返回市场
wireshark-mcp

注:在此情况下,“wireshark”是一个知名网络协议分析工具的名称,在大多数情况下不进行翻译以保持其品牌识别度和国际通用性。因此,该服务器名称建议保留原样。

wireshark-mcp 注:在此情况下,“wireshark”是一个知名网络协议分析工具的名称,在大多数情况下不进行翻译以保持其品牌识别度和国际通用性。因此,该服务器名称建议保留原样。

作者:LYFTIUM-INC2 星标更新:2025-08-21

项目介绍

🦈 Wireshark MCP 服务器 - 生产就绪

专为 Claude Desktop 集成设计的专业 Wireshark MCP 服务器,配备 18 种全面的网络分析工具。

Python 3.9+ MCP 兼容 Claude Desktop 18 工具 测试状态

🚀 特性

  • 18 种完整的网络分析工具 - 综合的数据包分析套件
  • 实时 JSON 流式传输 - 多种格式的实时数据包捕获
  • 高级 PCAP 操作 - 分割、合并、时间切片和转换文件
  • 安全分析 - 威胁检测和异常分析
  • LLM 助力的过滤器生成 - 自然语言到 Wireshark 过滤器
  • 企业级准备 - 生产级别的错误处理和日志记录

📦 快速设置

先决条件

# Linux (Ubuntu/Debian)
sudo apt-get install wireshark tshark tcpdump python3-pip

# macOS  
brew install wireshark tcpdump python3

# Windows
choco install wireshark python3

安装

git clone https://github.com/priestlypython/wireshark-mcp.git
cd wireshark-mcp
pip install -r requirements.txt

# 配置权限(Linux)
sudo usermod -a -G wireshark $USER
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
newgrp wireshark

Claude Desktop 配置

在你的 claude_desktop_config.json 中添加:

{
  "mcpServers": {
    "wireshark-mcp": {
      "command": "python",
      "args": ["/path/to/wireshark-mcp/enhanced_server.py"],
      "cwd": "/path/to/wireshark-mcp",
      "env": {
        "PYTHONPATH": "/path/to/wireshark-mcp",
        "WIRESHARK_PATH": "/usr/bin",
        "TSHARK_PATH": "/usr/bin/tshark",
        "TCPDUMP_PATH": "/usr/sbin/tcpdump"
      }
    }
  }
}

🛠️ 全部 18 种工具

核心分析工具(8)

工具目的输出
wireshark_system_info系统信息及接口包含能力的 JSON
wireshark_validate_setup验证安装依赖状态
wireshark_generate_filterAI 过滤器生成Wireshark 显示过滤器
wireshark_live_capture实时数据包捕获数据包数组
wireshark_analyze_pcapPCAP 分析综合统计
wireshark_realtime_json_captureJSON 流式传输实时数据包
wireshark_protocol_statistics协议分析层次结构与对话
wireshark_analyze_pcap_enhanced高级分析安全与性能

高级工具(10)

工具目的输出
wireshark_pcap_time_slice提取时间窗口时间切片 PCAP
wireshark_pcap_splitter分割 PCAP 文件多个分割文件
wireshark_pcap_merger合并 PCAP 文件合并的 PCAP 文件
wireshark_hex_to_pcap将十六进制转换为 PCAPPCAP 文件
wireshark_http_analyzerHTTP 流量分析事务详情
wireshark_dns_analyzerDNS 查询分析查询模式与异常
wireshark_ssl_inspectorSSL/TLS 检查证书与加密信息
wireshark_latency_profiler性能分析延迟指标
wireshark_threat_detector安全分析威胁评分与指示
wireshark_remote_captureSSH 远程捕获远程数据包数据

💡 使用示例

系统信息

# 检查系统能力
wireshark_system_info(info_type="all")
# → 返回接口、能力、服务器状态

实时数据包捕获

# 捕获 HTTP 流量 30 秒
wireshark_live_capture(
    interface="eth0", 
    duration=30, 
    filter="tcp port 80",
    max_packets=1000
)
# → 返回捕获的数据包及其分析

