Hálózati kapcsolatok auditálása Windows rendszerben a TCPView, a TCPvcon és a Netstat segítségével

Utolsó frissítés: 19/09/2025
Szerző: Izsák
  • A TCPView valós idejű TCP/UDP kapcsolatokat jelenít meg a folyamattal és az állapottal együtt.
  • Lehetővé teszi a soketek bezárását, a bizonyítékok mentését, valamint a DNS frissítésének és feloldásának beállítását.
  • A Tcpvcon és a netstat lefedi a konzol használatát, a szűrőket és a CSV exportálást.
  • Kiegészíti az Nmap, a Wireshark és más eszközök a teljes körű auditáláshoz.

Hálózati kapcsolat naplózása TCPView segítségével

Ha azon tűnődsz, hogy a számítógéped jelenleg mely eszközökkel "beszélget", jó helyen jársz: a Windows rendszerek tartalmaznak eszközöket ennek megtekintésére, és vannak fejlett segédprogramok is, amelyek még könnyebbé teszik a dolgot. A Sysinternals (Microsoft) TCPView programja az egyik leggyorsabb módja az élő kapcsolatok auditálásának anélkül, hogy elvesznénk a konzolban.

Vállalati vagy otthoni környezetben elengedhetetlen tudni, hogy mely folyamatok csatlakoznak az internethez és mely célállomásokkal kommunikálnak a problémák diagnosztizálásához, a tűzfalszabályok érvényesítéséhez vagy a gyanús tevékenységek észleléséhez. A netstat mellett a TCPView valós idejű nézetet, színkódolt kiemeléseket és közvetlen kapcsolatkezelést is biztosít , így praktikus helyettesítője a napi auditálásnak.

Mi a TCPView, és miért helyettesíti praktikusan a Netstat-ot?

kapcsolatok auditálása a TCPView segítségével

A TCPView egy ingyenes segédprogram a Microsoft Sysinternals-tól, amely valós időben jeleníti meg a rendszer összes TCP és UDP végpontját, azok helyi/távoli címével és állapotával (pl. ESTABLISHED, TIME_WAIT). A szöveges dump-okkal ellentétben a felülete lehetővé teszi, hogy egy pillantással azonosítsa, melyik folyamat áll az egyes socketek mögött.

Az egyik legnagyobb előnye, hogy minden csatlakozási pont mellett látható a tulajdonos folyamat neve, és adott esetben a hozzá tartozó szolgáltatás neve is . Így nemcsak a portot és az IP-címet lehet megállapítani, hanem azt is, hogy ki nyitotta meg – ez elengedhetetlen a hálózati diagnosztika szűkítéséhez vagy a kártevők felkutatásához.

Funkcionális szempontból a TCPView a netstat egy áttekinthetőbb és könnyebben használható részhalmazát kínálja . A letölthető csomag tartalmazza a Tcpvcon-t is, egy parancssori verziót , amely hasonló képességekkel rendelkezik a szkriptek automatizálásához vagy naplózásához.

Alapértelmezés szerint a nézet másodpercenként frissül, bár ezt módosíthatja a Beállítások | Frissítési gyakoriság menüpontban . A program kiemeli a ciklusok közötti változásokat: az új végpontokat zölddel, az állapotváltozásokat sárgával és a megszakadt kapcsolatokat pirossal , így a tevékenység könnyedén látható.

Egy másik fontos előny, hogy lehetővé teszi a látottak alapján történő cselekvést: a létrehozott TCP-kapcsolatokat lezárhatja a Fájl | Kapcsolatok bezárása menüpontból vagy a helyi menüből , ami különösen hasznos a nem kívánt kommunikáció megszakításához, miközben folytatja a vizsgálatot.

Ha meg kell őriznie a bizonyítékokat vagy dokumentálnia kell egy munkamenetet, az alkalmazás lehetővé teszi a kimenet lemezre mentését a Mentés menü segítségével . Ha pedig az ember által olvasható hostneveket részesíti előnyben, a DNS-feloldást az eszköztáron vagy a menüben válthatja át.

Kompatibilitás szempontjából a TCPView Windows 8.1-es és újabb verziókon működik kliens oldalon, valamint Windows Server 2012-es és újabb verziókon szerver oldalon , így széles körben lefedi a jelenlegi asztali és szerveroldali forgatókönyveket.

