Mi a Wireshark?
A Wireshark a világ legnépszerűbb hálózati protokollelemzője. Hibaelhárításra, forgalomelemzésre, fejlesztésre és oktatásra használják világszerte – kormányzati szerveknél, nagyvállalatoknál, KKV-knál, nonprofitoknál és oktatási intézményekben egyaránt.
Három kulcsképességre épít:
- Csomagrögzítés – valós időben hallgatja és rögzíti a forgalmat.
- Szűrés – fejlett kijelző- és rögzítési szűrőkkel a lényegre fókuszálhatsz.
- Vizualizáció – mélyre fúrhatsz egyetlen keretbe, de teljes beszélgetéseket/folyamokat is áttekinthetsz.
A projektet a Wireshark Foundation gondozza; támogatásoddal és szponzorációval hozzájárulhatsz a munkájukhoz (wiresharkfoundation.org).
Fő újdonság: natív macOS pktap metadaták (PID + folyamatnév)
A 4.6.0-s verzió beépített támogatást ad a macOS pktap pszeudo-interfész metadatáihoz, így a felületen közvetlenül látszik, hogy melyik folyamat (PID/név) generálta az adott forgalmat.
Ez különösen hasznos UDP-nél, ahol a klasszikus socket-figyelők sokszor kevésbé segítenek. A korábbi kerülőutak (tcpdump + külön eszközök) helyett a Wireshark maga mutatja a folyamat-információt – gyorsítva az incidenskezelést és csökkentve a hibalehetőséget.
Részletes újdonságok és változások
Telepítők, platformtámogatás
- Windows (Npcap): az installer már Npcap 1.83-mal érkezik (WinPcap támogatás megszűnt).
- Qt: Windows és macOS telepítők Qt 6.9.3-at csomagolnak.
- Univerzális macOS installer: egyetlen csomag támogatja Arm64 és Intel architektúrát.
- WinPcap vége: a Wireshark többé nem támogatja; használj Npcap-et.
Új funkciók, fejlesztések
- Plots (új párbeszédablak): szórásdiagramok az I/O Graphs mellé; több plot, markerek, auto-scroll.
- Élő rögzítés tömörítése: TShark
--compressopcióval írás közbeni kompresszió. - Időformátumok: JSON kimenetben abszolút idők ISO 8601 UTC; az ASCII formátum elavult (preferenciával visszaállítható).
- TShark
-G: nem kell első paraméternek lennie; figyelembe veszi az-o,-d,--disable-protocol,-Copciókat. - EUI-64 kezelés: bájttömbként szeletelhető/összevethető (pl.
wpan.src64[:3] == eth.src[:3]). - Visszafejtés:
- NTP (NTS): NTP csomagok visszafejtése NTS kulcsanyaggal.
- MACsec: SAK kicsomagolás MKA-n át vagy PSK-val.
- Grafikon/UI: TCP stream grafikonok SI előtagokkal; egyedi oszlopok numerikusan is rendeznek; kisebb min. szélesség I/O Graphhoz.
- Display filter függvények: új float/double konverziók numerikus/idő mezőkhöz.
- X.509 export: File › Export Objects › X509AF vagy TShark
--export-objects x509af. - HTTP: HTTP/HTTP2 dissektorok Zstandard (ZSTD)
Content-Encodingtámogatással. - Follow Stream: támogatás MPEG-2 TS PID/Packetized Elementary Streams külső lejátszáshoz.
- DNP3: megjelenik a Conversations/Endpoints nézetekben.
- Lua: előtöltött
bitésrex_pcre2; új Conversation objektum; Libgcrypt szimmetrikus primitívek. - UI apróságok: egysoros listanézet, EUI-64 az
ethersfájlban, fejlettebb hex import/text2pcap, időbélyeg a hex dumpban, Edit › Copy › as HTML, bővített JSON export, pontosabb bájt/bit-ráta a párbeszédablakokban, TShark-zkimenet formázható, Dark/Light séma OS-től függetlenül (Qt ≥ 6.8).
