CN
v2.1.7
WPE_TUTORIAL_V2 // 03_PROXY

代理模式

Tutorial Rev · 2.1.8 beta

WPE 自己变成一台 SOCKS5 代理服务器 + HTTP/HTTPS 中间人代理。不需要注入,能抓 HTTPS 明文,还带账号体系、防火墙、端口映射和驱动级强制接管。

快速上手 // 代理模式六步

代理模式不需要选进程、也不注入。先把服务跑起来,再决定用什么办法把流量引进来。

  1. 首页点 代理模式,直接进入主窗口。
  2. 「菜单 → 代理设置」:勾 启用 SOCKS5 代理(默认端口 1080)。要抓 HTTPS 明文再勾 启用 HTTP 代理(默认 1081,不能与 SOCKS5 端口相同),保存。
  3. 「菜单 → 拦截设置」代理页勾上 TCP / UDP 的请求与响应。
  4. 点工具栏 开始 启动服务,到「系统日志」确认出现 SOCKS5 代理地址 : TCP [ … ]WPE64 证书安装成功 两行。
  5. 把流量引进来:本机程序自己填代理,或用「进程设置 → 强制转代理」按 PID / 进程名接管;手机、模拟器与另一台电脑见 10 节
  6. 数据滚进「代理数据」列表后:HTTP(S) 类别直接显示明文,改内容用 映射设置;TCP / UDP 类别改字节用 滤镜

01 · 主界面导览

01代理模式主界面 · 左侧 14 项导航,统计条比注入模式更丰富。
WPE x64 - 代理模式2.1.8 — □ ✕ 代理数据1024 客户端列表6 账号列表50 滤镜列表3 发送列表2 机器人列表1 仓库列表4 WPC配置2 统计数据 文本对比 异或计算 编码转换 数据提取 系统日志54 1 开始 停止 清空 🔍 自动滚动 自动清理 5000 菜单 ▾ 2 SOCKS5 代理地址 : TCP [ 0.0.0.0:1080 ] UDP [ 192.168.88.85:1080 ] HTTP 代理地址 : 192.168.88.85:1081 序号时间戳类别套接字 客户端地址服务端地址长度数据 114:02:11:0114820TCP 请求2148192.168.88.31:52104203.0.113.7:44351716 03 01 02 00… 214:02:11:0332711TCP 响应2148203.0.113.7:443192.168.88.31:52104321216 03 03 00 7A… 314:02:12:1180094HTTPS 请求0192.168.88.31:52108api.example.com:443402GET /v1/user HTTP… 414:02:12:5510033UDP 请求2160192.168.88.31:54110198.51.100.9:80006401 00 00 40 12… 514:02:13:0018844UDP 请求2160192.168.88.31:54110198.51.100.9:80006401 00 00 40 12… 3 代理总数 : 1024 | 缓存区 : 3 | 账号数 : 6/50 | TCP 连接数 : 18 | UDP 连接数 : 4 | 滤镜执行 : 210 | 过滤 : 36 TCP 请求 : 402 | TCP 响应 : 399 | UDP 请求 : 112 | UDP 响应 : 108 | HTTP 请求 : 2 | HTTP 响应 : 1 | 上行 : 128 KB/s 下行 : 512 KB/s 4 滤镜发送机器人仓库 5 封包数据(HTTP/HTTPS 类别显示为纯文本) GET /v1/user?id=10086 HTTP/1.1 Host: api.example.com User-Agent: okhttp/4.9.3 Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5… Accept-Encoding: gzip 6
  1. 左侧导航(14 项):代理数据 / 客户端列表 / 账号列表 / 滤镜列表 / 发送列表 / 机器人列表 / 仓库列表 / WPC配置 / 统计数据 / 文本对比 / 异或计算 / 编码转换 / 数据提取 / 系统日志
  2. 工具栏 + 菜单:菜单有 12 项 设置(比注入模式多出代理设置、进程设置、映射设置、外部代理设置、防火墙设置)
  3. 代理数据列表:列名换成「客户端地址 / 服务端地址」,类别为 TCP/UDP/HTTP(S)/WebSocket
  4. 双行统计条:连接数、账号在线数、各类计数、上下行实时速率
  5. 快捷列表:同注入模式
  6. 数据面板:HTTP / HTTPS 类别 直接显示纯文本,其余显示十六进制
#菜单项本章位置
1代理设置02 节
2进程设置03 节
3过滤设置同注入模式(见此
4拦截设置04 节
5列表设置同注入模式
6映射设置06 节
7外部代理设置05 节
8快捷键设置工具章
9备份设置工具章
10远程管理设置工具章
11防火墙设置07 节
12系统设置工具章

