Wireshark est un analyseur de paquets réseau open source et gratuit, utilisé pour intercepter et inspecter le trafic circulant sur un réseau informatique. Il fonctionne en mode Promiscuous, ce qui lui permet de capturer tous les paquets transitant sur l’interface réseau, pas seulement ceux destinés à la machine. Wireshark est multiplateforme (Windows, macOS, Linux) et son usage est légal dans un cadre autorisé, sur son propre réseau ou avec permission explicite.
Wireshark s’est imposé comme l’outil de référence pour analyser le fonctionnement d’Internet et du numérique au niveau des données qui y circulent réellement. Comprendre à quoi il sert, comment il fonctionne et dans quels contextes il est utilisé permet de mieux appréhender les mécanismes fondamentaux des réseaux informatiques.
- Définition : ce que fait Wireshark concrètement
- Comment Wireshark capture les paquets réseau
- Les cas d’usage concrets de Wireshark
- Wireshark face aux autres outils d’analyse réseau
Définition : ce que fait Wireshark concrètement
Wireshark est un analyseur de paquets réseau, aussi appelé sniffer de paquets. Son rôle consiste à intercepter les données qui transitent sur un réseau informatique et à les afficher sous une forme lisible et détaillée.
Pour comprendre ce que fait Wireshark, il faut d’abord saisir ce qu’est un paquet réseau. Lorsque des données circulent sur Internet ou sur un réseau local, elles ne voyagent pas en un seul bloc : elles sont découpées en petites unités appelées paquets. Chaque paquet contient une portion des données utiles ainsi que des informations d’acheminement (adresse source, adresse de destination, protocole utilisé). Wireshark capte ces paquets un par un et les décortique.
Le logiciel a été créé en 1998 par Gerald Combs sous le nom Ethereal avant d’être renommé Wireshark. Il est distribué sous licence GPL (GNU General Public License), ce qui signifie qu’il est libre d’utilisation, modifiable et redistributable. Sa page Wikipédia retrace l’historique complet de son développement et de ses fonctionnalités.
Wireshark analyse une grande variété de protocoles réseau analysés par Wireshark : HTTP, DNS, TCP, UDP, et des dizaines d’autres. Cette capacité en fait un outil particulièrement polyvalent pour quiconque souhaite observer ce qui se passe réellement sur un réseau.
Comment Wireshark capture les paquets réseau
Wireshark se place sur une interface réseau (carte Wi-Fi ou carte Ethernet) et y écoute tout le trafic qui passe. Par défaut, une carte réseau ne reçoit que les paquets qui lui sont destinés. Wireshark active le mode Promiscuous, un mode spécial qui permet à la carte de capturer également les paquets destinés à d’autres machines sur le même réseau.
Une fois la capture lancée, les paquets s’affichent en temps réel dans l’interface graphique. Wireshark applique un code couleur pour faciliter la lecture : les paquets TCP apparaissent en vert, les paquets UDP en bleu clair, et les erreurs TCP en noir. Ce système visuel permet de distinguer rapidement les types de trafic sans avoir à analyser chaque paquet individuellement.
Pour affiner l’analyse, Wireshark propose deux types de filtres : les filtres de capture, qui limitent les paquets enregistrés dès le départ, et les filtres d’affichage, qui permettent de trier les paquets déjà capturés. Ces filtres s’écrivent dans une syntaxe propre à Wireshark (par exemple, `http` pour ne voir que le trafic HTTP, ou `ip.addr == 192.168.1.1` pour isoler une machine). Ils sont particulièrement utiles lors d’analyses sur des réseaux à fort trafic. L’usage combiné de Wireshark avec une invite de commandes pour capturer des paquets permet également des captures sans interface graphique.
Les cas d’usage concrets de Wireshark
Le premier usage courant de Wireshark est le dépannage réseau. Lorsqu’une connexion est lente, instable ou interrompue, Wireshark permet d’identifier la source du problème : paquets perdus, retransmissions répétées, latence anormale sur certaines requêtes. Cet usage concerne aussi bien les administrateurs réseau en entreprise que les utilisateurs avancés sur un réseau domestique.
