Skip to content

Alternatives à Wireshark pour l'analyse PCAP, comparées

Comparatif équitable de Wireshark, tshark, NetworkMiner, Zeek, Zui et PCAP Parser pour l'analyse pcap : points forts, limites et quel outil pour quel usage.

Publié le 8 min de lecture

En bref. Wireshark est la référence pour la dissection au niveau des paquets et doit rester dans toute boîte à outils. Les alternatives ne sont pas de meilleurs Wireshark ; elles répondent à d'autres questions. tshark, c'est Wireshark pour les scripts et les serveurs. NetworkMiner organise une capture par hôte et récupère les fichiers qu'elle a transportés. Zeek transforme le trafic en journaux structurés interrogeables à grande échelle. Zui (anciennement Brim) enveloppe Zeek et Suricata dans une application de bureau avec recherche. PCAP Parser est une vue de tri dans le navigateur, sans installation et sans envoi. Choisissez selon la question posée, pas selon l'outil que vous connaissez.

Tous les outils ci-dessous sont gratuits dans au moins une édition, et tous les noms sont des marques de leurs propriétaires respectifs. Les descriptions proviennent de la documentation de chaque projet, liée dans chaque section.

Vue d'ensemble

OutilInterfaceInstallationPoint fortPrincipale contrepartie
WiresharkInterface graphiqueOuiDissection paquet par paquet de milliers de protocolesLourd sur de très gros fichiers ; vue centrée sur les paquets
tsharkLigne de commandeOui (suite Wireshark)Scripts, statistiques en lot, extraction de champsPas d'interface graphique ; il faut connaître les noms de champs
NetworkMinerInterface graphiqueOui (Windows ; Linux via Mono)Inventaire des hôtes et extraction de fichiersMoins de protocoles décodés que Wireshark
ZeekLigne de commande / sondeOuiJournaux structurés, scripts, montée en chargeCourbe d'apprentissage ; ce n'est pas une visionneuse de paquets
ZuiInterface graphiqueOuiRecherche dans les sorties Zeek et Suricata d'un pcapMoteurs embarqués à maintenir ; mises à jour de règles en ligne
PCAP ParserNavigateur webNonTri rapide sans installation ni envoiPas de déchiffrement ; moins de protocoles ; tri uniquement

Wireshark

Wireshark est le standard de fait pour lire des captures. Il décode des milliers de protocoles champ par champ, et son langage de filtres d'affichage permet d'isoler exactement les paquets voulus.

Points forts. Profondeur de dissection ; Follow TCP/TLS/HTTP Stream ; Statistics → Conversations, Endpoints et Protocol Hierarchy ; File → Export Objects pour HTTP, SMB et d'autres protocoles ; déchiffrement TLS quand vous fournissez un journal de clés ; lecture et écriture du pcap comme du pcapng. Les versions récentes affichent aussi les valeurs JA3 et JA4 dans le dissecteur TLS.

Limites. Il conserve un état en mémoire pour chaque paquet, si bien que les fichiers de plusieurs gigaoctets peuvent être lents à ouvrir et à filtrer. Sa vue part des paquets : des synthèses existent, mais répondre à « que s'est-il passé ici ? » demande encore de l'expérience.

À utiliser quand vous devez prouver quelque chose au niveau des paquets, décoder un protocole inhabituel, déchiffrer du TLS ou expliquer une anomalie en détail.

tshark

tshark est le jumeau en ligne de commande de Wireshark, avec les mêmes dissecteurs et filtres d'affichage.

tshark -r capture.pcapng -q -z conv,tcp            # TCP conversations
tshark -r capture.pcapng -q -z io,phs              # protocol hierarchy
tshark -r capture.pcapng -Y dns -T fields -e dns.qry.name
tshark -r capture.pcapng --export-objects http,./objects

Points forts. Reproductible, scriptable, fonctionne sur des serveurs sans écran, et produit des champs en texte, JSON ou CSV pour d'autres outils.

Limites. Il faut connaître les noms de champs et les options ; l'exploration est plus lente que dans une interface graphique.

À utiliser quand vous traitez de nombreuses captures, automatisez une chaîne de traitement ou avez besoin de la même analyse à chaque fois.

NetworkMiner

NetworkMiner, de Netresec, est un outil d'analyse forensique réseau centré sur les hôtes : il dresse l'inventaire des hôtes vus dans une capture et extrait du trafic les fichiers, images et messages. Il fonctionne nativement sous Windows et sous Linux via Mono, et existe en édition gratuite et en édition professionnelle payante. Sa documentation mentionne l'identification passive des systèmes d'exploitation et la prise en charge de JA3/JA4.

Points forts. Des réponses très rapides à « quels hôtes sont là, et quels fichiers ont circulé ? » ; une extraction de fichiers claire ; une vue adaptée aux enquêteurs qui ne sont pas spécialistes des paquets.

Limites. Moins de protocoles décodés que Wireshark ; certaines fonctions sont réservées à l'édition professionnelle.

À utiliser quand la question porte sur les hôtes et les artefacts transférés plutôt que sur des paquets individuels.

Zeek

Zeek est un outil de surveillance de la sécurité réseau. Au lieu d'afficher des paquets, il écrit des journaux structurés : une ligne par connexion dans conn.log, et des journaux par protocole comme dns.log, http.log, ssl.log et files.log quand ces protocoles sont présents. Il lit une capture hors ligne avec zeek -r capture.pcap.

