Wireshark-MCP

Wireshark-MCP,给您的AI助手一个数据包分析器。放入一个.pcap文件,用简单英语提问——即可获得基于真实tshark数据的答案。

Documentación

Wireshark MCP

Wireshark MCP

Dale a tu asistente de IA un analizador de paquetes.

Coloca un archivo .pcap, haz preguntas en inglés sencillo — obtén respuestas respaldadas por datos reales de tshark.

CI GitHub Release PyPI Python MIT License

English • 中文 • Docs • Changelog • Roadmap • Contributing


¿Qué es esto?

Un servidor MCP que envuelve tshark (y herramientas opcionales de la suite Wireshark) en una interfaz de análisis estructurada. Funciona con Claude Desktop, Claude Code, Cursor, VS Code y más de 18 clientes MCP.

You:    "Find all DNS queries going to suspicious domains in this capture."
Claude: [calls wireshark_extract_dns_queries → wireshark_detect_dns_tunnel]
        "Found repeated high-entropy DNS queries consistent with tunneling: ..."

Instalación

Requisitos previos: Python 3.10+ y Wireshark con tshark en PATH.

Wireshark MCP 3.0 usa la línea estable del SDK de Python MCP 2.x (mcp>=2.1.1,<3).

pip install wireshark-mcp
wireshark-mcp install   # choose from detected MCP clients

Reinicia tu cliente de IA — listo.

Ejecuta wireshark-mcp doctor si algo parece estar mal. Consulta docs/manual-configuration.md para configuración manual o notas específicas de plataforma.


Inicio rápido

Apunta tu cliente de IA a un archivo .pcap y prueba:

Analyze capture.pcap using the Wireshark MCP tools.
Start with wireshark_open_file, then run wireshark_quick_analysis.
Use wireshark_aggregate for any capture-wide count or distribution.
Write findings to report.md.

Herramientas

52 herramientas, cada una respaldada por salida real de tshark — organizadas en categorías:

CategoríaDestacadosCantidad
Entrada y flujo de trabajowireshark_open_file, wireshark_quick_analysis2
Análisis de paquetesLista de paquetes, detalles, bytes, contexto, seguimiento de flujo, búsqueda, información de archivo8
Extracción de datosSolicitudes HTTP, consultas DNS, campos arbitrarios, exportación de objetos4
EstadísticasAgregado/grupo/distinto/top-k/intervalos de tiempo, jerarquía de protocolos, endpoints, conversaciones, gráfico de E/S, información de expertos, tiempo de respuesta de servicio, gráfico de flujo8
Seguridad y anomalíasEscaneo de credenciales, escaneo de puertos, túnel DNS, DoS, beaconing, exfiltración, anomalías de protocolo, YARA8
Análisis de protocoloswireshark_analyze_protocol (20 protocolos), salud TCP, suplantación ARP3
Descifrado y disecciónDescifrado TLS/WPA, verificación de descifrado, decode-as, preferencias de protocolo5
Forense y enriquecimientoHuellas TLS, escaneo de firmas de archivos, GeoIP3
Operaciones de archivo, captura y suiteCaptura en vivo, interfaces, fusión, filtrado-guardado, recorte/división/deduplicación/cambio de tiempo con editcap, extracción de tramas, text2pcap, capacidades11

Una herramienta cubre 20 protocolos en lugar de 20 herramientas que cubren uno cada una: wireshark_analyze_protocol toma un argumento protocol (tls_handshakes, mqtt, modbus, s7comm, zigbee, wifi, rtp, kerberos, …) y aplica los campos y filtros de visualización correctos para cada uno. Los nombres de campo son el punto clave — s7comm.param.item.dbnum no es algo que quien llama deba adivinar, y una suposición incorrecta devuelve un resultado vacío que parece una captura limpia.

El servidor inicia con solo tshark requerido. Las herramientas opcionales (capinfos, mergecap, editcap, dumpcap, text2pcap) se detectan automáticamente y habilitan funciones adicionales cuando están presentes.

Costo de contexto

La lista de herramientas viaja en el prefijo de solicitud de cada petición que tu cliente envía, por lo que su tamaño es un costo fijo por solicitud. La superficie predeterminada es de ~22 KB — alrededor de 9 KB de esquema de parámetros, 5 KB de descripciones y 3 KB de anotaciones de lectura/escritura — y es idéntica byte a byte entre reinicios, para que los clientes puedan almacenar en caché el prefijo en lugar de releerlo en cada sesión.

Si tu cliente nunca captura tráfico en vivo ni escribe pcaps, --profile anuncia menos:

PerfilHerramientasCarga útilEliminaciones
full (predeterminado)52~22 KBnada
analysis40~17 KBcaptura en vivo, listado de interfaces, todas las herramientas de escritura de archivos
core32~14 KBlo anterior, más descifrado, anulaciones de disección y vistas de bajo nivel
wireshark-mcp serve --profile core

Los avisos en tiempo de ejecución y las recomendaciones de protocolo respetan el perfil seleccionado. Las guías estáticas pueden describir flujos de trabajo solo de full, pero el servidor nunca recomienda una herramienta excluida durante el descubrimiento de captura.

Los resultados de las herramientas también están limitados, ya que un resultado permanece en la conversación durante el resto de la sesión. La salida de más de 8000 caracteres se trunca al inicio y al final con un marcador, y los parámetros offset / limit / display_filter de la herramienta son la forma de paginar el resto. Sube o baja el límite con:

export WIRESHARK_MCP_MAX_RESULT_CHARS=16000

Cada herramienta también declara si lee o escribe, para que los clientes puedan aprobar automáticamente las 41 herramientas de análisis de solo lectura y aún así solicitar confirmación para las 11 que crean archivos (captura en vivo, fusión, filtrado-guardado, editcap, text2pcap, extracción de tramas, exportación de objetos).

En 3.0, esas 11 herramientas fallan de forma segura hasta que WIRESHARK_MCP_ALLOWED_DIRS nombre directorios existentes. El enlace remoto HTTP/SSE también permanece solo en loopback a menos que --allow-insecure-http se proporcione explícitamente detrás de un proxy TLS autenticado y confiable. Consulta la guía de migración de seguridad 3.0.


Documentación

TemaEnlace
Índice de documentacióndocs/README.md
Agregación en toda la capturadocs/aggregation.md
Configuración de plataforma (macOS/Linux/Windows)docs/platform-validation.md
Configuración manual del clientedocs/manual-configuration.md
Escenarios de implementacióndocs/deployment-scenarios.md
Migración de seguridad 3.0docs/security-hardening-v3.md
Plantillas de avisosdocs/prompt-engineering.md
Arquitecturadocs/architecture.md
Lista de verificación de lanzamientodocs/release-checklist.md
ContribuciónCONTRIBUTING.md
Registro de cambiosCHANGELOG.md
Hoja de ruta de funcionesROADMAP.md
Política de seguridadSECURITY.md

Desarrollo

pip install -e ".[dev]"
pytest tests/ -v
ruff check src/ tests/

Consulta CONTRIBUTING.md para la guía completa.