- A TCPView valós idejű TCP/UDP kapcsolatokat jelenít meg a folyamattal és az állapottal együtt.
- Lehetővé teszi a soketek bezárását, a bizonyítékok mentését, valamint a DNS frissítésének és feloldásának beállítását.
- A Tcpvcon és a netstat lefedi a konzol használatát, a szűrőket és a CSV exportálást.
- Kiegészíti az Nmap, a Wireshark és más eszközök a teljes körű auditáláshoz.
Ha azon tűnődsz, hogy a számítógéped jelenleg mely eszközökkel "beszélget", jó helyen jársz: a Windows rendszerek tartalmaznak eszközöket ennek megtekintésére, és vannak fejlett segédprogramok is, amelyek még könnyebbé teszik a dolgot. A Sysinternals (Microsoft) TCPView programja az egyik leggyorsabb módja az élő kapcsolatok auditálásának anélkül, hogy elvesznénk a konzolban.
Vállalati vagy otthoni környezetben elengedhetetlen tudni, hogy mely folyamatok csatlakoznak az internethez és mely célállomásokkal kommunikálnak a problémák diagnosztizálásához, a tűzfalszabályok érvényesítéséhez vagy a gyanús tevékenységek észleléséhez. A netstat mellett a TCPView valós idejű nézetet, színkódolt kiemeléseket és közvetlen kapcsolatkezelést is biztosít , így praktikus helyettesítője a napi auditálásnak.
Mi a TCPView, és miért helyettesíti praktikusan a Netstat-ot?
A TCPView egy ingyenes segédprogram a Microsoft Sysinternals-tól, amely valós időben jeleníti meg a rendszer összes TCP és UDP végpontját, azok helyi/távoli címével és állapotával (pl. ESTABLISHED, TIME_WAIT). A szöveges dump-okkal ellentétben a felülete lehetővé teszi, hogy egy pillantással azonosítsa, melyik folyamat áll az egyes socketek mögött.
Az egyik legnagyobb előnye, hogy minden csatlakozási pont mellett látható a tulajdonos folyamat neve, és adott esetben a hozzá tartozó szolgáltatás neve is . Így nemcsak a portot és az IP-címet lehet megállapítani, hanem azt is, hogy ki nyitotta meg – ez elengedhetetlen a hálózati diagnosztika szűkítéséhez vagy a kártevők felkutatásához.
Funkcionális szempontból a TCPView a netstat egy áttekinthetőbb és könnyebben használható részhalmazát kínálja . A letölthető csomag tartalmazza a Tcpvcon-t is, egy parancssori verziót , amely hasonló képességekkel rendelkezik a szkriptek automatizálásához vagy naplózásához.
Alapértelmezés szerint a nézet másodpercenként frissül, bár ezt módosíthatja a Beállítások | Frissítési gyakoriság menüpontban . A program kiemeli a ciklusok közötti változásokat: az új végpontokat zölddel, az állapotváltozásokat sárgával és a megszakadt kapcsolatokat pirossal , így a tevékenység könnyedén látható.
Egy másik fontos előny, hogy lehetővé teszi a látottak alapján történő cselekvést: a létrehozott TCP-kapcsolatokat lezárhatja a Fájl | Kapcsolatok bezárása menüpontból vagy a helyi menüből , ami különösen hasznos a nem kívánt kommunikáció megszakításához, miközben folytatja a vizsgálatot.
Ha meg kell őriznie a bizonyítékokat vagy dokumentálnia kell egy munkamenetet, az alkalmazás lehetővé teszi a kimenet lemezre mentését a Mentés menü segítségével . Ha pedig az ember által olvasható hostneveket részesíti előnyben, a DNS-feloldást az eszköztáron vagy a menüben válthatja át.
Kompatibilitás szempontjából a TCPView Windows 8.1-es és újabb verziókon működik kliens oldalon, valamint Windows Server 2012-es és újabb verziókon szerver oldalon , így széles körben lefedi a jelenlegi asztali és szerveroldali forgatókönyveket.
A hivatalos letöltés a Microsofttól érhető el, és a segédprogramot azonnal futtathatja a Sysinternals Live segítségével . A bináris méret jelenleg körülbelül 1,5 MB, bár a régebbi verziókban kisebb volt; mindenesetre egy hordozható eszköz, amely nem igényel telepítést.
