CN
v2.1.7
WPE_CORE_OS // QUICK_START

WINSOCK PACKET EDITOR

WPE x64 是一款开源的 Winsock 封包拦截与编辑软件、可自适应 32 / 64 位目标程序、支持修改并转发任意终端程序的网络封包

系统要求

在开始之前,请确认你的运行环境满足以下条件:

项目要求
操作系统Windows 10 / 11 Server 2019 / 2022 · x64
运行库.NET Framework 4.8(安装时自动检测)
权限管理员权限(启动时自动检测)
目标程序32 位 / 64 位均支持,自动匹配注入

下载与安装

单文件绿色版,解压即用。 压缩包里只有一个 exe,不需要安装程序、不写注册表、不进「添加或删除程序」:

  1. 下载中心蓝奏云百度网盘 下载最新版压缩包。
  2. 在压缩包上右键「属性 → 解除锁定 → 应用」——解压之前 先做这一步。
  3. 解压到任意目录,得到 WinsockPacketEditor.exe
  4. 双击运行,在 UAC 提示上选「是」以管理员身份启动。
// 两个高频坑

① 先解锁再解压。 顺序反了,Zone.Identifier 标记会落到 exe 上,注入时报 Code 15
② 必须管理员权限。 注入、加载驱动、装根证书都要提权;程序检测到权限不足会自动重启自身来请求。

// 关于更新

软件 不会自动检查或下载更新。要升级就到下载中心取新版压缩包,解压后运行新的 exe 即可,旧版删不删都行。
注意配置库按版本号分文件存放,升级后配置不会自动继承——升级前请先在旧版用「备份设置」导出,详见教程 怎么升级到新版本

两种拦截模式

WPE x64 提供两种拦截网络封包的模式,按场景选择:

代理模式

作为 SOCKS 代理服务器拦截,支持 HTTP/HTTPS/WS/WSS/TCP/TLS-TCP/UDP,含端口映射与 WebAPI 卡密对接。

注入模式

直接注入目标进程,从启动阶段即开始捕获全部封包,支持各类模拟器,按进程位数自动调用 32/64 位动态库。

拦截你的第一个封包

以注入模式为例,四步完成:

  • 启动程序,选择注入模式,在进程列表中选择目标程序,点击 注入
  • 开始拦截后,封包实时进入 封包列表,红色标识的为被拦截、黄色标识的为被滤镜修改。
  • 选中任意封包,右键即可查看、对比、修改数据(支持多种编码格式快速切换)。
  • 配置 高级滤镜自动化机器人,让修改与重发自动执行。

代理模式配置

启用代理模式后,把目标程序的流量转发到本机的代理端口即可:

yaml — config
proxy: mode: socks5 listen: 127.0.0.1:1080 protocols: [http, https, ws, tcp, udp] webapi: true # 对接第三方卡密系统

软件特色

双模式拦截

SOCKS 代理与进程注入两条路径,确保各种场景都能拦到 Winsock 封包。

MQ 消息队列

封包依次排队进入队列,无需等待缓存结束即可显示,百万级压测不卡顿。

高级滤镜

自定义修改封包长度与修改次数,支持随机值替换与多滤镜链式处理。

自动化机器人

满足触发条件即执行预定义指令集,实现修改、重发、开关等自动动作。

封包对比 / 搜索

直观的封包对比,多种数据格式间快速切换与搜索定位。

模拟器友好

可直接注入各类模拟器,获取模拟器及其内部程序的网络封包。

  • 代理模式支持多种主流代理协议与 SSL 安全协议,具备端口映射和断点调试。
  • 注入器与封包编辑器相对独立,可一次注入多个软件后分别获取封包。
  • 支持批量发送封包,可自定义顺序与循环次数,并支持导入导出与备注。
  • 配置实时保存,下次启动自动带出上次设置;运行日志实时记录并可导出。
  • .NET 程序集无需注册到 GAC,简化使用与二次开发;结束后自动释放资源,无内存泄漏风险。

典型使用场景

同一套抓包 / 改包能力,落到不同的活儿上走的路径并不一样。下面四类是 WPE x64 最常被用到的场合,每一类都标了 该走哪种模式从哪一章读起

协议调试与联调

自己写的客户端 / 服务端对不上,或第三方 SDK 的行为与文档不符时,直接看线上真实字节,比在两端加日志快得多。

安全测试与接口审计

已获授权 的前提下,构造异常长度、越界数值与畸形字段,检验目标对坏数据的处理;或核对敏感信息有没有明文外传。

协议学习与逆向分析

拿到一个没有文档的私有协议,靠对照实验一个字段一个字段推出它的结构——这是 WPE 最经典的用法。

模拟器与移动端行为分析

安卓模拟器本身就是本机进程,可以直接注入;真机则把 WPE 当成局域网里的代理服务器接进来。

能力边界 · 它做不到什么

比起「能做什么」,先知道 做不到什么 更省时间——下面这些不是配置没调对,是机制上就到不了:

