Npcap

Npcap ist die Treiber- und Bibliotheksschicht, über die Programme unter Windows Netzwerkpakete mitschneiden und versenden können. Sie ist der Nachfolger von WinPcap und wird vom Nmap-Projekt entwickelt — mit einer Lizenz, die vom Vorgänger abweicht und die man vor dem Einsatz kennen sollte.

Was Npcap leistet

Windows bietet von Haus aus keine Möglichkeit, den Netzwerkverkehr vollständig mitzulesen. Ein Programm wie Wireshark braucht dafür einen Treiber, der sich in den Netzwerkstapel einhängt und Kopien aller Pakete nach oben gibt.

Genau das ist Npcap: ein Kerneltreiber plus eine Bibliothek, die dieselbe Schnittstelle anbietet wie libpcap unter Unix. Dadurch laufen Programme, die für libpcap geschrieben sind, nach einer Neukompilierung auch unter Windows — der Grund, aus dem Wireshark, Nmap, tcpdump-Portierungen und zahlreiche Sicherheitswerkzeuge überhaupt auf beiden Plattformen existieren.

Was gegenüber WinPcap besser ist

Npcap begann 2013 als Verbesserung des WinPcap-Codes und hat sich seither deutlich davon entfernt:

NDIS 6 statt NDIS 5. Der Treiber hängt sich als Light-Weight Filter in den modernen Filtertreiber-Rahmen von Windows ein. WinPcap nutzte die alte NDIS-5-Schnittstelle, die Microsoft seit Jahren als veraltet führt — mit allen Folgen für Signatur, Stabilität und Durchsatz auf aktuellen Systemen.

Loopback-Capture. Verkehr, den ein Rechner mit sich selbst austauscht, war mit WinPcap nicht erfassbar. Npcap nutzt die Windows Filtering Platform und stellt dafür einen eigenen Adapter namens NPF_Loopback bereit, den Wireshark wie jede andere Schnittstelle anbietet.

WinPcap-kompatibler Modus. Beim Installieren ersetzt Npcap vorhandene WinPcap-Installationen standardmäßig. Wer beides parallel braucht — etwa für ein Altprogramm, das nur mit WinPcap läuft —, schaltet diese Option im Installer ab.

Dazu kommen Betriebsarten, die WinPcap nicht hatte: ein Modus, der den Zugriff auf Administratoren beschränkt, und optional das Mitschneiden von Funkverkehr im Monitor-Modus.

Die Lizenz: der Punkt, der gerne übersehen wird

Npcap ist nicht Open Source, und die Nutzungsbedingungen sind enger, als die kostenlose Verfügbarkeit vermuten lässt.

Die freie Ausgabe darf auf bis zu fünf Systemen eingesetzt werden. Eine Weitergabe an Dritte ist nicht erlaubt — ein eigenes Installationspaket, das Npcap mitbringt, ist damit ausgeschlossen.

Unbegrenzt ist der Einsatz nur in Verbindung mit bestimmten Programmen: Nmap, Wireshark und Microsoft Defender for Identity. Wer Npcap also als Unterbau von Wireshark betreibt, ist unabhängig von der Systemzahl auf der sicheren Seite.

Für alles andere gibt es zwei kostenpflichtige Ausgaben: eine Redistributionslizenz für Hersteller, die Npcap in ihr Produkt einbauen, und eine Lizenz für den internen Einsatz, die die Fünf-System-Grenze aufhebt.

Daraus folgt die praktische Konsequenz: Ein Unternehmen, das Npcap auf zwanzig Arbeitsplätzen für eigene Analysewerkzeuge ausrollt, braucht eine Lizenz — auch wenn der Download nichts kostet. Das wird regelmäßig erst bei einer Lizenzprüfung bemerkt. Läuft der Einsatz dagegen über Wireshark, greift die Ausnahme.

Zur Versionslage

Die Entwicklung läuft aktiv; die Fassung 1.89 stammt vom 12. September 2026. Veraltete Installationen fallen vor allem bei Windows-Updates auf, wenn Treibersignaturen oder Filtertreiber-Schnittstellen sich ändern — ein Mitschnittwerkzeug, das plötzlich keine Adapter mehr anzeigt, hat meist genau diese Ursache.

Abgrenzung

WinPcap ist der Vorgänger, dessen Pflege eingestellt ist. Die letzte Fassung stammt aus dem Jahr 2013 und arbeitet mit der alten NDIS-5-Schnittstelle.

libpcap ist die Bibliothek der Unix-Welt, deren Schnittstelle Npcap nachbildet. Die Dateiformate sind identisch, weshalb Mitschnitte zwischen den Plattformen austauschbar sind.

pktmon ist das Bordmittel von Windows und seit Windows 10 enthalten. Es braucht keine Installation und keine Lizenz, bietet aber eine andere Bedienung und kein libpcap-API — für einen schnellen Mitschnitt auf einem fremden System oft die pragmatischere Wahl, weil nichts installiert werden muss.

Port Mirroring liefert den Verkehr anderer Geräte an den Messrechner; Npcap erfasst nur, was an dessen eigenen Schnittstellen anliegt.

Quellen

  • Npcap: Projektseite und Versionsübersicht (abgerufen am 7. Oktober 2026)
  • Npcap: OEM-Lizenzbedingungen für Redistribution und internen Einsatz
  • Microsoft: NDIS Light-Weight Filter Drivers

Erstellt: