDP oqimi orqali Wiresharkga yo'naltiruvchi mahalliy VPN xizmatini yaratadi. Ilova root kirishni talab qilmaydi va alohida jarayonlar bo'yicha filtrlashni qo'llab-quvvatlaydi. Olingan pcap fayllari to'liq tahlil uchun Wiresharkda ochiladi.

bash
# PCAPdroiddan trafikni kompyuterda qabul qilish
# PCAPdroid → Settings → PCAP dumper → UDP Exporter
nc -l -u 192.168.0.10 12345 > capture.pcap

Wiresharkni muqobil variantlar bilan solishtirish

Wireshark — universal vosita, ammo muayyan vazifalar uchun ixtisoslashganroq yechimlar mavjud. tcpdump grafikasiz server ushlash uchun samaraliroq, Charles Proxy HTTPS trafigini tahlil qilish uchun qulayroq, Fiddler esa so'rovlarni joyida o'zgartirish imkoniyati bilan veb-trafigini tekshirish uchun.

Charles Proxy vs Wireshark

Charles Proxy o'zining SSL sertifikati orqali HTTPSni ushlash imkoniyatiga ega oraliq proksi-server sifatida ishlaydi. Wiresharkdan farqli o'laroq, Charles SSLKEYLOGFILE sozlamasini talab qilmaydi va trafikni nafaqat ko'rish, balki o'zgartirish — javoblarni almashtirish, kechikishlarni emulyatsiya qilish va so'rovlarni takrorlash qobiliyatiga ega.

Fiddler Everywhere

Fiddler — .NET ekotizimida mashhur bo'lgan yana bir proksi vosita. U ichki so'rov muharriri, mocklar uchun AutoResponder qo'llab-quvvatlash va maxsus so'rovlar yaratish uchun kompozitorni taqdim etadi. Fiddler brauzer veb-trafigini tahlil qilish uchun, Wireshark esa past darajadagi tarmoq tahlili uchun ko'proq mos keladi.

Vosita Tur HTTPS kalitsiz Trafikni o'zgartirish
Wireshark Sniffer Yo'q (SSLKEYLOGFILE kerak) Faqat ko'rish
Charles Proksi Ha (maxsus sertifikat) Ha
Fiddler Proksi Ha (maxsus sertifikat) Ha
tcpdump Sniffer Yo'q Faqat ko'rish

Wireshark bilan ishlash bo'yicha amaliy maslahatlar

Wireshark trafikni ushlashning asosiy tamoyillarini tushunishni talab qiladi. Tez-tez uchraydigan ssenariylardan biri — tcp.analysis.ack_rtt filtri orqali mobil ilovada kechikish manbasini izlash. Sekin HTTP so'rovlarini topish uchun http.time 1 dan katta shartidan foydalaning.

Sekin so'rovlarni izlash

Sekin HTTP so'rovlarini topish uchun http.time 1 dan katta bo'lganini filtrlang — Wireshark javob vaqti 1 soniyadan ortiq bo'lgan so'rovlarni ko'rsatadi. Muayyan serverni tahlil qilish uchun ip.addr bilan birlashtiring. 1 soniya intervalidagi IO Graph yuklanish cho'qqilarini aniq ko'rsatadi.

Eksport va hisobot

Wireshark File menyusi orqali CSV, JSON va XML eksportini qo'llab-quvvatlaydi. Avtomatik tahlil uchun CI/CD pipeline-larida ishlaydigan konsol versiyasi tsharkdan foydalaning. Tshark grafik versiya bilan bir xil filtrlar va chiqish formatlarini qo'llab-quvvatlaydi.

Wireshark bilan ishlash bo'yicha amaliy maslahatlar

Wireshark trafikni ushlashning asosiy tamoyillarini tushunishni talab qiladi. Tez-tez uchraydigan ssenariylardan biri — tcp.analysis.ack_rtt filtri orqali mobil ilovada kechikish manbasini izlash. Sekin HTTP so'rovlarini topish uchun http.time 1 dan katta shartidan foydalaning.

