Sur Windows, tcpdump ne s’installe pas comme sur Linux : l’outil historique vise surtout les systèmes Unix. Pour une capture en ligne de commande, l’option la plus proche est WinDump, qui s’appuie sur Npcap pour accéder aux interfaces réseau. Tu peux aussi utiliser Wireshark ou ses outils en ligne de commande, selon que tu préfères examiner les paquets dans une interface graphique ou automatiser un diagnostic réseau.
Le choix dépend du problème à résoudre. Pour vérifier rapidement si une requête DNS part bien, quelques filtres de capture suffisent ; pour comprendre un échange TCP complet ou partager une capture avec un collègue, un fichier PCAP ouvert dans Wireshark sera souvent plus confortable. L’idée est de capturer le bon trafic, pas de tout enregistrer en espérant y voir clair ensuite.
En bref
- WinDump offre une syntaxe proche de tcpdump, mais il dépend d’un pilote de capture compatible, généralement Npcap.
- Npcap doit être installé et autorisé à capturer sur l’interface ciblée.
- Les options disponibles peuvent varier selon la version de WinDump ; vérifie l’aide locale avant de reprendre une commande Linux.
- Wireshark et TShark sont de bonnes alternatives pour analyser un fichier PCAP ou automatiser une capture.
- Le trafic HTTPS est chiffré : une capture montre les échanges réseau, pas le contenu lisible des pages.
Tcpdump Windows : comprendre les différences avant l’installation
Tcpdump Windows désigne souvent, par raccourci, l’utilisation de WinDump sur Windows. Tcpdump est un outil libre de capture en ligne de commande, développé à la fin des années 1980 dans le cadre de travaux sur les réseaux. Il s’appuie sur libpcap, une bibliothèque qui permet de lire les paquets transmis par une interface réseau. Sous Windows, cette fonction passe par une bibliothèque et un pilote adaptés au système.
WinDump reprend une grande partie de la syntaxe de tcpdump. Tu peux donc retrouver des commandes familières pour choisir une interface, filtrer par adresse ou par port, puis enregistrer les paquets dans un fichier. Mais « compatible » ne signifie pas « identique » : les options disponibles dépendent des versions et du pilote installé. Une commande copiée depuis un tutoriel Linux mérite toujours un petit contrôle avec l’aide de WinDump.
Npcap est aujourd’hui le choix courant pour fournir la capture réseau à des outils Windows. Il propose une compatibilité avec l’API WinPcap, utilisée par des logiciels plus anciens. WinPcap étant une solution historique, mieux vaut éviter de l’installer par réflexe sur une machine récente. Lors de l’installation de Npcap, l’option de compatibilité WinPcap peut être utile si l’outil utilisé l’exige.
Une autre voie consiste à installer tcpdump dans le sous-système Windows pour Linux, appelé WSL. Cette approche convient pour apprendre les commandes ou analyser des captures déjà enregistrées. Elle ne donne pas automatiquement à tcpdump le même accès direct aux interfaces Windows qu’un outil natif : selon la configuration réseau de WSL, la visibilité sur le trafic peut être différente. Pour capturer le trafic d’une carte Windows précise, WinDump ou Wireshark installé côté Windows est généralement plus direct.
Avant de commencer, vérifie aussi le contexte de la capture. Une machine virtuelle, un VPN, une carte Wi-Fi et une interface Ethernet peuvent apparaître comme des interfaces distinctes. Si un développeur cherche pourquoi son application n’atteint pas une API interne, capturer sur la mauvaise interface peut donner l’impression trompeuse que rien ne circule. Le premier geste utile est donc de repérer l’interface réellement utilisée par la connexion.
En pratique, la bonne question n’est pas seulement « comment installer tcpdump ? », mais « quel composant voit le trafic qui m’intéresse ? ». C’est ce détail qui évite de déboguer une capture vide pendant vingt minutes.

Installation de Tcpdump sous Windows avec WinDump et Npcap
Pour une installation de Tcpdump utilisable directement dans Windows, le parcours classique consiste à installer Npcap, puis WinDump. Télécharge les logiciels depuis leurs sources officielles et vérifie que la version choisie correspond à l’architecture de ton système. Évite les anciens installateurs récupérés sur des sites tiers : un utilitaire de capture dispose d’un accès sensible au trafic réseau.