Történelmi hivatkozásként a projektet Mark Russinovichnak tulajdonítják , és a dokumentációját nemrég frissítették (például 2023. április 11-én). Ez biztosítja a Sysinternals csapata folyamatos támogatását és karbantartását.
A TCPView alapvető használata Windows rendszerben

A TCPView megnyitásakor a program felsorolja az összes aktív TCP/UDP végpontot, és ha engedélyezve van, az IP-címeket domainnevekké alakítja a könnyebb olvasás érdekében . Ezt a felbontást engedélyezheti vagy letilthatja attól függően, hogy gyors elemzésre vagy numerikus pontosságra van szüksége.
Nézd meg a folyamat, protokoll, címek/portok és állapot oszlopokat: a folyamat vagy port szerinti rendezés segít csoportosítani a tevékenységeket és mintákat észlelni (pl. tömeges kapcsolatok SMTP-hez vagy ismert parancs- és vezérlőszerverekhez).
Az állandó frissítési gyakoriság színezi az aktivitást: ha sok zöld és piros villogást lát, az ismétlődő csatlakozási kísérletekre, szkennelésekre vagy egy alkalmazás agresszív újracsatlakozására utalhat . Ez a színkódolás felgyorsítja a döntéshozatalt a kritikus pillanatokban.
Valós időben kell leállítania a forgalmat? Jelöljön ki egy vagy több beállított állapotú sort, és használja a Fájl | Kapcsolatok bezárása menüpontot, vagy kattintson a jobb gombbal a soket bezárásához . Ez egy ideiglenes művelet (az alkalmazás újracsatlakozhat), de hasznos a kiszűrés vagy a spam leállításához, amíg módosítja a szabályzatokat.
Bizonyítékok gyűjtéséhez vagy a csapattal való megosztásához ajánlott képernyőképet készíteni az ablakról a Mentés menü segítségével . Ez a rögzítés megkönnyíti az események összekapcsolását a tűzfal-, IDS- vagy EDR- naplókkal , és az incidens dokumentálását.
Ha nyers IP-címekkel szeretne dolgozni, tiltsa le a névfeloldást. Belső DNS-t használó környezetekben a gazdagépnév kontextust biztosíthat, de a numerikus IP-címek megakadályozzák a nem kívánt fordított keresésekből adódó zavart a forenzikus audit során.
Gyakorlati tipp: Bár a TCPView nem igényel telepítést, a megfelelő jogosultságokkal futtatva minden tevékenységet láthat. Emelt jogosultságokkal megnyitva olyan rendszerfolyamatokat és szolgáltatásokat is megfigyelhet , amelyek egyébként rejtve lennének.
Tcpvcon: a konzol verzió az auditok automatizálásához
Ha inkább a naplózást szkriptekbe integrálná, vagy időszakos naplózást ütemezne, a Tcpvcon ugyanazt a parancssori megfigyelhetőséget kínálja nagyon egyszerű használat mellett . Ideális állapotadatok kötegelt gyűjtésére vagy CSV-fájlok létrehozására későbbi elemzéshez.
Az eszköz alapvető használata:
tcpvcon [-a] [-c] [-n] [nombre_de_proceso_o_PID]
A leghasznosabb módosítók a következők:
– -a : megjeleníti az összes végpontot (ha nem használod, akkor főként a létrehozott TCP-kapcsolatokat fogod látni). Tökéletes egy teljes rendszer pillanatképének elkészítéséhez állapot szerinti szűrés nélkül.
– -c : CSV formátumban exportálja a kimenetet. Ideális Excelben való megnyitáshoz vagy SIEM betáplálásához a folyamatok, portok és állapotok táblázatos adataival.
-n : nem oldja fel a neveket; numerikus címeket nyomtat ki. Elkerüli a DNS-késleltetést és fenntartja a forenzikus pontosságot kritikus környezetekben.
Egy gyors példa egy használati esetre: ismered a gyanús PID-et, és nevek feloldása nélkül szeretnéd listázni a tevékenységét; a `tcpvcon -a -n 784` paranccsal egyszerűen megjelenítheted az aktív kapcsolatait. A szűrők kombinálásával minimális erőfeszítéssel részletesebben is megvizsgálhatod egy adott folyamatot.