A hivatalos letöltés a Microsofttól érhető el, és a segédprogramot azonnal futtathatja a Sysinternals Live segítségével . A bináris méret jelenleg körülbelül 1,5 MB, bár a régebbi verziókban kisebb volt; mindenesetre egy hordozható eszköz, amely nem igényel telepítést.

  A Microsoft eltávolítja a Windows Vezérlőpultját: mi változik valójában?

Történelmi hivatkozásként a projektet Mark Russinovichnak tulajdonítják , és a dokumentációját nemrég frissítették (például 2023. április 11-én). Ez biztosítja a Sysinternals csapata folyamatos támogatását és karbantartását.

A TCPView alapvető használata Windows rendszerben

hálózat monitorozása TCPView segítségével

A TCPView megnyitásakor a program felsorolja az összes aktív TCP/UDP végpontot, és ha engedélyezve van, az IP-címeket domainnevekké alakítja a könnyebb olvasás érdekében . Ezt a felbontást engedélyezheti vagy letilthatja attól függően, hogy gyors elemzésre vagy numerikus pontosságra van szüksége.

Nézd meg a folyamat, protokoll, címek/portok és állapot oszlopokat: a folyamat vagy port szerinti rendezés segít csoportosítani a tevékenységeket és mintákat észlelni (pl. tömeges kapcsolatok SMTP-hez vagy ismert parancs- és vezérlőszerverekhez).

Az állandó frissítési gyakoriság színezi az aktivitást: ha sok zöld és piros villogást lát, az ismétlődő csatlakozási kísérletekre, szkennelésekre vagy egy alkalmazás agresszív újracsatlakozására utalhat . Ez a színkódolás felgyorsítja a döntéshozatalt a kritikus pillanatokban.

Valós időben kell leállítania a forgalmat? Jelöljön ki egy vagy több beállított állapotú sort, és használja a Fájl | Kapcsolatok bezárása menüpontot, vagy kattintson a jobb gombbal a soket bezárásához . Ez egy ideiglenes művelet (az alkalmazás újracsatlakozhat), de hasznos a kiszűrés vagy a spam leállításához, amíg módosítja a szabályzatokat.

Bizonyítékok gyűjtéséhez vagy a csapattal való megosztásához ajánlott képernyőképet készíteni az ablakról a Mentés menü segítségével . Ez a rögzítés megkönnyíti az események összekapcsolását a tűzfal-, IDS- vagy EDR- naplókkal , és az incidens dokumentálását.

Ha nyers IP-címekkel szeretne dolgozni, tiltsa le a névfeloldást. Belső DNS-t használó környezetekben a gazdagépnév kontextust biztosíthat, de a numerikus IP-címek megakadályozzák a nem kívánt fordított keresésekből adódó zavart a forenzikus audit során.

Gyakorlati tipp: Bár a TCPView nem igényel telepítést, a megfelelő jogosultságokkal futtatva minden tevékenységet láthat. Emelt jogosultságokkal megnyitva olyan rendszerfolyamatokat és szolgáltatásokat is megfigyelhet , amelyek egyébként rejtve lennének.

Tcpvcon: a konzol verzió az auditok automatizálásához

Ha inkább a naplózást szkriptekbe integrálná, vagy időszakos naplózást ütemezne, a Tcpvcon ugyanazt a parancssori megfigyelhetőséget kínálja nagyon egyszerű használat mellett . Ideális állapotadatok kötegelt gyűjtésére vagy CSV-fájlok létrehozására későbbi elemzéshez.

Az eszköz alapvető használata:

tcpvcon [-a] [-c] [-n] [nombre_de_proceso_o_PID]

A leghasznosabb módosítók a következők:

-a : megjeleníti az összes végpontot (ha nem használod, akkor főként a létrehozott TCP-kapcsolatokat fogod látni). Tökéletes egy teljes rendszer pillanatképének elkészítéséhez állapot szerinti szűrés nélkül.

-c : CSV formátumban exportálja a kimenetet. Ideális Excelben való megnyitáshoz vagy SIEM betáplálásához a folyamatok, portok és állapotok táblázatos adataival.

-n : nem oldja fel a neveket; numerikus címeket nyomtat ki. Elkerüli a DNS-késleltetést és fenntartja a forenzikus pontosságot kritikus környezetekben.