02 · 代理设置

02代理设置 · 启动服务前必看的一页。
代理设置 代理服务IP地址 自动检测 192.168.88.85(取消自动检测后可选) 1 SOCKS 代理 启用 SOCKS5 代理 : 1080 启用身份认证 : 用户名 / 密码 2 3 HTTP 代理 启用 HTTP 代理 : 1081 Cer 证书 ( 二进制格式 ) ▾ 导出证书 4 系统代理 把本机 WinINET 系统代理指向 WPE(关闭窗口时会自动关掉) 5 最大连接数 20000 SuperSocket MaxConnectionNumber 6 保存 退出
  1. 自动检测:勾选时 TCP 监听 0.0.0.0(全部网卡),UDP 用本机第一个 IP;取消后可指定具体本机 IP
  2. 启用 SOCKS5 代理 + 端口(默认 1080)。必须勾选,否则保存时报「代理类型未设置」
  3. 启用身份认证:开启后客户端必须提供用户名 / 密码(见 08 节)。认证方式目前仅「用户名 / 密码」一种
  4. 启用 HTTP 代理 + 端口(默认 1081)。走 SunnyNet,可解密 HTTPS。不能与 SOCKS5 端口相同。右侧下拉选证书格式后可导出
  5. 系统代理 开关
  6. 最大连接数

证书导出格式

下拉选项导出文件典型用途
Cer 证书 ( 二进制格式 )WPE64.cerWindows 双击安装
Cer 证书 ( 文本格式 )WPE64.cer需要 Base64 的场合
Crt 证书 ( 二进制 / 文本 )WPE64.crtLinux / Nginx
Pem 证书 ( 文本格式 )WPE64.pem各类 SDK / curl
安卓系统 证书9a7ae4b0.0推入 Android 系统证书目录

启动服务时发生了什么

  1. 确定监听地址:按「自动检测」决定 TCP / UDP 绑定的 IP。
  2. 启动 SOCKS5 服务(SuperSocket):接收缓冲 65535、单请求上限 10MB、空闲会话 3 分钟清理,并挂上 IP 连接过滤器(防火墙在这一层生效)。
  3. 启动 HTTP 代理(若启用):SunnyNet 绑定端口,加载内置 CA 并尝试把 WPE64 根证书装入系统证书存储,成功会写日志「WPE64 证书安装成功」。
// 日志会告诉你一切

启动后到「系统日志」看这几行:SOCKS5 代理地址 : TCP [ … ] UDP [ … ]HTTP 代理地址 : …已启用 SOCKS5 代理服务身份认证已启用外部代理 [ ip:port ]

03 · 进程设置 · 强制转代理

让指定进程的流量 在系统层被强制导向代理,不需要目标程序自己支持代理设置。

// 界面原文提示(很重要)

需要启用 [ HTTP 代理 ] 后,才可以拦截进程的数据!需要启用 [ 强制转代理 ] 后,才可以使用滤镜功能!
保存时,会断开目标进程已建立的 TCP 连接。