做不到为什么可以怎么办
抓不走 Winsock 的流量注入模式挂的是 ws2_32.dll 等用户态收发函数。内核态驱动直接发包、或走独立网络栈的程序绕过了这一层改用代理模式,或用 强制转代理 在驱动层把它导过来
ICMP · Ping · 原始套接字这类流量不经过 WinSock 的 send / recv 系列函数,代理协议里也没有对应通道超出 WPE 的处理范围,需改用链路层抓包手段
注入模式下看 HTTPS 明文钩子挂在 send / recv 上,此时数据已被 TLS 加密,拿到的就是密文代理模式,由内置 CA 做中间人解密
用滤镜改 HTTP(S) / WebSocket 的内容滤镜的作用类别只有 12 个开关,不含这三类,它们不参与匹配映射设置 改响应体或重定向目标
解开 App 自带证书校验的 HTTPS证书绑定(SSL Pinning)只认程序内置的那张证书,与系统信不信任无关只能当 TCP 流量观察,或从进程内部想办法
QUIC / HTTP3 的明文它跑在 UDP 上,WPE 抓得到字节,但载荷由 QUIC 自己加密让目标回落到 TCP + TLS,再走代理模式解密
在 macOS / Linux 上运行整套实现依赖 Windows 的 WinSock API、.NET Framework 4.8 与内核驱动在 Windows 虚拟机里跑
免管理员权限使用注入别的进程、加载驱动、写系统证书存储都需要提权没有替代方案,程序会自动请求提权

网上那些说法,哪些对得上

搜「WPE 是什么」能找到不少综述文章,其中相当一部分讲的是二十年前那个 1.x 版本,或者干脆是转述转述再转述的结果。对照一下:

常见说法对 WPE x64 而言
「只支持 TCP,对 UDP 支持很弱」不对。 注入模式挂了 sendto / recvfrom / WSASendTo / WSARecvFrom;代理模式实现了完整的 SOCKS5 UDP 中继,滤镜里 UDP 请求与响应也是独立的作用类别
「工作在网络层 / 驱动层拦截数据包」不准确。 两种模式都在 应用层:注入是挂钩 WinSock 函数,代理是自建 SOCKS5 / HTTP 服务。只有 强制转代理 用到内核驱动,作用是把流量 导向 代理,而不是直接读包
「只能抓 IPv4」不对。 SOCKS5 的地址类型支持 IPv4 / IPv6 / 域名三种,TCP 与 UDP 都是
「抓包会拖慢或搞崩目标程序」看模式。 代理模式不碰目标进程;注入模式确实会把程序集加载进目标进程并替换函数入口,带反注入保护的程序可能因此异常,点「停止」即卸载全部钩子。详见 常见问题
「WPE 就是外挂 / 作弊器」是用途不是工具属性。 同一套能力在自研程序上叫协议调试,在别人服务器上未经授权地用就是违规甚至违法。见下节

合规使用

// 郑重声明

本软件为开源工具,仅限个人用于计算机网络编程的研究与学习,不可用于商业活动,切勿用于任何违法行为。

抓包与改包本身是中性的工程手段,是否合规取决于 你对目标有没有授权。动手之前先过一遍这几条:

  • 授权边界:只对 自己开发的程序、自有服务器、测试环境,或已获得书面授权的目标 使用。对第三方线上服务抓包改包,即便只是「看看」,也可能已经越界。
  • 游戏与反作弊:在联网游戏里使用任何抓包 / 改包工具都可能被判定为异常并导致封号,这与工具本身是否开源无关。本项目不为此类用途提供支持。
  • 数据合规:抓到的流量里可能混有账号、令牌、身份信息与支付数据。请勿留存、传播或用于原定调试目的之外的任何场景;样本用完及时清理。
  • 不得转为攻击手段:篡改他人通信、伪造交易、绕过认证等行为已超出调试范畴,需自行承担法律责任。
  • 开源许可:本项目以 MIT 许可发布,作者不对使用后果承担责任;二次分发请保留许可声明。

关于与致谢

Winsock Packet Editor 由 X-NAS 于 2021 年发布并维护至今,2022 年从吾爱破解论坛迁移至 GitHubGitee,现以 MIT 许可形式发布。

开源致谢:EasyHook · SunnyNet。本项目已加入 DotNet Guide 列表与 dotNET China 组织。

下一步

  • 阅读 2.1.8 完整使用教程,从安装、注入抓包、代理服务到滤镜、机器人与仓库的图文步骤(旧版 1.0.0.36 另有 PDF 存档)。
  • 前往 下载中心 查看各历史版本与更新日志。
  • GitHub 提交 issue 或参与共建。