Pendant l’installation de Npcap, active la compatibilité WinPcap si WinDump ou un autre logiciel ancien en a besoin. Certaines configurations demandent aussi des droits administrateur pour charger le pilote ou capturer sur une interface. C’est normal pour un outil qui observe les paquets au niveau réseau, mais cela ne justifie pas de laisser tous les outils fonctionner durablement avec des privilèges élevés.
Une fois WinDump installé, ouvre PowerShell ou l’invite de commandes avec les droits nécessaires, puis affiche les interfaces disponibles. La commande la plus courante est windump -D. La sortie associe un numéro à chaque interface ; ce numéro sert ensuite avec l’option -i. Les libellés varient d’une machine à l’autre, notamment avec les interfaces virtuelles créées par un VPN ou un logiciel de virtualisation.
Exemple : si l’interface Ethernet porte le numéro 4, une capture limitée peut se lancer avec windump -i 4 -c 10. L’option -c 10 arrête la capture après dix paquets. Cette limite est pratique pour tester que le pilote fonctionne sans laisser défiler indéfiniment des données difficiles à lire.
Si Windows indique que la commande est introuvable, vérifie le dossier d’installation et la variable d’environnement PATH. Pour un premier essai, tu peux aussi lancer l’exécutable depuis son dossier. Si aucune interface n’apparaît, contrôle l’installation de Npcap, les droits utilisés et l’état de la carte réseau. Un redémarrage peut être nécessaire après l’installation d’un pilote.
| Besoin | Commande ou outil | À vérifier |
|---|---|---|
| Lister les interfaces | windump -D | Choisir l’interface réellement utilisée |
| Capturer quelques paquets | windump -i 4 -c 10 | Remplacer 4 par le numéro affiché |
| Enregistrer une capture | windump -i 4 -w test.pcap | Protéger le fichier, qui peut contenir des données sensibles |
| Lire une capture existante | windump -r test.pcap | Vérifier que le fichier est accessible |
Les options exactes peuvent différer entre les compilations. Lance windump -h pour consulter les possibilités disponibles sur ta machine, plutôt que de supposer que chaque option de tcpdump Linux existe à l’identique.
Une installation réussie ne prouve pas encore que la capture est pertinente. Il faut maintenant réduire le bruit avec des filtres adaptés à la panne recherchée.
Utiliser WinDump en ligne de commande et choisir des filtres de capture
Le principal intérêt de WinDump est de transformer une masse de paquets en une observation ciblée. Les filtres de capture s’écrivent dans une syntaxe BPF, partagée par tcpdump et plusieurs outils compatibles. Ils peuvent sélectionner un hôte, un réseau, un protocole ou un port. Par exemple, windump -i 4 -nn host 192.168.1.20 vise le trafic lié à cette adresse et désactive la résolution des noms.
L’option -nn est particulièrement utile lors d’un diagnostic réseau. Sans elle, l’outil peut essayer de traduire les adresses IP en noms d’hôtes et les ports en noms de services. Ces résolutions prennent du temps et peuvent elles-mêmes brouiller l’analyse si le DNS est justement en panne. Les chiffres bruts rendent la sortie plus prévisible.
Pour isoler une requête DNS, essaie windump -i 4 -nn port 53. Pour observer les connexions TCP vers un serveur précis, combine le protocole et l’adresse, par exemple windump -i 4 -nn tcp and host 192.168.1.20. Les parenthèses deviennent utiles quand tu mélanges plusieurs conditions : les opérateurs and, or et not permettent de préciser le périmètre sans capturer tout le réseau.
Une petite mise en situation aide à choisir le filtre. Supposons qu’une application web interne n’arrive plus à joindre son service de données. Capturer tous les paquets de l’ordinateur produirait probablement beaucoup de bruit : mises à jour, navigateur, DNS, synchronisation cloud. Mieux vaut viser l’adresse du serveur et le port utilisé par l’application, puis vérifier si une connexion est tentée et comment le serveur répond.
- Par hôte : host 192.168.1.20 observe les échanges vers et depuis cette adresse.
- Par sens : src 192.168.1.20 cible les paquets émis par l’hôte ; dst 192.168.1.20 ceux qui lui sont destinés.
- Par protocole : tcp, udp ou icmp réduit la capture au type de trafic recherché.
