Näe TCP-yhteydet, portit ja internetin käyttö tietokoneella

Paranna tietokoneesi turvallisuutta tarkistamalla avoimet yhteydet ja verkkosaldo. Käytä netstat-komentoa tai edistyneempiä työkaluja, kuten TCPView tai NetStalker, ongelmien tunnistamiseen.
Yksi pieni asia, jonka voit tehdä parantaaksesi tietokoneesi turvallisuutta, on tarkistaa, mitkä yhteydet ovat avoinna ja miten verkkosaldoa käytetään. On erityisen tärkeää tarkistaa ohjelmat, jotka yrittävät kommunikoida Internetissä tai muilla sisäverkoilla. Jokaiselta tietokoneelta (Windows, Linux tai Unix) voi tarkistaa kaikki avoimet TCP- ja UDP-yhteydet suorittamalla netstat-komennon DOS-komentokehotteessa.
Netstat näyttää verkkotilastot ja visualisoi kaikki sisään- ja ulospäin menevät yhteydet tietokoneelta. Kiinnostavimmat tiedot liittyvät IP-osoitteisiin ja portteihin. Portti esitetään kiinteänä, mutta erilaisena numerona jokaiselle verkkoyhteyteen yhdistyvälle ohjelmalle. Ymmärtääksesi, mitä tämä tarkoittaa, voit ajatella kaupunkitietä IP-osoitteena ja jokaisen rakennuksen talo-numero on ohjelman portti. IP-osoite + porttinumero muodostavat socketin, eli täydellisen osoitteen.
Kaikkien avoimien yhteyksien lukemiseen tietokoneella voidaan käyttää joitakin ohjelmia, jotka yksinkertaistavat tätä diagnosointitoimenpidettä huomattavasti. Ymmärtää kuinka ohjelmat ja sovellukset käyttävät verkkoa ja vaihtavat tietoja Internetissä on tärkeää, jotta voidaan tunnistaa viruksia ja konfiguroida mahdolliset reitittimet tai palomuurit.
Seuranta ilman asennusta
Käyttöjärjestelmä tarjoaa tehokkaita natiivia työkaluja nopeaan valvontaan. Resurssien valvonta on usein tehokkaampi kuin perinteinen Tehtävienhallinta tähän tarkoitukseen. Käynnistääksesi sen, yksinkertaisesti paina Start-näppäintä, kirjoita resmon ja paina Enter. Verkko-välilehdellä "TCP-yhteydet" -osio tarjoaa yksityiskohtaisen yleiskuvan, johon sisältyy not only prosessin nimi (kuten chrome.exe), vaan myös Etäosoite ja viive.
Korkea viivearvo prosessissa, joka pitäisi olla passiivinen, on usein ensimmäinen hälytyskello. Jos prosessin nimi ei herätä mitään tuntemuksia, oikeanpuoleinen hiiren napsautus ja "Etsi verkosta" -vaihtoehto auttavat tunnistamaan sen alkuperän.
Tekstianalyysi Netstatilla
Niille, jotka tarvitsevat raportoida tai suosivat komentorivin tarkkuutta, terminaali on korvaamaton. Suorittamalla komentokehote järjestelmänvalvojana, kirjoitettava komento on:
netstat -abno
Tämä merkkijono aktivoi tietyt parametrit: -b näyttää vastuullisen suoritustiedoston, -n näyttää numerolliset osoitteet välttäen DNS-viivästyksiä, ja -o paljastaa prosessin tunnuksen (PID). ESTABLISHED-tila tarkoittaa aktiivista kommunikaatiota, kun taas LISTENING ilmoittaa, että portti on avoinna odottamassa yhteyksiä, mikä voi olla mahdollinen haavoittuvuus, jos sitä ei hallita oikein.
Dynaaminen näkemys: TCPViewsta Netstalker
Kehittyneempään reaaliaikaiseen seurantaan kuin järjestelmätyökalut, klassinen ratkaisu on TCPView Microsoftin Sysinternals-sarjasta. Tämä pieni suoritustiedosto näyttää yhteydet väri-koodatut: vihreä uusille avauksille, punainen sulkemisille ja keltainen tilan muutoksille. Sen välitön toiminta mahdollistaa yhteyden sulkemisen tai prosessin lopettamisen suoraan kontekstivalikosta.
Kuitenkin, jos etsit modernimpaa käyttöliittymää ja edistyneitä turvallisuusominaisuuksia, uuden sukupolven avointa lähdekoodia tarjoavat työkalut, kuten Netstalker. Tämä ohjelmisto perii TCPViewn filosofian, mutta vahvistaa sen ajankohtaisella suunnittelulla ja suuremmalla vuorovaikutuskyvyllä. Netstalker mahdollistaa verkkoaktiivisuuden analysoinnin selkeämmällä visualisoinnilla ja sisältää työkaluja epäilyttävien prosessien välittömään estämiseen, toimien nykyaikaisena vartijana dataliikenteelle.
Etäpalvelimien tunnistaminen PortExpertin avulla
Tietäminen, että prosessi on yhdistetty, ei riitä; usein on tarpeen ymmärtää, kenen kanssa se on vuorovaikutuksessa. Tässä vaiheessa PortExpert astuu kuvaan. Toisin kuin muut monitorit, jotka rajoittuvat IP-osoitteen näyttämiseen, tämä ohjelmisto keskittyy identifioimiseen.
vastapuoli.