Sekin so'rovlarni izlash

Sekin HTTP so'rovlarini topish uchun http.time 1 dan katta bo'lganini filtrlang — Wireshark javob vaqti 1 soniyadan ortiq bo'lgan so'rovlarni ko'rsatadi. Muayyan serverni tahlil qilish uchun ip.addr bilan birlashtiring. 1 soniya intervalidagi IO Graph yuklanish cho'qqilarini aniq ko'rsatadi.

Eksport va hisobot

Wireshark File menyusi orqali CSV, JSON va XML eksportini qo'llab-quvvatlaydi. Avtomatik tahlil uchun CI/CD pipeline-larida ishlaydigan konsol versiyasi tsharkdan foydalaning. Tshark grafik versiya bilan bir xil filtrlar va chiqish formatlarini qo'llab-quvvatlaydi.

Ko'p beriladigan savollar

Wireshark tcpdumpdan nimasi bilan farq qiladi?

Wireshark paketlarni vizuallashtirish, ichki filtrlar va statistika bilan grafik interfeysni taqdim etadi. tcpdump — GUI-siz konsol vositasi bo'lib, SSH orqali server ushlash uchun qulay. Wireshark tcpdump fayllarini o'qiy oladi va aksincha.

Wiresharkda HTTPS trafigini qanday ushlash kerak?

Shifrdan chiqarish uchun TLS seans kalitlari fayli (SSLKEYLOGFILE) talab qilinadi. Chrome va Firefox muhit o'zgaruvchisi bilan ishga tushirilganda kalitlarni eksport qiladi. Fayl yo'li Wiresharkdagi Protocols → TLS sozlamalarida ko'rsatiladi.

Nega Wireshark Windows-da localhost trafigini ko'rmaydi?

Windows-da loopback trafigi Npcap drayveri orqali sukut bo'yicha o'tmaydi. Yechim — Loopback Support opsiyasi yoqilgan Npcapni o'rnatish yoki mahalliy trafikni ushlash uchun RawCap vositasidan foydalanish.

Wiresharkni mobil ilovalar uchun ishlatish mumkinmi?

Ha, trafikni kompyuterga proksilash orqali. Android PCAPdroid (rootsiz) yoki tcpdump (root bilan) orqali ushlashni qo'llab-quvvatlaydi. iOS ushlash uchun macOS orqali RVI (Remote Virtual Interface) yoki jailbreak talab qiladi.

Wiresharkda paketlarni tarkibiga qarab qanday filtrlash kerak?

Display filter frame contains butun paketda satr yoki hex ketma-ketligini qidiradi. Misol: frame contains "password" istalgan maydonda password pastki satri bo'lgan paketlarni topadi. Maydon bo'yicha aniq qidirish uchun http.request.uri contains "api" dan foydalaning.

Xulosa

  • Wireshark — ishlab chiqishda tarmoq trafigini tahlil qilish uchun asosiy vosita bo'lib, 2800 dan ortiq protokolni qo'llab-quvvatlaydi.
  • Paketlarni ushlash promiscuous rejimida libpcap yoki Npcap kutubxonasi orqali kanal darajasida amalga oshiriladi.
  • Filtrlash capture filters (BPF, yadro darajasida) va display filters (Wireshark tili, avtomatik to'ldirish bilan) ga bo'linadi.
  • HTTPS shifrdan chiqarish Chrome va Firefox brauzerlari uchun SSLKEYLOGFILE orqali mavjud.
  • Mobil sozlash root zaruratisiz PCAPdroid (Android) yoki Remote Virtual Interface (iOS) orqali amalga oshiriladi.
  • gRPC va Protobuf ikkilik ma'lumotlarni deserializatsiya qilish uchun .proto fayllarini yuklash orqali qo'llab-quvvatlanadi.
  • Flow Graph va IO Graph kechikishlarni vizuallashtirish va mijoz-server o'zaro aloqasidagi tor joylarni topishga yordam beradi.

Biz kalit topshirig'i bilan mobil ilovani ishlab chiqamiz

IT Sectr 2017-yildan beri startaplar va korxonalar uchun iOS va Android ilovalarini yaratadi. Biz sizga maslahat beramiz va eng yaxshi yechimni taklif qilamiz.

Loyihani muhokama qilish

Shuningdek o'qing