03进程设置 · 左选进程、右选驱动、下配转发目标。
进程设置 按 [ 进程编号 ] 拦截 ( 双击添加到名称 ) ICO进程编号进程名称 9021game 16980Ld9BoxHeadless 7284chrome 1 按 [ 进程名称 ] 拦截 ( 双击可删除名称 ) 序号ICO进程名称 1game.exe 2dnplayer.exe 2 刷新进程 选择驱动类型 : Proxifier NFAPI WinDivert 卸载驱动 3 4 强制转代理 : 127.0.0.1 1080 检测代理 5 指定端口 : 比如 80,443 需要认证 : 请输入账号 请输入密码 6 需要启用 [ HTTP 代理 ] 后,才可以拦截进程的数据!需要启用 [ 强制转代理 ] 后, 才可以使用滤镜功能! 保存时,会断开目标进程已建立的 TCP 连接。 保存 退出
  1. 按进程编号(PID)拦截:勾选要接管的进程。双击一行 可把它按「进程名称」加入右侧列表
  2. 按进程名称拦截:按名字匹配,进程重启后依然生效。双击一行删除
  3. 驱动类型 三选一,见下表。驱动一旦加载就锁定,三个单选框会置灰
  4. 卸载驱动:仅在已加载时可用,会立即重启电脑,有二次确认
  5. 强制转代理:总开关 + 转发目标 IP:端口(通常就是 WPE 自己的 SOCKS5 服务)。「检测代理」可即时验证握手
  6. 指定端口 / 需要认证:只转发特定端口;上游要账号密码时勾选

三种驱动的取舍

驱动官方提示建议
NFAPI(默认)限制 1000000 个 TCP 连接和 UDP 套接字,超过此限制后,需要重启才能继续拦截通用首选
Proxifier不支持 UDP,不支持 32 位操作系统纯 TCP 场景
WinDivert不支持拦截 127.0.0.1 数据不涉及本地回环时可用

「检测代理」的错误信息对照

提示含义
代理服务器设置错误参数不合法
代理服务器连接超时连不上
代理服务器拒绝连接端口未监听 / 被拒
代理服务器要求认证未勾「需要认证」但对端要求
代理服务器认证失败账号密码错
不支持的认证方式对端只支持 GSSAPI 等
代理服务器不支持的 Socks 协议版本不符
连接目标服务器失败握手过了但连不上目标

04 · 拦截设置与拆包

代理模式页只有 TCP / UDP 的请求响应四个开关,外加一组 拆包设置

04拆包(UnPack) · 把 TCP 粘包流按协议头切成一个个完整封包。
TCP 收到的连续字节流(粘包 + 半包) 01 00 00 | 00 26 | … 01 00 00 | 00 3A | … 01 00 00 | 00 … 半包,留作缓存 包头 = 01 00 00 长度 = 4-5(第 4~5 字节,大端) 按包头 + 长度切分 切分结果(每个都是完整封包,各自过一遍滤镜) 封包 #1 · 38 字节 封包 #2 · 58 字节 半包 → 与下一批拼接 包头不匹配时整段原样转发
字段默认值含义
包头01 00 00每个封包必须以这串十六进制开头(空格 / 逗号 / 分号均可作分隔)
长度4-5包长字段在包内的 字节位置范围(1 基),即第 4~5 字节;按 大端 解析出的值就是整包总长度
// 校验

勾了「启用拆包」但两个输入框留空,保存时会报「拆包设置不正确」。

05 · 外部代理(链式级联)

让 WPE 的 SOCKS5 服务把流量再 转给上游 SOCKS 代理,用于换出口 IP 或串联其他工具。

05链式代理拓扑 · 可按端口决定哪些流量走外部代理。
目标程序 WPE x64 上游 SOCKS指定端口命中 直连出口其余端口 Internet SOCKS5 80,443…
字段默认说明
启用外部代理总开关
IP 或域名 / 端口127.0.0.1 / 8889上游 SOCKS 服务器
指定端口关(预置 80,8080,443,8443只有目标端口在此列表内才走外部代理
需要认证上游需要账号密码时勾选
检测代理错误信息对照见 03 节

06 · 映射设置

两个独立功能,各有开关。这是 改 HTTP(S) 内容的正确入口——滤镜管不到 HTTP 类别的包。

本地映射 · 把远端资源换成本地文件

字段说明
协议Http / Https
主机地址例如 cdn.example.com
端口默认 80
远端路径例如 /static/app.js
本地文件拖拽或点击选择;命中该 URL 的 响应体直接用这个文件替换