PortExpert ratkaisee automaattisesti verkkotunnukset ja tarjoaa nopeita painikkeita WHOIS-tarkistuksen suorittamiseen etä-IP-osoitteeseen tai prosessin tietojen etsimiseen. Se on erityisen hyödyllinen, kun kohtaat yhteyksiä anonyymeihin IP-osoitteisiin: ohjelmisto auttaa ymmärtämään, kuuluuko kyseinen IP-legitiimille CDN:lle, kuten Amazon AWS:lle tai Akamaille, vai epäilyttävälle palvelimelle.
Analyysi ja filtterit CurrPorts
Jos tarpeena on historisoida tietoja tai soveltaa tarkkoja suodattimia, CurrPorts NirSoftilta on tekninen viite. Käyttöliittymä on yksinkertainen, mutta kaivettavien tietojen määrä on keskimääräistä suurempi.
CurrPorts mahdollistaa suodattamisen näyttämään esimerkiksi vain liikenteen portilla 443 tai poistamaan tunnetut järjestelmäprosessit listalta. Erityispiirteenä on epäilyttävien tai ei-standardien porttien korostaminen vaaleanpunaisella. Lokien vienti HTML- tai CSV-muotoon tekee siitä ihanteellisen etäapua tai myöhempää analyysiä varten.
Blokkata tarpeettomat yhteydet
Liikenteen tarkastaminen on ensimmäinen askel; estää ohjelmistoa pääsemästä internetiin on toinen. Windowsin palomuuri voi olla monimutkainen konfiguroida yksittäisille sovelluksille. Simplewall ja Glaswire yksinkertaistavat tätä prosessia merkittävästi työskentelemällä alkuperäisellä suodatuspaketilla (WFP).
Toimiessaan whitelist-tilassa, Simplewall estää kaiken, mikä ei ole nimenomaisesti sallittua. Ensimmäisenä yhteytenä ohjelmalle ponnahdusikkuna kysyy käyttäjältä, saako pääsyn antaa. Tämä lähestymistapa tuo esiin, kuinka monet epäilyttävät ohjelmat (laskimet, tekstieditorit, kuvankatseluohjelmat) yrittävät muodostaa yhteyden ulkoisiin palvelimiin lähettääkseen käyttötilastoja.
Prosessit, kontit ja piilotetut palvelut
Monet viestinnät tapahtuvat yleisissä prosesseissa, kuten svchost.exe. Tämän tyyppisissä konteissa tapahtuvan Windowsin tietyn palvelun datankäytön selvittämiseksi, työkalut kuten Process Explorer tai jo mainittu Netstalker mahdollistavat sisäisten säikeiden tarkastelun.
On tärkeää seurata myös UDP-liikennettä. Toisin kuin TCP, UDP ei edellytä vankkaa yhteysvahvistusta ja sitä käytetään usein suoratoistoon ja peleihin, mutta myös haittaohjelmat hyödyntävät sitä tietojen nopeassa poistamisessa. Tässä oppaassa käsitellyt työkalut osoittavat myös nämä "tilattomat" viestinnät, joita ei tulisi sivuuttaa vain koska ne eivät näytä olevan ESTABLISHED-tilassa.
Epäilykset verkkoanalyysistä
Käyttää tällaisia työkaluja palvelee pääasiassa kolmea syytä:
- 1) Jos internet toimii hitaammin kuin tavallisesti, syynä voi olla ohjelma tai, pahimmassa tapauksessa, virus, joka kuluttaa kaistaa.
- 2) Jos yhdistät internetiin reitittimen kautta ja ohjelma, jonka pitäisi toimia verkossa, kieltäytyy yhteydestä, portin avaaminen reitittimessä voi olla tarpeen. Yhteys tarkistustyökalun avulla voit helposti selvittää, mikä portti on kyseessä.
- 3) Jos olet asentanut palomuurin ja haluat luoda tarkkoja ja tiukempia sääntöjä, voit nähdä kaikki tarvittavat tiedot: portin ja IP-osoitteen.
- 4) Ohjelmien näkeminen, jotka muodostavat yhteyksiä, voi olla hyödyllistä internet-kaistan käytön tasapainottamiseksi ja yhteyksien prioriteettien hallitsemiseksi.
Erityisen tärkeää on, seurata verkon kaistanleveyttä ja internet-liikennettä, Windowsin työkalu Networx, joka pystyy kaivamaan kaikki keskeiset tiedot siitä, kenen kanssa tietokone kommunikoi.
Lopuksi muistutan luettelosta ohjelmista verkko-ongelmien ja internet-yhteyksien ratkaisemiseksi.
Nyt kun olet lukenut Näe TCP-yhteydet, portit ja internetin käyttö tietokoneella loppuun, kutsumme sinut tutustumaan lisää Oppaat-kategoriaan. Löydät sieltä muita mielenkiintoisia artikkeleita, jotka laajentavat tietojasi ja pitävät sinut ajan tasalla. Älä lopeta lukemista ja löytämistä!

Vastaa