O WinPcap conecta-se à pilha de rede do Windows usando um driver NDIS (esse driver faz parte do WinPcap). Ele suporta apenas o NDIS 5 que primeiro apareceu no Windows 2000 (a / k / a "NT 5.0"), não o NDIS 6 que apareceu pela primeira vez no Windows Vista (a / k / a" NT 6.0 "). O modo Monitor só pode ser usado por um driver NDIS 6; o driver WinPcap NDIS 5 funciona no Vista e posterior, mas não suporta o modo monitor.
O Microsoft Network Monitor é outro analisador de rede para Windows; ele pode ser baixado gratuitamente e, enquanto a fonte não estiver disponível (ao contrário do Wireshark), a estrutura dos pacotes é definida no Network Monitor por arquivos de texto que fazer vêm com o Network Monitor e que podem ser modificado pelo usuário. O usuário também pode adicionar arquivos para novos protocolos; As ofertas da Microsoft um site que hospeda muitos desses arquivos . O Monitor de rede possui drivers NDIS 5 e NDIS 6; o driver NDIS 6 é usado no Windows Vista e posterior, e suporta o modo monitor se o driver e o adaptador de rede o fizerem. O Wireshark pode ler arquivos de captura do Network Monitor.
Observe que há reivindicações de que alguns NDIS 6 Os drivers do adaptador Wi-Fi não suportam corretamente o modo monitor ; Isso significaria que mesmo o Network Monitor teria problemas com o modo de monitor (como o Wireshark se o WinPcap fosse fornecer um driver NDIS 6 que suportasse as APIs do modo de monitor da libpcap usando o Native Wi-Fi).