Build & rendszer
- libxml2 kötelező (2.15.0 nem kompatibilis).
- Windows doksi build: Java már nem szükséges.
- View › Redissect Packets: újraparszolás kulcsanyag/címfeloldás változásakor.
- 5G/HTTP2: opcionális 3GPP SBI követés IMSI társítással.
- Linux BPF kiterjesztések:
inbound,outbound,ifindexszűrők lefordulnak és használhatók.
Eltávolított/előre jelzett
- AirPcap, WinPcap: kivezetve.
- libnl v1/v2: nem támogatott.
ENABLE_STATIC(CMake): elavult; használd aBUILD_SHARED_LIBSopciót.
Új fájlformátumok
- RIFF, TTL.
Új protokollok (válogatás)
AKP, Binary HTTP, BIST TotalView-ITCH/OUCH, Bluetooth (Android & Intel HCI), BPSec COSE Context, C2P, DECT NR+, DLMS/COSEM, ECDH over COSE (Ephemeral), ILNP, LDA Neo Trailer, LSDP, Navitrol Messaging, NTS-KE, Ouster VLP-16, PLE (Private Line Emulation), RC V3, RCG, Roughtime, SBAS L5, SGP.22 & SGP.32, SICK CoLA, Silabs Debug Channel, XCP, USB-PTP, vSomeIP Internal – és még sok más.
Capture fájlok és interfészek
- BLF olvasás/írás tovább javult.
- Windows ETWdump: jobb felhasználói élmény, nyers bájtok ismeretlen eseményekhez.
Miért nagy lépés ez macOS-en?
A pktap évek óta beágyazza a folyamat-metát (PID/folyamatnév) macOS-en, de a GUI-ban ez eddig nem látszott natívan. A 4.6.0 ezt központi képességgé emelte, így a folyamat-szintű korreláció egy kattintás – különösen hasznos forenzikában és incidenskezelésben, ahol eddig netstat/lsof jonglőrködés kellett. A fejlesztés valódi munkafolyamat-gyorsulást hoz a platformon, miközben a vizualizációs és dekódolási fejlesztések mindenki számára értéket adnak.
Letöltés, csomagok, segítség
- Letöltés: wireshark.org/download.html (forrás + telepítők).
- Disztribúciós csomagok: a legtöbb UNIX/Linux kiadó saját csomagot kínál (lásd a letöltési oldal „Third-party packages” listáját).
- Fájlhelyek: Help › About Wireshark › Folders vagy
tshark -G folders. - Dokumentáció: wireshark.org/docs
- Közösségi támogatás: Q&A oldal,
wireshark-userslevlista. - Hibajegyek/feature kérések: issue tracker.
- SharkFest: protokollelemzés-oktatás, találkozz a fejlesztőkkel.
Gyors tippek frissítés után (SOC / NetOps)
- Windows: ellenőrizd az Npcap 1.83 jelenlétét; távolítsd el a WinPcap maradékait.
- macOS: teszteld a pktap megjelenést (PID/folyamat oszlopok), építs rá kijelzőszűrő-profilokat.
- Szkriptek: ha ASCII időre támaszkodtál, válts ISO 8601-re (vagy állíts preferenciát).
- Dekompresszió: engedélyezd a ZSTD támogatást HTTP/2-nél proxy/edge vizsgálatokhoz.
- Kulcsanyag: próbáld ki az NTS/MACsec visszafejtést laborkörnyezetben.
- TShark: használd az élő –compress opciót nagyfokú rögzítésnél.
Összegzés
A Wireshark 4.6.0 nem csak egy pontverzió: a natív macOS pktap integrációval a folyamat-szintű elemzés elsőrangú állampolgár lett a GUI-ban, miközben számos platform-, grafikon- és visszafejtési fejlesztés érkezett. Aki macOS-en elemez forgalmat, azonnali produktivitás-nyereségre számíthat.





