
本机网卡抓包代理抓包看的是「走代理的那部分流量」网卡抓包看的是这台机器网卡上流过的一切——DNS、QUIC、游戏、IoT、各种私有协议凡是经过网卡的都在眼前。而且它比传统抓包工具多走了一大步抓到的 HTTPS不再是一堆密文而是能解密、能看清是谁发的、能拆开看懂。一、和代理抓包有什么不同两种互补的抓法各有各的场景代理抓包本机网卡抓包怎么接入让流量走代理 信任证书直接抓网卡上的原始数据包不改任何设置、不装证书能看到什么走了代理的流量主要是 HTTP(S)网卡上的全部流量DNS、QUIC、ICMP、ARP、任意 TCP / UDP……默认是否明文默认出明文默认密文需要时一键「解密此程序」见下最适合调 HTTP 接口、改写 / 重放看非 HTTP 流量、看某程序的全部网络行为、不想动系统设置一句话代理抓包「精」网卡抓包「全」。想看某个 App 到底还偷偷连了哪些地址、用了哪些协议网卡抓包一览无余。二、和传统网卡抓包工具有什么不同传统网卡抓包工具能抓到包但抓到的 HTTPS是一堆密文、也不知道是哪个程序发的。本机网卡抓包在「抓得到」之上把「看得懂、查得清」补齐了能解密一键把某个程序的 HTTPS 从密文还原成明文见第四节而不是只能看密文。知道是谁发的每条流量标注来源进程混杂环境里一眼定位。能查对端来历点一下远端 IP直接看它的主机档案归属 / 地理 / 证书。能拆开看懂抓到的数据自动解压、识别格式、结构化展示私有协议还能自定义解码见第六节。还能反哺 Wireshark需要专业逐包分析时一键把流量实时转发给 Wireshark、打开即是明文甚至转到另一台机器。三、怎么抓选一块网卡自动列出本机所有网卡默认帮你挑好当前活动的那块。开抓前可设过滤条件想只抓关心的流量填一条抓包过滤条件即可并内置常用预设TLS / HTTP / QUIC / DNS / TCP / UDP / ICMP / ARP / SSH 等点一下就用。抓包过滤在开始前设定、开始后不可改——它决定网卡这一层「抓哪些」。想在已抓的数据里再筛用逐包视图的「显示过滤」见第六节。四、看明文三步把密文变明文网卡抓到的流量默认是密文原样抓取、没有做中间人。看明文分三档层层兜底自动解密浏览器、Electron 应用等常见程序通常抓到即明文无需额外操作。手动「解密此程序」不能自动解密的程序点「解密此程序」、选中它即可解出它的加密流量。支持对多个程序同时解密。两个加强开关重启程序从头启动目标连它启动初期的加密流量也一并解出。一键处理子进程有些程序由子进程收发流量勾上会连同子进程一起处理避免漏解。常见程序抓到即是明文其余程序手动点一下「解密此程序」也能解出——把密文变明文通常就是一步的事。五、两种视图逐包看 与 连接看逐包视图像专业抓包工具一样逐个数据包看。选中一帧即可看到帧信息、原始字节以及逐层展开的协议分层树。搜索框支持Wireshark 风格的显示过滤如tcp.port443、tls.handshake边输入边校验语法在已抓的全量数据里精确定位。连接视图把散落的包重组成一条条连接「追踪此连接Follow Stream」完整看整条连接从头到尾的收发HTTP / DNS 等还能结构化查看。右键联动对任意一帧右键可只看此连接 / 过滤此连接把视野收窄到这一条、标记该帧、复制源 / 目的地址或对远端 IP 直接查主机档案 / ping / 端口扫描——顺手接上后续排查。两个视图互相跳转从连接跳回原始包、或从某个包追踪整条连接。统计分析按协议分层、会话、端点三张表汇总可只统计当前过滤结果快速看清「谁在占流量、和谁在通信」。随时暂停抓包途中可暂停先看已抓的、理清了再继续长会话不必来回开停。六、抓到之后看得懂、解得开同一条数据能用多种方式查看、引擎还会自动帮你解开——这套能力对所有抓包方式通用这里同样适用多种查看方式结构化、文本美化、十六进制、自动识别收发两侧独立切换。详见 数据查看与解码。自动识别多种编码解密后的 HTTP 内容会自动解压 gzip / brotli / deflate / zstd含多层叠加自动识别并美化 JSON、XML、表单、protobuf / gRPC、plist图片 / 音视频内联预览。详见 数据查看与解码。自定义编解码器遇到私有 / 自研协议写一小段脚本自己教它怎么读把它拆帧、剥头、解压成可读结构。详见 自定义协议解码。七、应对 HTTP/3让 QUIC 流量也能抓、能解越来越多 App 改用 HTTP/3QUIC通信而 QUIC 在网卡层历来难抓、难解——很多工具到这里就断了档。本机网卡抓包两条路都行既能让目标 App 从 HTTP/3 平滑回退到普通连接、于是重新变得可抓、可解密停止会话即自动恢复不影响 App 之后的正常使用拿到密钥时也能直接解开 QUIC / HTTP/3看明文。这意味着即便面对已经全面 HTTP/3 化的应用你依然看得到它的明文往来而不是对着一堆抓不动的 QUIC 干瞪眼。八、无缝对接 Wireshark 做深度分析需要 Wireshark 级别的专业逐包分析时不必在两个工具之间反复导来导去一键把本会话的流量实时送进 Wireshark而且打开就是明文、不需要任何额外配置。解密密钥随流量实时增量注入所以晚到的密钥也补得上、不会丢帧。它甚至能把流量送到另一台机器上的 Wireshark——本机负责抓取与解密、另一台专心分析天然适合远程协作与联合排查。也能导出成文件一键导出内嵌解密密钥的.pcapng用 Wireshark 打开即是明文或标准HAR转交同事直接打开、无需再配任何东西。于是你两头的好处都占了本工具的「解密 进程归属 一键查主机档案」加上 Wireshark 的深度逐包解析。九、典型使用场景看非 HTTP 流量DNS、QUIC、游戏、IoT、各种私有协议——代理抓不到的网卡都能抓。摸清一个程序的全部网络行为它到底连了哪些地址、用了哪些协议、有没有「悄悄」的连接。不想改系统代理、不想装证书直接抓零侵入。啃私有协议抓到裸流后用自定义解码器把它还原成可读结构。交给 Wireshark 深挖需要专业逐包分析时实时转发过去打开即是明文、无需任何额外配置。