Points forts. Les journaux sont compacts, cohérents et faciles à charger dans un SIEM, un data frame ou un outil de requête ; le langage de script et l'écosystème de paquets permettent d'ajouter des détections, y compris l'empreinte TLS ; le même outil tourne comme sonde permanente.

Limites. Ce n'est pas une visionneuse de paquets, et en tirer le meilleur exige d'apprendre ses journaux et ses scripts.

À utiliser quand vous voulez la capture sous forme de données : pour la croiser avec d'autres journaux, chercher dans de nombreuses captures ou construire des détections reproductibles.

Zui (anciennement Brim)

Zui est une application de bureau de Brim Data pour explorer des données. Pour les captures, son flux de traitement des pcap s'appuie sur Brimcap, qui exécute des versions embarquées de Zeek et Suricata sur un pcap importé et charge les journaux et alertes produits dans un espace interrogeable. Par défaut, le Suricata embarqué utilise le jeu de règles Emerging Threats Open, mis à jour au lancement de Zui quand Internet est accessible.

Points forts. Des journaux de qualité Zeek et des alertes Suricata sans installer ni configurer l'un ou l'autre ; une interface de recherche sur les résultats ; un chemin retour vers les paquets correspondants dans Wireshark.

Limites. Une installation de bureau avec des moteurs embarqués ; la mise à jour des règles contacte Internet, ce qui peut compter sur un poste d'analyse isolé.

À utiliser quand vous voulez les journaux Zeek et des alertes IDS à partir d'une capture sans construire la chaîne vous-même.

PCAP Parser

PCAP Parser est une visionneuse gratuite qui s'exécute entièrement dans le navigateur. Un parseur Rust compilé en WebAssembly lit la capture dans un Web Worker : rien n'est envoyé ni installé. Il affiche les conversations par 5-tuple, une hiérarchie des protocoles, le DNS, les requêtes et réponses HTTP, les métadonnées du ClientHello TLS (SNI, ALPN, JA3, JA4, JA3S), les objets HTTP extraits après réassemblage TCP avec leur SHA-256, et une liste d'IOC dédoublonnée, avec export CSV et JSON. De simples signalements pointent les gros transferts sortants, les téléchargements d'archives et d'exécutables, les noms DNS d'apparence aléatoire et les services sur des ports non standard.

Points forts. Aucune installation, fonctionne sur des machines verrouillées, garde les captures sensibles en local, traite les gros fichiers par tranches et signale ses propres limites (troncature par le snaplen, trous TCP, plafonds de listes).

Limites. Pas de déchiffrement de TLS, SSH, QUIC ou SMB3 ; QUIC/HTTP3 et la défragmentation IP ne sont pas implémentés ; les fichiers ne sont extraits que depuis HTTP ; beaucoup moins de protocoles que Wireshark. C'est un outil de tri, pas un remplaçant.

À utiliser quand vous avez besoin d'une première vue d'ensemble en quelques secondes, sur n'importe quelle machine, sans envoyer la capture nulle part. La visite guidée montre chaque vue.

Quel outil pour quelle question

QuestionCommencez par
« Qu'y a-t-il dans cette capture, vite, sur ce portable ? »PCAP Parser
« Quels hôtes sont là et quels fichiers ont circulé ? »NetworkMiner, ou les vues Files et IOCs de PCAP Parser
« J'ai 200 captures et il me faut les mêmes statistiques pour chacune »tshark ou Zeek
« Je veux le trafic sous forme de journaux, avec des alertes IDS »Zui, ou Zeek avec Suricata
« Pourquoi ce paquet a-t-il l'air anormal ? »Wireshark
« Puis-je lire le contenu TLS ? »Wireshark avec un journal de clés

En pratique, ces outils s'enchaînent bien : tri dans le navigateur ou dans Zui, pivot sur une adresse ou un domaine, puis ouverture du même fichier dans Wireshark pour les paquets qui comptent. Si votre choix est guidé par la sensibilité de la capture, lisez pourquoi l'analyse locale compte ; si votre fichier ne s'ouvre pas, consultez pcap vs pcapng et ouvrir un fichier pcap en ligne.

FAQ

Quelle est la meilleure alternative à Wireshark ?

Il n'existe pas de remplaçant unique. tshark offre les dissecteurs de Wireshark en ligne de commande, Zeek et Zui transforment les captures en journaux interrogeables, NetworkMiner donne une vue centrée sur les hôtes et les fichiers, et une visionneuse dans le navigateur comme PCAP Parser permet un tri rapide sans rien installer.

Zeek peut-il lire un fichier pcap ?

Oui. Lancez zeek -r capture.pcap et Zeek écrit des journaux structurés comme conn.log pour les connexions et, quand les protocoles sont présents, dns.log, http.log, ssl.log et files.log.

Ai-je encore besoin de Wireshark si j'utilise un outil de tri ?

En général, oui. Les outils de tri répondent à qui a parlé à qui et à ce qui a été transféré. Quand vous devez inspecter un paquet précis, suivre un flux octet par octet, décoder un protocole inhabituel ou déchiffrer du TLS avec un journal de clés, Wireshark est l'outil qu'il faut.

Articles liés

Pourquoi les captures réseau sont sensibles (RGPD, contrats clients), comment l'analyse WebAssembly dans le navigateur évite l'upload et comment le vérifier.
Guide pas à pas de PCAP Parser : chargez une capture, lisez conversations, hiérarchie des protocoles, DNS, HTTP, TLS, fichiers extraits et IOC, puis exportez.
PCAP vs PCAPNG comparés bloc par bloc : en-têtes, interfaces, résolution des horodatages, métadonnées, outils qui écrivent chaque format et conversion.