Egy gyors példa egy használati esetre: ismered a gyanús PID-et, és nevek feloldása nélkül szeretnéd listázni a tevékenységét; a `tcpvcon -a -n 784` paranccsal egyszerűen megjelenítheted az aktív kapcsolatait. A szűrők kombinálásával minimális erőfeszítéssel részletesebben is megvizsgálhatod egy adott folyamatot.

  Sérült Microsoft Office fájlok javítása és helyreállítása: lépésről lépésre megoldások

Netstat az aktív kapcsolatok megtekintéséhez: mikor kell használni és hogyan kell összehasonlítani

A Netstat a terület veteránja: integrálva van a Windows rendszerbe, és megfelelő használat esetén lehetővé teszi a TCP/UDP kapcsolatok, a figyelőportok és azok állapotának vizsgálatát . A kimenete "statikusabb" abban az értelemben, hogy a frissítéshez újra kell indítani a rendszert, de továbbra is értékes marad.

Fontos parancsok, amiket kéznél kell tartani:

netstat          # lista conexiones y puertos con nombres
netstat -n       # muestra IPs y puertos en formato numérico
netstat -a       # todas las conexiones y puertos en escucha
netstat -b       # requiere admin; muestra el ejecutable asociado

A -b módosító különösen hasznos annak megtekintéséhez, hogy melyik bináris fájl áll egy kapcsolat mögött, de ne felejtsük el rendszergazdaként megnyitni a konzolt. Jogosultságok emelése nélkül előfordulhat, hogy bizonyos folyamatinformációk nem jelennek meg.

Ha élő monitorozást szeretnél színekkel, vizuális szűrőkkel és a kapcsolatok lezárásának lehetőségével, a TCPView időt takarít meg . Ha valami gyorsra van szükséged a parancssorból, vagy egy grafikus felhasználói felület nélküli szerveren vagy, a netstat vagy a Tcpvcon a biztos választás.

Valós élethelyzetek: kártevők, SMTP spam és tűzfalhibák észlelése

Gyakori forgatókönyv a kis- és középvállalkozások számára: az internetszolgáltató a spamészlelés miatt blokkolja a 25-ös portot. Ahelyett, hogy órákat töltene kártevőirtó szoftverek futtatásával több tucat számítógépen, elindíthatja a TCPView programot minden egyes számítógépen (egyperces feladat), és másodpercek alatt megtalálhatja a tettest több egyidejű kimenő SMTP-kapcsolat megtekintésével.

A tömeges e-maileket küldő trójai programok által megfertőzött számítógépeken több távoli célállomást fog látni a 25-ös vagy 587-es porton, folyamatos aktivitással . Egy tiszta (szokatlan kiugrások nélküli) géphez képest a különbség szembetűnő, és lehetővé teszi az érintett számítógép gyors elkülönítését.

Egy másik forgatókönyv: a tűzfalon rosszul konfigurált porttovábbítási beállítás túlzottan sebezhetővé teszi a szervert. A TCPView megjelenítheti az ismeretlen távoli IP-címekről érkező rövid távú kapcsolatokat alacsony adatmennyiséggel. Ez lehet internetes zaj, szkennelés vagy sikertelen kísérletek , de nem szabad figyelmen kívül hagyni.

A tartománydiagnosztikában gyakran látni a PID 4-hez (Rendszer) tartozó kapcsolatokat a tartományvezérlőkhöz . Ez a tevékenység nem feltétlenül rosszindulatú: az operációs rendszer és a kernel szolgáltatások legitim kommunikációt létesítenek. A kulcs az idők, portok és protokollok korrelációja a szerver funkcióival.

Ha IDS/IPS rendszerrel rendelkezik, a riasztások kontextust biztosítanak. Például egy SERVER-WEBAPP Linksys E-series HNAP TheMoon (RCE kísérlet) riasztás a sebezhető routerek elleni vizsgálatokat vagy támadásokat jelzi. Ez nem jelenti a Windows-gazdagép kompromittálását, de javasolja a kitettség felülvizsgálatát és a peremvédelem megerősítését.