远程映射 · 把请求重定向到另一个地址

区域字段
请求地址(匹配条件)协议 / 主机地址 / 端口 / 路径
映射地址(重写为)协议 / 主机地址 / 端口 / 路径

两个列表都支持右键「置顶 / 向上移动 / 向下移动 / 置底 / 导出 / 复制 / 删除」,并可导入导出为 .pml(本地映射)与 .pmr(远程映射)。

07 · 防火墙

作用在 SuperSocket 的连接过滤器上,即 在 TCP 连接建立阶段 就放行 / 拒绝,代价极低。

06防火墙设置 · 模式二选一 + 两份名单 + 自动化规则。
防火墙设置 启用防火墙 白名单模式 黑名单模式 防火墙规则 1 2 4 白名单列表 IP 地址 / 范围所属地过期时间 203.0.113.7上海永久 10.0.0.1 - 10.0.0.255局域网永久 黑名单列表 IP 地址 / 范围所属地过期时间 198.51.100.9美国30 分钟后 192.0.2.0 - 192.0.2.255永久 3 保存 退出
  1. 启用防火墙:总开关
  2. 模式白名单模式 = 只有名单内 IP 能连;黑名单模式 = 名单内 IP 不能连
  3. 两份名单:条目可以是 单个 IPIP 范围(起止两个 IPv4),并可设 过期时间
  4. 防火墙规则:自动化拉黑 / 放行,见下表
规则默认说明
自动加入白名单 → 认证成功的 IP 地址代理账号认证通过后自动放行该 IP
自动加入黑名单 → 不支持的 Socks 协议 + 分钟数关 / 30收到非法协议握手的 IP 自动封禁 N 分钟
自动加入黑名单 → 认证失败的 IP 地址账号密码错误的 IP 自动拉黑
自动清理 → 已过期的 IP 地址定期清掉过期条目
// 快速拉黑

客户端列表 的认证记录上右键 → 加入白名单 / 加入黑名单 ▸(屏蔽 1 小时 / 1 天 / 30 天 / 永久屏蔽)
导入导出:白名单 .wl、黑名单 .bl

08 · 代理账号

开启「身份认证」后,客户端必须用这里的账号密码。

07账号列表 · 搜索 + 到期日历 + 分页表格 + 行内操作按钮。
请输入用户名查询 过期时间 📅 查询 重置 菜单 ▾ 1 2 序号用户名状态链接数设备数过期时间操作 1vip0001 在线 5 2 2026-12-31 23:59 📍 2vip0002 离线 无限制 1 2026-06-30 23:59 3test01 离线 8888-12-31(永不过期) 3 4 共 50 条 1 2 3 20 条/页 ▾ 5
  1. 搜索区:按用户名模糊查;按 过期时间 用日历查(日历上有角标显示每天到期的账号数)
  2. 菜单:新增账号 / 批量创建账号 / 导入账号列表 / 导出所有账号 / 清空所有账号
  3. 表格:勾选框 / 序号 / 用户名 / 状态 / 链接数 / 设备数 / 过期时间 / 操作。未限制时显示绿色无限制标签
  4. 行内操作:✎ 编辑 · 📍 账号登录情况(历史登录 IP 与归属地)· ✕ 删除
  5. 分页:每页 20 / 30 / 50 / 100 / 200 条

账号编辑

字段说明
启用停用后无法认证
用户名唯一,重复会提示「该用户名已存在」
密码认证时 区分大小写
限制链接数同一账号同时允许的连接数
限制设备数同一账号允许的不同来源 IP 数
过期时间不勾选 = 永不过期(内部记为 8888/12/31

批量创建与批量调整

批量创建:账号规则 / 自定义前缀 / 生成数量(默认 10)/ 密码长度(默认 6)/ 限制链接数 / 限制设备数 / 过期时间,点 预览 先看效果,再 保存 写入。预览表格右键可导出 Excel(列:账号 / 密码 / 到期时间)。

批量调整:先勾选多个账号再右键:

  • 批量调整 ▸ 过期时间:可选「基于当前时间」或「基于原有时间」,加 N / 小时
  • 批量调整 ▸ 链接数 / 设备数:统一设置或取消限制
  • 批量导出 / 批量删除(有二次确认「确定删除 N 个账号吗?」)
// 导入导出

原生格式 .pa(XML,支持密码加密);导入时 兼容 CCProxy 的 .ini 账号文件。导出 / 导入会弹密码框,无需密码时直接点「取消」。

09 · 客户端列表

左侧是客户端连接树,右侧是认证记录表:

说明
认证时间HH:mm:ss
账号由账号 ID 反查用户名
IP地址 / 所属地带国旗图标,QQWry 离线库解析
链接数 / 设备数该 IP 当前连接数 / 该账号设备数
流量统计自动换算单位
在线 (分钟)距认证时间的分钟数
认证结果通过(绿标签)/ 失败(红标签)

10 · 抓手机 · 模拟器 · 另一台电脑的包

注入模式只能抓 本机某个进程。要抓 Android / iOS 真机安卓模拟器局域网内另一台电脑,就把 WPE 当成它们的代理服务器——设备侧填上本机 IP 与端口,流量就会经过 WPE 再出网。

08外部设备接入链路 · 设备把 WPE 当作代理,HTTPS 由内置 CA 中间人解密。
手机 / 平板Wi-Fi 手动代理 模拟器 / 另一台电脑同一局域网 WPE x64 · 代理模式SOCKS5 :1080HTTP(S) :1081 · 内置 CA 目标服务器互联网 代理账号认证 · 防火墙白名单 · 外部代理级联都作用在这一层
// 三个前置条件

① 设备与电脑 在同一局域网,且电脑能被设备 ping 通;② 代理设置里勾了 自动检测(TCP 监听 0.0.0.0,否则只绑一个 IP,外部连不进来);③ Windows 防火墙放行 1080 / 1081 的入站——这是外部设备连不上时最常见的原因。

快速上手 // 让一台手机的流量进 WPE
  1. 查本机 IP:命令行 ipconfig,记下与手机同网段的那个 IPv4(例如 192.168.1.20)。
  2. 配好代理服务:「代理设置」勾 自动检测 + 启用 SOCKS5 代理 + 启用 HTTP 代理,两个端口不同,保存。
  3. 导出证书:在代理设置右侧下拉里按目标平台选格式,点「导出证书」(格式对照见下表)。
  4. 点「开始」 启动服务,日志出现 SOCKS5 代理地址 : TCP [ … ] 即就绪。
  5. 设备侧填代理:手机 Wi-Fi 的「手动代理」填电脑 IP + HTTP 代理端口;需要抓非 HTTP 的 TCP / UDP 则改用 SOCKS5 客户端指向 1080
  6. 装证书 → 验证:在设备上安装刚才导出的根证书,然后打开一个 HTTPS 网页;WPE 的「代理数据」列表出现 HTTP(S) 明文即成功。

设备侧代理怎么填

设备填哪里用哪个端口说明
Android 真机Wi-Fi → 长按当前网络 → 修改网络 → 高级 → 代理「手动」HTTP 1081系统自带的手动代理只支持 HTTP(S),抓不到裸 TCP / UDP
Android · 全流量装一个 SOCKS5 客户端 App(Postern / SocksDroid 等)SOCKS5 1080能把整机 TCP 都导过来;勾了身份认证时在 App 里填账号密码
iPhone / iPad设置 → Wi-Fi → ⓘ → 配置代理 → 手动HTTP 1081iOS 同样不支持系统级 SOCKS5,需第三方客户端
安卓模拟器模拟器设置里的网络 / 代理项,或直接在模拟器内按 Android 真机的方式填1081 / 1080模拟器本身就是本机进程,也可以 直接用注入模式 省掉整套代理配置
另一台 Windows设置 → 网络和 Internet → 代理 → 手动设置代理HTTP 1081要抓该机全部进程的 TCP,用 SOCKS5 配合 Proxifier 一类工具接管
// 顺手把安全阀打开

