抓包这件事,很多人的第一印象是「麻烦」:装代理、装证书、配端口,折腾半小时,最后打开一看——全是密文。
TraceEagle(中文名「抓包鹰」)想解决的正是这一步。它是一款跨平台的网络抓包与解密工具,在电脑和手机上抓流量,自动把密文解成明文,让你直接读到每一个请求和响应。不用注册,不用登录,打开就能用。
## 第一次用,选最省事的那条路
它内置了好几种抓法,但如果你只是想马上看到效果,直接选「指定程序抓包」:
1. 进入「指定程序抓包」,选你的浏览器,或者填一条启动命令;
2. 点开始,工具会自己把浏览器拉起来;
3. 在浏览器里随便打开一个网站。
请求会立刻出现在列表里,点开就是解密后的明文:请求行、请求头、body,响应也一样。这条路径不碰系统代理、也不装证书,最适合先感受一下「抓到即明文」是什么体验。
## 不同目标,用不同抓法
真正上手之后,你会发现抓包不是一招通吃,关键是先想清楚要抓什么:
| 你想抓什么 | 用哪种抓法 |
| --- | --- |
| 本机浏览器 / 程序,还想改包、重放 | 代理抓包 |
| 整机全部流量,含不走代理的、UDP / QUIC、DNS | 网卡抓包 |
| 只抓某一个程序,自动解密、免证书 | 指定程序抓包 |
| App 绑了证书、走自研加密 | 应用层取明文 |
| 系统自带 App、顽固应用 | 系统级抓包 |
| iPhone / iPad 的流量 | iOS 抓包 |
| 安卓手机的流量 | Android 抓包 |
拿不准就先从代理抓包开始,它最通用:既能出明文,又能改包重放,顺带还能抓手机和局域网设备。
## 界面里最值钱的三个细节
- 自动解密:会话密钥可用的那一刻,工具就把密文翻成明文,不用你手动拼;
- 原始与明文并排:既看解密后的请求响应,也能翻底层原始字节,对不上时可以互相印证;
- 进程归属:每条流量都标了是哪个程序发的,几十个进程一起跑也不会认错。
抓到之后怎么读、怎么解码,两条请求怎么找差异,工具里都有对应的入口。
## 抓不到、解不开?先看这几条
一条请求都没有,多半是目标不走系统代理,换网卡抓包就行;抓到了却全是密文,通常是没装证书,或者 App 做了证书绑定,那就装证书或改用应用层取明文;手机装了证书还是抓不到,是安卓高版本不信任用户证书,得用免装证书的抓法;HTTP/3、QUIC 看不到,是因为它走 UDP,普通代理看不见,用网卡抓包配合 H3 解密即可。
## 最后
抓到、解开、看懂只是起点。日常真正高频的,是规则改写与断点拦截(不改代码就改请求和响应)、请求构造与重放、会话重放与压力测试,以及一条请求转多语言代码、整段会话反推出 OpenAPI 文档。
想动手的话,打开 TraceEagle 按上面第一条路径跑一遍就够了。顺便记一下领取码:IOZPRJ3P2B6RE4P6CYK3ZQAV74