Netstat az aktív kapcsolatok megtekintéséhez: mikor kell használni és hogyan kell összehasonlítani
A Netstat a terület veteránja: integrálva van a Windows rendszerbe, és megfelelő használat esetén lehetővé teszi a TCP/UDP kapcsolatok, a figyelőportok és azok állapotának vizsgálatát . A kimenete "statikusabb" abban az értelemben, hogy a frissítéshez újra kell indítani a rendszert, de továbbra is értékes marad.
Fontos parancsok, amiket kéznél kell tartani:
netstat # lista conexiones y puertos con nombres
netstat -n # muestra IPs y puertos en formato numérico
netstat -a # todas las conexiones y puertos en escucha
netstat -b # requiere admin; muestra el ejecutable asociado
A -b módosító különösen hasznos annak megtekintéséhez, hogy melyik bináris fájl áll egy kapcsolat mögött, de ne felejtsük el rendszergazdaként megnyitni a konzolt. Jogosultságok emelése nélkül előfordulhat, hogy bizonyos folyamatinformációk nem jelennek meg.
Ha élő monitorozást szeretnél színekkel, vizuális szűrőkkel és a kapcsolatok lezárásának lehetőségével, a TCPView időt takarít meg . Ha valami gyorsra van szükséged a parancssorból, vagy egy grafikus felhasználói felület nélküli szerveren vagy, a netstat vagy a Tcpvcon a biztos választás.
Valós élethelyzetek: kártevők, SMTP spam és tűzfalhibák észlelése
Gyakori forgatókönyv a kis- és középvállalkozások számára: az internetszolgáltató a spamészlelés miatt blokkolja a 25-ös portot. Ahelyett, hogy órákat töltene kártevőirtó szoftverek futtatásával több tucat számítógépen, elindíthatja a TCPView programot minden egyes számítógépen (egyperces feladat), és másodpercek alatt megtalálhatja a tettest több egyidejű kimenő SMTP-kapcsolat megtekintésével.
A tömeges e-maileket küldő trójai programok által megfertőzött számítógépeken több távoli célállomást fog látni a 25-ös vagy 587-es porton, folyamatos aktivitással . Egy tiszta (szokatlan kiugrások nélküli) géphez képest a különbség szembetűnő, és lehetővé teszi az érintett számítógép gyors elkülönítését.
Egy másik forgatókönyv: a tűzfalon rosszul konfigurált porttovábbítási beállítás túlzottan sebezhetővé teszi a szervert. A TCPView megjelenítheti az ismeretlen távoli IP-címekről érkező rövid távú kapcsolatokat alacsony adatmennyiséggel. Ez lehet internetes zaj, szkennelés vagy sikertelen kísérletek , de nem szabad figyelmen kívül hagyni.
A tartománydiagnosztikában gyakran látni a PID 4-hez (Rendszer) tartozó kapcsolatokat a tartományvezérlőkhöz . Ez a tevékenység nem feltétlenül rosszindulatú: az operációs rendszer és a kernel szolgáltatások legitim kommunikációt létesítenek. A kulcs az idők, portok és protokollok korrelációja a szerver funkcióival.
Ha IDS/IPS rendszerrel rendelkezik, a riasztások kontextust biztosítanak. Például egy SERVER-WEBAPP Linksys E-series HNAP TheMoon (RCE kísérlet) riasztás a sebezhető routerek elleni vizsgálatokat vagy támadásokat jelzi. Ez nem jelenti a Windows-gazdagép kompromittálását, de javasolja a kitettség felülvizsgálatát és a peremvédelem megerősítését.
Jó gyakorlatok a kutatás során:
- Bizonyítékok befagyasztása TCPView kimenet és tűzfal/IDS naplók mentése.
- Nézd meg a nyitott szolgáltatásokat a netstat/Tcpvcon segítségével, és hasonlítsa össze őket a várt konfigurációval.
- NAT/porttovábbítási szabályok áttekintése és zárd be a feleslegeseket.
- Ellenőrizze a folyamatokat és az aláírásokat gyanús futtatható fájlok listája az elérési úttal és a közzétevővel együtt.
Ezek a műveletek, valamint az interfész ideiglenes kapcsolatmegszakításai, segítsen megfékezni az incidenst, miközben állandó intézkedéseket tervez.