对外开代理等于把本机端口暴露在局域网里。建议同时开 身份认证(客户端必须带账号密码)与 防火墙白名单模式(只放行设备那一个 IP),并在 客户端列表 里核对认证记录。

证书装到哪里

不装根证书,HTTPS 只能看到握手失败或一堆乱码。先在「代理设置」里选好格式导出,再按下表送到设备上

目标导出格式安装方式
本机 Windows启动代理时 自动装入系统证书存储,日志写「WPE64 证书安装成功」。装失败时导出 Cer 证书 ( 二进制格式 ) 双击 → 安装到「受信任的根证书颁发机构」
Android 6 及以下Crt 证书Cer 证书把文件拷进手机,设置 → 安全 → 从存储设备安装,装为 用户证书 即可生效
Android 7 及以上安卓系统 证书(9a7ae4b0.0)App 默认不再信任用户证书,必须 root 后把 9a7ae4b0.0 推到系统证书目录 /system/etc/security/cacerts/(部分系统在 /apex 下),改权限 644 后重启
iPhone / iPadCer 证书 ( 二进制格式 )用 Safari 或隔空投送打开 → 设置里「已下载描述文件」安装 → 再到「通用 → 关于本机 → 证书信任设置」里为它打开完全信任(这一步最容易漏)
Firefox 浏览器Crt 证书 / Pem 证书Firefox 不用系统证书库:设置 → 隐私与安全 → 证书 → 查看证书 →「证书颁发机构」→ 导入,并勾「信任由此 CA 标识的网站」
Linux / Nginx / curl / SDKCrt 证书 · Pem 证书放进发行版的 CA 目录并刷新,或用工具自带的 --cacert 之类参数直接指向文件
// 装了证书仍然抓不到明文

大概率是 App 做了 证书绑定(SSL Pinning)——它只认自己内置的那张证书,跟系统信不信任无关。这类目标没法靠装证书解决:要么换 注入模式 从进程内部抓(拿到的是加解密前后的缓冲区),要么放弃解密、只当 TCP 流量观察。

外部设备接入 · 故障对照

现象先查这里
设备上完全没网 / 连接超时① 电脑防火墙是否放行入站;② 代理设置是否勾了「自动检测」;③ 两台设备是不是真在同一网段(手机连的是不是 4G 或访客网络)
能上网,但 WPE 列表一个包都没有拦截设置的 TCP / UDP 请求响应是否勾选;过滤设置 是否挡住了(看统计条「过滤 :」);极速模式是否开着
设备提示需要用户名密码代理设置开了 身份认证,到 代理账号 建一个账号,再在设备侧填上
刚连上就被断开防火墙 处于白名单模式而设备 IP 不在名单里;或该 IP 因认证失败被自动拉黑
HTTPS 页面报「证书不受信任」证书没装、装成了用户证书(Android 7+),或 iOS 忘了开「完全信任」
只有部分 App 抓得到系统手动代理只对遵守代理设置的 App 生效;游戏与推送类多走裸 TCP / UDP,改用 SOCKS5 全流量客户端

11 · 本章故障排查

// 启动 SOCKS5 代理失败

端口被占用,或选定的绑定 IP 不存在。换端口,或勾上「自动检测」。

// 保存设置被拒

「代理类型未设置」→ 必须勾 启用 SOCKS5 代理;「SOCKS 和 HTTP 端口不能相同」→ 改成不同值。

// 连上代理却抓不到包

① 拦截设置 → 代理模式页的 TCP / UDP 请求响应是否勾选;② 过滤设置是否挡住(看「过滤 :」计数);③ 极速模式是否开着。

// 选了进程但滤镜不生效

必须启用 强制转代理 才能用滤镜;同时要启用 HTTP 代理 才能拦截进程数据——界面顶部红字提示已写明。

// HTTPS 全是乱码

没装 WPE64 根证书。启动代理时日志应有「WPE64 证书安装成功」;其他设备需用「导出证书」手动安装为受信任根证书。

// 驱动单选框是灰的

驱动一旦加载就锁定,必须先「卸载驱动」(会立即重启电脑)再改。