PCAP 分析

# 综合 PCAP 分析
wireshark_analyze_pcap(
    filepath="/path/to/capture.pcap",
    analysis_type="comprehensive" 
)
# → 文件信息、协议、安全分析

过滤器生成

# 从自然语言生成过滤器
wireshark_generate_filter(
    description="显示来自 192.168.1.0/24 的所有 HTTP 流量",
    complexity="intermediate"
)
# → 返回优化的 Wireshark 过滤器

PCAP 操作

# 按时间分割大型 PCAP
wireshark_pcap_time_slice(
    input_file="/path/to/large.pcap",
    start_time="2025-01-01T10:00:00",
    end_time="2025-01-01T11:00:00"
)
# → 创建时间切片的 PCAP 文件

# 合并多个 PCAP
wireshark_pcap_merger(
    input_files=["file1.pcap", "file2.pcap"],
    output_file="merged.pcap",
    sort_chronologically=true
)
# → 创建按时间排序的合并文件

安全分析

# 威胁检测
wireshark_threat_detector(
    input_file="/path/to/suspicious.pcap",
    detection_mode="comprehensive",
    sensitivity="high"
)
# → 威胁评分、异常、行为分析

# DNS 隧道检测
wireshark_dns_analyzer(
    input_file="/path/to/capture.pcap",
    analysis_type="comprehensive",
    detect_tunneling=true
)
# → DNS 模式、可疑域名、熵分析

🔧 预期输出

结构化 JSON 结果

所有工具返回结构良好的 JSON,包括:

  • 状态指示器(✅ 成功,❌ 错误)
  • 丰富的元数据(文件大小、时间戳、统计数据)
  • 分析结果(协议、对话、威胁)
  • 建议(过滤器建议、安全见解)

文件操作

PCAP 操作工具创建格式正确的文件:

  • 时间切片捕获具有精确的时间戳
  • 分割文件具有组织化的命名约定
  • 合并文件具有按时间顺序排列的数据包
  • 转换文件保持数据包完整性

安全情报

高级分析提供:

  • 威胁评分(0-100 风险评估)
  • 异常检测(统计分析)
  • 模式识别(攻击签名)
  • 行为分析(网络健康指标)

🚨 故障排除

权限问题(常见)

# Linux:设置权限
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
sudo usermod -a -G wireshark $USER

# macOS:以管理员身份运行 Wireshark 一次
sudo /Applications/Wireshark.app/Contents/MacOS/Wireshark

# Windows:以管理员身份运行

工具未找到

  • 确保 Wireshark 已安装并在 PATH 中
  • 使用 wireshark_validate_setup 工具检查缺失的依赖项
  • 验证 Claude Desktop 配置中的路径

未捕获数据包

  • 使用 wireshark_system_info 检查接口权限
  • 验证所选接口上存在网络流量
  • 尝试不同的接口(eth0, wlan0, any)

测试结果

最新测试日期:2025-08-20
成功率:94.4%(17/18 工具完全可用)

类别工具状态
核心系统工具3/3✅ 100%
捕获工具2/2✅ 100%
分析工具4/4✅ 100%
PCAP 操作4/4✅ 100%
协议分析器4/4✅ 100%
远程捕获0/1⚠️ 需要 SSH

详见 WIRESHARK_MCP_TEST_REPORT.md 以获取详细的测试结果。


📊 性能

  • 处理速率:每秒 10,000+ 数据包
  • 文件支持:多 GB 的 PCAP 文件支持流式传输
  • 内存高效:大文件分块处理
  • 实时:亚秒响应时间
  • 并发:支持多种分析操作
  • 平均响应:每个操作约 300ms

🛡️ 安全性

  • 安全权限:Linux 能力而非 root
  • 进程隔离:沙盒子进程执行
  • 自动清理:使用后删除临时文件
  • 审计日志:综合操作日志
  • 错误处理:带有详细信息的优雅失败

📄 许可证

MIT 许可证 - 详情见 LICENSE


🦈 由 AI 驱动的专业网络分析。为企业打造,为开发者设计。