Depende de como a rede da sua máquina virtual está configurada. Se sua máquina virtual estiver configurada para o modo de ponte, ela terá seu próprio IP e conexão. Desativar sua VPN significa que o tráfego não será criptografado. Se a máquina virtual estiver no modo NAT, ela usará o IP da máquina host e permanecerá criptografada por esse IP, desde que sua VPN esteja ativa.
Quanto ao motivo pelo qual o Wireshark pode ver os sites que você visita é devido ao fato de as solicitações de DNS não serem criptografadas, apenas o tráfego entre os pontos finais da VPN.