- Par plage de ports : portrange 8000-8100 couvre une plage, à condition que la version de WinDump prenne en charge cette expression.
Les versions de tcpdump offrent des options de direction telles que -Q in et -Q out, mais leur disponibilité sous WinDump dépend de la compilation et du pilote. Si l’option est refusée, filtre plutôt avec les adresses source et destination. Cette solution demande de connaître le sens attendu du flux, mais elle est souvent plus portable.
Attention au contenu : sur une connexion HTTP non chiffrée, une capture peut révéler des lignes de requête et des en-têtes. Sur HTTPS, le contenu applicatif est chiffré ; la capture permet d’étudier les adresses, ports, horaires et certains éléments de négociation, mais pas de lire directement le mot de passe ou le corps de la requête. Lancer une capture « pour voir » sur un réseau partagé n’est pas une bonne habitude. Il faut une autorisation et un objectif précis.
Un filtre utile répond à une question concrète : « le client envoie-t-il un SYN ? », « le serveur répond-il ? », ou « la résolution DNS aboutit-elle ? ». Sans question, même une sortie techniquement correcte devient vite un mur de texte.
Enregistrer une capture réseau et l’analyser avec Wireshark
L’affichage en direct est pratique pour vérifier rapidement qu’un échange existe. Pour examiner une séquence plus longue, mieux vaut enregistrer les paquets dans un fichier PCAP. Avec WinDump, windump -i 4 -nn -w diagnostic.pcap host 192.168.1.20 sauvegarde les paquets correspondant au filtre. L’arrêt au clavier termine la capture et ferme le fichier proprement.
Un fichier de capture n’est pas un simple journal anodin. Il peut contenir des adresses internes, des noms de services et, dans le cas de protocoles non chiffrés, des données lisibles. Limite la durée, le périmètre et l’accès au fichier. Si tu partages l’échantillon avec une équipe, retire les informations qui n’ont pas besoin d’être transmises et respecte les règles de sécurité de l’organisation.
Tu peux relire le fichier avec windump -nn -r diagnostic.pcap, ou l’ouvrir dans Wireshark pour bénéficier d’une vue graphique. Wireshark aide à suivre une conversation TCP, repérer les retransmissions et comparer les temps de réponse. Pour un guide sur ses filtres d’affichage et son installation, consulte la page consacrée à l’installation de Wireshark et à ses filtres.
Il faut distinguer filtre de capture et filtre d’affichage. Le premier décide quels paquets sont enregistrés ; un paquet exclu au moment de la capture ne pourra pas réapparaître ensuite. Le second sert à masquer temporairement des paquets déjà présents dans le fichier. Quand tu ne sais pas encore exactement ce qui se passe, une capture un peu plus large, mais courte et autorisée, peut être préférable à un filtre trop strict qui écarte le paquet révélateur.
Le paramètre de longueur capturée, souvent nommé snaplen, détermine combien d’octets sont conservés pour chaque paquet. Une valeur réduite peut économiser de l’espace, mais elle risque de tronquer le contenu utile. Pour un échange applicatif à examiner dans Wireshark, ne réduis pas cette valeur sans raison ; commence par la capture complète, puis ajuste si le volume pose réellement problème.
Dans un cas courant, une équipe reçoit le signalement « l’API est lente ». Une capture ciblée peut montrer si le délai vient de l’établissement TCP, d’une attente avant la réponse serveur ou de retransmissions. Elle ne dira pas, à elle seule, si le code de l’API est mal optimisé : elle donne une chronologie réseau à confronter aux journaux de l’application et aux métriques serveur.
La capture répond donc à une partie du problème, pas à toutes les questions. Pour apprendre à lire les conversations et repérer les anomalies dans une interface graphique, ce tutoriel Wireshark consacré à l’analyse des paquets complète bien le travail en ligne de commande.
Le meilleur fichier PCAP est celui qui contient juste assez d’éléments pour expliquer le symptôme, sans enregistrer le reste de la journée de travail.
Alternatives à Tcpdump Windows pour le diagnostic réseau
WinDump n’est pas le seul choix. Wireshark convient si tu veux inspecter les paquets avec des panneaux détaillés, suivre une conversation ou appliquer des filtres après la capture. Son interface aide à naviguer dans les protocoles, mais elle peut intimider au début. Un bon compromis consiste à capturer un cas précis, puis à ouvrir le fichier PCAP dans Wireshark plutôt que de lancer une surveillance permanente.
TShark, fourni avec Wireshark, offre une interface en ligne de commande. Il est intéressant pour automatiser une analyse ou produire une sortie exploitable par un script. dumpcap se concentre sur la capture et peut servir à enregistrer le trafic avant l’analyse avec Wireshark ou TShark. Les options exactes dépendent de l’installation, mais cette séparation entre capture et décodage rend les tâches plus faciles à organiser.
Pour une personne qui travaille déjà dans PowerShell, il est tentant de remplacer directement ces outils par des commandes système. C’est rarement équivalent : les commandes réseau intégrées à Windows servent surtout à configurer ou inspecter les connexions, pas à décoder finement une suite de paquets. Pour une vraie analyse réseau, un outil fondé sur Npcap reste plus adapté.
Le choix peut se résumer à l’usage :
- WinDump pour retrouver une syntaxe familière et lancer une capture ciblée en ligne de commande.
- Wireshark pour inspecter visuellement une session, notamment lorsque les échanges TCP comportent plusieurs étapes.
- TShark pour filtrer ou exporter des informations dans un processus automatisé.
- dumpcap pour capturer avec un outil léger, puis confier l’analyse à un autre logiciel.
Dans un environnement Windows avec plusieurs cartes virtuelles, un tunnel VPN et des règles de pare-feu, commence par identifier le trajet réel du trafic. Une capture sur une interface virtuelle peut montrer le flux avant chiffrement ; une capture sur l’interface physique peut ne montrer que le tunnel chiffré. Ce n’est pas une anomalie : le point d’observation change ce que l’outil peut décoder.
Les drapeaux TCP apportent aussi des indices utiles. Un paquet SYN indique généralement une tentative d’ouverture de connexion ; un RST signale une réinitialisation. Voir des SYN sortants sans réponse oriente vers un problème de routage, de filtrage ou un serveur inaccessible, mais ne suffit pas à identifier lequel. Il faut comparer les deux côtés de la connexion ou confronter la capture aux journaux du serveur.
Enfin, la surveillance du trafic doit rester proportionnée. Capturer en continu sur un poste utilisateur augmente le volume de données et les risques de conserver des informations privées. Pour un incident précis, une fenêtre courte, un filtre documenté et un fichier protégé donnent souvent de meilleurs résultats qu’une collecte générale.
Quand l’outil ne voit rien, ne change pas tout de suite de logiciel. Vérifie d’abord l’interface, les privilèges, le filtre et le moment où la capture démarre. C’est souvent là que se cache la panne, pas dans le nom de l’exécutable.
Questions fréquentes sur Tcpdump Windows et WinDump
Peut-on installer tcpdump directement sur Windows ?
Tcpdump est principalement conçu pour les systèmes Unix. Sous Windows, WinDump fournit une interface proche et utilise un pilote de capture compatible, généralement Npcap. Tcpdump peut aussi être installé dans WSL, mais l’accès aux interfaces Windows dépend de la configuration réseau.
WinDump fonctionne-t-il sans Npcap ?
WinDump a besoin d’une bibliothèque de capture et d’un pilote réseau compatibles. Npcap est le choix courant ; l’option de compatibilité WinPcap peut être nécessaire pour certains outils anciens. Vérifie les prérequis de la version installée.
Comment capturer uniquement le trafic d’un serveur ?
Repère d’abord le numéro de l’interface avec windump -D, puis utilise un filtre d’hôte, par exemple windump -i 4 -nn host 192.168.1.20. Remplace le numéro et l’adresse par ceux de ton environnement.
Wireshark peut-il lire les fichiers créés par WinDump ?
Oui. WinDump peut enregistrer les paquets au format PCAP avec l’option -w, et Wireshark sait ouvrir ces fichiers. Vérifie toutefois que la capture n’a pas été tronquée et protège le fichier, qui peut contenir des informations sensibles.
Une capture permet-elle de lire les requêtes HTTPS ?
Non, pas le contenu applicatif d’une session HTTPS correctement chiffrée. La capture reste utile pour examiner les adresses, les ports, la chronologie et certains paramètres de connexion, mais les données échangées ne sont pas affichées en clair.