Le deuxième cas d’usage est l’apprentissage des protocoles réseau. Wireshark rend visible ce qui reste habituellement invisible : comment un navigateur établit une connexion HTTP, comment DNS résout un nom de domaine, comment TCP gère les accusés de réception. Pour les étudiants et les développeurs, c’est un outil pédagogique direct. Les outils réseau dans le développement informatique incluent Wireshark comme référence pour le débogage des échanges entre client et serveur.
Le troisième usage concerne l’analyse de sécurité informatique. Wireshark permet de détecter des comportements suspects sur un réseau : connexions vers des adresses inconnues, protocoles inhabituels, volumes de données anormaux. L’ANSSI et cybermalveillance.gouv.fr intègrent l’analyse réseau dans les pratiques de réponse aux incidents. À ce titre, Wireshark est utilisé par les équipes de sécurité pour investiguer des incidents ou vérifier l’absence de fuite de données.
Sur le plan légal, l’utilisation de Wireshark est autorisée sur son propre réseau ou sur un réseau pour lequel une permission explicite a été obtenue. Capturer le trafic d’un réseau tiers sans autorisation constitue une infraction pénale dans la plupart des juridictions. Les ressources sur la cybermalveillance de cybermalveillance.gouv.fr rappellent ce cadre réglementaire.
Wireshark face aux autres outils d’analyse réseau
Wireshark n’est pas le seul outil de capture réseau, mais il se distingue par son interface graphique accessible et sa compatibilité multiplateforme. Tcpdump et Ettercap sont deux alternatives courantes, chacune avec un positionnement distinct.
Tcpdump est un outil en ligne de commande, léger et rapide, disponible principalement sur Linux et macOS. Il est distribué sous licence BSD et convient aux captures légères en terminal, notamment dans des environnements serveur sans interface graphique. Ettercap, quant à lui, propose une interface graphique et une interface CLI, fonctionne sur Linux et Windows, et est principalement utilisé pour les tests de sécurité et les scénarios d’attaque Man-in-the-Middle en contexte de pentest.
Pour un débutant ou un apprenant, Wireshark reste le point d’entrée naturel : son interface visuelle, son code couleur et sa documentation étendue en font l’outil le plus accessible pour comprendre concrètement ce qui circule sur un réseau. Cet accès gratuit à un outil professionnel contribue à réduire les causes des inégalités numériques en matière de compétences réseau, en mettant à disposition de tous un instrument autrefois réservé aux spécialistes.
| Outil | Licence | Interface | Plateformes | Usage principal |
|---|---|---|---|---|
| Wireshark | Open source (GPL) | Graphique | Windows, macOS, Linux | Analyse réseau, dépannage, apprentissage |
| Tcpdump | Open source (BSD) | Ligne de commande | Linux, macOS | Capture légère en terminal |
| Ettercap | Open source (GPL) | Graphique + CLI | Linux, Windows | Tests de sécurité, attaques Man-in-the-Middle |
Données issues de la page Wikipédia de Wireshark et des sites officiels, vérifiées en 2026.
Questions fréquentes
Wireshark est-il légal à utiliser ?
Wireshark est légal à utiliser sur son propre réseau ou sur tout réseau pour lequel une autorisation explicite a été accordée par le responsable. Capturer le trafic d’un réseau tiers sans permission constitue une violation de la loi dans la plupart des pays. L’outil lui-même est neutre ; c’est le contexte d’utilisation qui détermine sa légalité.
Wireshark peut-il capturer le trafic Wi-Fi ?
Wireshark peut capturer le trafic sur une interface Wi-Fi, à condition que la carte réseau et le système d’exploitation prennent en charge le mode Promiscuous sur cette interface. Sur les réseaux Wi-Fi chiffrés (WPA2, WPA3), les paquets capturés apparaissent chiffrés et ne sont pas lisibles sans les clés de déchiffrement correspondantes. La capture Wi-Fi reste donc limitée en pratique à son propre réseau et à ses propres échanges.
Wireshark fonctionne-t-il sur Mac et Linux ?
Wireshark est un outil multiplateforme disponible sur Windows, macOS et Linux. Les versions pour chaque système sont disponibles sur le site officiel de Wireshark. Sur Linux, la capture réseau nécessite généralement des droits administrateur (root ou groupe wireshark selon la configuration).



