Wireshark چیست و چطور با آن ترافیک شبکه را تحلیل کنیم؟
هر اتفاقی که در شبکه میافتد، در قالب «بسته» (packet) رد و بدل میشود. Wireshark به تو اجازه میدهد این بستهها را زنده ببینی و بازشان کنی — انگار زیر پوستِ شبکه را نگاه میکنی. همین دید، آن را به یکی از ضروریترین ابزارهای هر متخصص شبکه و امنیت تبدیل کرده است.
نوشتهی اسماعیل قائدی — مدرس امنیت سایبری و هک اخلاقی
کارشناسی امنیت سایبری از دانشگاه Manchester Metropolitan (درجهی ممتاز) — تست نفوذ، امنیت شبکه، OSINT و گجتهای سختافزاری.
این مقاله بخشی از راهنمای کامل آموزش هک از صفر: نقشه راه کامل برای مبتدیها است

Wireshark دقیقاً چه کاری میکند؟
Wireshark یک تحلیلگرِ بسته (Packet Analyzer) رایگان و متنباز است که ترافیکِ عبوری از کارت شبکهی تو را ضبط میکند و هر بسته را لایهبهلایه — از اترنت و IP تا TCP و پروتکلهای برنامه مثل HTTP و DNS — نشان میدهد. بهجای اینکه فقط بدانی «داده رد و بدل شد»، دقیقاً میبینی چه دادهای، بین کدام دو آدرس، با چه پروتکلی و با چه محتوایی جابهجا شده است.
چرا این ابزار اینقدر مهم است؟
- عیبیابی شبکه: وقتی یک اتصال کند است یا کار نمیکند، Wireshark به تو نشان میدهد بستهها کجا گم یا رد میشوند.
- امنیت و تحلیل حمله: ترافیک مشکوک، اتصال بدافزار به سرور فرماندهی، یا نشت داده را میتوان در بستهها دید.
- یادگیری شبکه: هیچ راهی برای فهمِ واقعیِ TCP/IP بهتر از دیدنِ دستدادنِ سهمرحلهای (SYN, SYN-ACK, ACK) با چشم خودت نیست.
- تست نفوذ: در شبکهی محلی میتوان اطلاعاتِ رمزنشده (مثل ورود از طریق HTTP یا FTP) را شنود و تحلیل کرد.
کار با Wireshark در چهار گام
- کارت شبکهای را که میخواهی روی آن گوش بدهی انتخاب کن (مثلاً Wi-Fi یا eth0) و ضبط را شروع کن.
- بگذار ترافیک جمع شود، بعد ضبط را متوقف کن تا لیستِ بستهها ثابت بماند.
- با «فیلترِ نمایش» (Display Filter) انبوهِ بستهها را به همان چیزی که دنبالش هستی محدود کن.
- روی یک بسته کلیک کن تا جزئیاتِ لایهبهلایهاش را ببینی و در صورت نیاز کلِ یک گفتگو را دنبال (Follow TCP Stream) کنی.
فیلترهایی که همیشه به کار میآیند
قدرتِ واقعیِ Wireshark در فیلترهاست. با آنها از میانِ هزاران بسته، دقیقاً همان چند بستهی مهم را بیرون میکشی:
http # فقط ترافیک HTTP ip.addr == 192.168.1.10 # هر بسته از/به این آدرس tcp.port == 21 # فقط ترافیک FTP dns # فقط پرسوجوهای DNS http.request.method == "POST" # فقط درخواستهای POST
چند فیلترِ نمایشِ پرکاربرد در Wireshark
فقط ترافیکِ شبکهای را ضبط و تحلیل کن که مالکش هستی یا اجازهی کتبی داری. شنودِ ترافیکِ دیگران در شبکههای عمومی یا سازمانی بدون اجازه، در بسیاری از کشورها جرم است. آزمایشگاهِ خودت بهترین زمینِ تمرین است.
Wireshark و tcpdump: کدام؟
Wireshark رابطِ گرافیکی و تحلیلِ عمیق میدهد و برای فهمیدن و کندوکاو عالی است. اما روی سرورهای بدونِ گرافیک، خواهرِ خطفرمانیاش یعنی tcpdump کار را انجام میدهد؛ خیلیها با tcpdump ضبط میکنند و بعد فایل خروجی را در Wireshark باز و تحلیل میکنند. یادگیریِ هر دو ارزشش را دارد.
منابع و مراجع
Frequently asked questions
آیا Wireshark رایگان است؟
بله، Wireshark کاملاً رایگان و متنباز است و برای ویندوز، مک و لینوکس در دسترس است. روی کالی لینوکس هم از پیش نصب شده است.
آیا با Wireshark میتوان رمزها را دید؟
فقط اگر ترافیک رمزنگارینشده باشد (مثل HTTP یا FTP قدیمی). ترافیکِ HTTPS رمزنگاریشده است و محتوایش بدونِ کلید قابلِ خواندن نیست؛ به همین دلیل همیشه از سرویسهای HTTPS استفاده کن.
برای یادگیری Wireshark چقدر باید شبکه بلد باشم؟
آشنایی با مفاهیمِ پایه مثل IP، پورت و پروتکل کافی است تا شروع کنی. جالب اینجاست که خودِ Wireshark یکی از بهترین ابزارها برای یادگیریِ عمیقترِ همان مفاهیم است.
آمادهای عملی یاد بگیری؟ دورهها و کارگاههای هک و امنیت سایبری را ببین و مسیرت را جدی شروع کن.
دیدن دورهها