Kiegészítő eszközök a teljes körű hálózati audithoz
A TCPView és a netstat mellett érdemes jól ismert hálózati segédprogramokat is használni, amelyek szélesítik a látókörödet. Védekezési célú használatuk előnyt jelent a támadók működésének megértésében , és segít megérteni a támadási felületedet.
– TCPDump és WinDump : parancssori forgalomrögzítő eszközök. Lehetővé teszik a csomagok kiíratását elemzés céljából, és annak megtekintését, hogy mi áramlik a hálózaton keresztül . A WinDumphoz WinPcap/Npcap szükséges Windows rendszeren. Hatékonyak, de a tanulási görbéjük technikaibb.
– Nmap : egy portszkenner és szolgáltatás-auditor. Előre meghatározott csomagokat küld IP-tartományokra, hogy felderítse a gazdagépeket, a nyitott portokat, a szolgáltatásokat és néha az operációs rendszert is . Elengedhetetlen annak ellenőrzéséhez, hogy mit teszünk valójában elérhetővé a hálózaton.
– Wireshark : egy grafikus felületű protokollelemző. Lehetővé teszi a TCP/UDP csomagok részletes vizsgálatát és kibontását , ideális a finom kommunikációs problémák diagnosztizálásához vagy a protokollok tanulmányozásához.
– Aircrack-ng : egy vezeték nélküli hálózati csomag, amelyet a WEP/WPA/WPA2 kulcsok erősségének ellenőrzésére és a Wi-Fi csomagok elemzésére terveztek . Hasznos a vállalati Wi-Fi biztonsági és jelszószabályzatok kiértékeléséhez.
Kali Linux : egy penetrációs tesztelésre specializálódott disztribúció, amely több tucat eszközt tartalmaz (köztük a fent említettek közül többet is). Futtatható élőben USB- ről vagy telepítve is, és számos segédprogram a konzol mellett grafikus felületet is kínál.
Ezek a megoldások nem helyettesítik a TCPView-t, hanem kiegészítik azt: a TCPView a folyamat szintjén megadja a „ki és most” információt , az Nmap szolgáltatásláthatóságot biztosít, a Wireshark/TCPDump pedig csomagláthatóságot kínál. Együttesen egy robusztus munkafolyamatot alkotnak az anomáliák észlelésére, a megállapítások megerősítésére és az ellenőrzések megerősítésére.
Letöltés, végrehajtás és kompatibilitás
A segédprogramot a hivatalos Microsoft Sysinternals weboldalról szerezheti be. A jelenlegi letöltési méret körülbelül 1,5 MB, és hordozható bináris fájlként érhető el . Ha nem szeretne semmit letölteni, akkor menet közben is futtathatja a Sysinternals Live segítségével közvetlenül az internetről.
A végrehajtási követelmények összefoglalása:
- Vásárló: Windows 8.1 vagy újabb.
- szerverWindows Server 2012 vagy újabb.
A képességeinek teljes kihasználása érdekében ajánlott rendszergazdaként futtatni a hibaelhárítási munkamenetek során , különösen akkor, ha a netstat -bo parancsot fogja használni, és látnia kell a rendszerfolyamatokat.
Mit válasszon a mindennapi használatra? A gyors monitorozáshoz és a triázshoz a TCPView agilis, vizuális és gyakorlatias . Szkriptek, leltározás és időszakos naplózás esetén a Tcpvcon és a netstat fedik le a konzol munkafolyamatát. Valódi gyanú esetén kombinálja ezeket a nézeteket rögzítésekkel és szkennelésekkel, hogy a hipotézistől a bizonyítékokig eljusson.
Egy ilyen pehelykönnyű eszközzel és az egyes socketek elkülönítésének képességével időt nyerhetsz a végleges korrekciós intézkedések (tűzfalszabályzatok, szolgáltatáskeményítés, szegmentálás, vagy akár újratelepítés, ha az a legmegfelelőbb). Pontosan ez az egyensúly a láthatóság és az azonnali cselekvés között az, ahol a TCPView ragyog.
Szenvedélyes író a bájtok és általában a technológia világáról. Szeretem megosztani tudásomat írásban, és ezt fogom tenni ebben a blogban, megmutatom a legérdekesebb dolgokat a kütyükről, szoftverekről, hardverekről, technológiai trendekről stb. Célom, hogy egyszerű és szórakoztató módon segítsek eligazodni a digitális világban.
