Wireshark MCP:让智能体用 tshark 分析抓包文件
把 tshark 封装成 52 个工具:丢一个 pcap 给智能体,就能统计流量、追踪会话、检测 DNS 隧道和扫描,结论都有 tshark 输出作依据。
项目与安装文档
查看项目https://github.com/bx33661/Wireshark-MCP
拿到一个几百 MB 的抓包文件,要找出哪台机器在做 DNS 隧道、有没有明文凭据、哪个连接在定时回连,得在 Wireshark 里反复写过滤器、导出统计。把 pcap 直接扔给模型又不现实,它读不了二进制,也容易编结论。Wireshark MCP 把 tshark 包装成结构化工具,模型提出问题,具体的统计和提取由 tshark 完成,每个结论都能追溯到真实输出。截至 2026-10-06 约 290 star。
能做什么
- 快速上手:
wireshark_open_file打开抓包,wireshark_quick_analysis给出整体概况;wireshark_aggregate做全量计数、分组和 Top-K 统计。 - 安全检测:凭据扫描、端口扫描、DNS 隧道、DoS、信标回连、数据外泄、协议异常和 YARA 匹配等 8 个检测工具。
- 协议分析:
wireshark_analyze_protocol一个工具覆盖 TLS 握手、MQTT、Modbus、S7comm、Kerberos 等 20 种协议,自动套用正确的字段名和过滤器。 - 解密与取证:TLS 和 WPA 解密、TLS 指纹、文件签名扫描、GeoIP 归属。
- 控制上下文:
--profile core只暴露 32 个工具;超过 8000 字符的结果会截断,用offset、limit和显示过滤器翻页。
适合谁
- 做应急响应、需要快速从流量里找出异常连接的安全分析师。
- 排查网络故障、想让智能体帮忙看 TCP 重传和服务响应时间的运维工程师。
接入方式
需要 Python 3.10+ 和装好 tshark 的 Wireshark。安装后它会检测本机的 MCP 客户端并自动写入配置:
pip install wireshark-mcp
wireshark-mcp install
配置有问题时运行 wireshark-mcp doctor 检查。
编辑点评
这是一个做得很细的小项目。作者考虑到了真实使用中的坑:协议字段名由工具代填,避免模型猜错字段后得到空结果、误以为流量干净;工具列表在重启间字节级不变,方便客户端缓存。41 个只读分析工具和 11 个会写文件的工具分开标注,客户端可以只对后者弹确认。3.0 版本起,写文件的工具在没有设置 WIRESHARK_MCP_ALLOWED_DIRS 时直接拒绝执行,HTTP 模式默认只绑定本机。需要注意的是实时抓包需要相应的系统权限,只在你有权监控的网络上使用。项目由个人维护,更新活跃。许可证为 MIT。