Jó gyakorlatok a kutatás során:
- Bizonyítékok befagyasztása TCPView kimenet és tűzfal/IDS naplók mentése.
- Nézd meg a nyitott szolgáltatásokat a netstat/Tcpvcon segítségével, és hasonlítsa össze őket a várt konfigurációval.
- NAT/porttovábbítási szabályok áttekintése és zárd be a feleslegeseket.
- Ellenőrizze a folyamatokat és az aláírásokat gyanús futtatható fájlok listája az elérési úttal és a közzétevővel együtt.
Ezek a műveletek, valamint az interfész ideiglenes kapcsolatmegszakításai, segítsen megfékezni az incidenst, miközben állandó intézkedéseket tervez.

  A Windows 11 kompatibilitási módjának használata régebbi programok futtatásához

Kiegészítő eszközök a teljes körű hálózati audithoz

A TCPView és a netstat mellett érdemes jól ismert hálózati segédprogramokat is használni, amelyek szélesítik a látókörödet. Védekezési célú használatuk előnyt jelent a támadók működésének megértésében , és segít megérteni a támadási felületedet.

TCPDump és WinDump : parancssori forgalomrögzítő eszközök. Lehetővé teszik a csomagok kiíratását elemzés céljából, és annak megtekintését, hogy mi áramlik a hálózaton keresztül . A WinDumphoz WinPcap/Npcap szükséges Windows rendszeren. Hatékonyak, de a tanulási görbéjük technikaibb.

Nmap : egy portszkenner és szolgáltatás-auditor. Előre meghatározott csomagokat küld IP-tartományokra, hogy felderítse a gazdagépeket, a nyitott portokat, a szolgáltatásokat és néha az operációs rendszert is . Elengedhetetlen annak ellenőrzéséhez, hogy mit teszünk valójában elérhetővé a hálózaton.

Wireshark : egy grafikus felületű protokollelemző. Lehetővé teszi a TCP/UDP csomagok részletes vizsgálatát és kibontását , ideális a finom kommunikációs problémák diagnosztizálásához vagy a protokollok tanulmányozásához.

Aircrack-ng : egy vezeték nélküli hálózati csomag, amelyet a WEP/WPA/WPA2 kulcsok erősségének ellenőrzésére és a Wi-Fi csomagok elemzésére terveztek . Hasznos a vállalati Wi-Fi biztonsági és jelszószabályzatok kiértékeléséhez.

Kali Linux : egy penetrációs tesztelésre specializálódott disztribúció, amely több tucat eszközt tartalmaz (köztük a fent említettek közül többet is). Futtatható élőben USB- ről vagy telepítve is, és számos segédprogram a konzol mellett grafikus felületet is kínál.

Ezek a megoldások nem helyettesítik a TCPView-t, hanem kiegészítik azt: a TCPView a folyamat szintjén megadja a „ki és most” információt , az Nmap szolgáltatásláthatóságot biztosít, a Wireshark/TCPDump pedig csomagláthatóságot kínál. Együttesen egy robusztus munkafolyamatot alkotnak az anomáliák észlelésére, a megállapítások megerősítésére és az ellenőrzések megerősítésére.

Letöltés, végrehajtás és kompatibilitás

A segédprogramot a hivatalos Microsoft Sysinternals weboldalról szerezheti be. A jelenlegi letöltési méret körülbelül 1,5 MB, és hordozható bináris fájlként érhető el . Ha nem szeretne semmit letölteni, akkor menet közben is futtathatja a Sysinternals Live segítségével közvetlenül az internetről.

A végrehajtási követelmények összefoglalása:

  • Vásárló: Windows 8.1 vagy újabb.
  • szerverWindows Server 2012 vagy újabb.

A képességeinek teljes kihasználása érdekében ajánlott rendszergazdaként futtatni a hibaelhárítási munkamenetek során , különösen akkor, ha a netstat -bo parancsot fogja használni, és látnia kell a rendszerfolyamatokat.

Mit válasszon a mindennapi használatra? A gyors monitorozáshoz és a triázshoz a TCPView agilis, vizuális és gyakorlatias . Szkriptek, leltározás és időszakos naplózás esetén a Tcpvcon és a netstat fedik le a konzol munkafolyamatát. Valódi gyanú esetén kombinálja ezeket a nézeteket rögzítésekkel és szkennelésekkel, hogy a hipotézistől a bizonyítékokig eljusson.

Egy ilyen pehelykönnyű eszközzel és az egyes socketek elkülönítésének képességével időt nyerhetsz a végleges korrekciós intézkedések (tűzfalszabályzatok, szolgáltatáskeményítés, szegmentálás, vagy akár újratelepítés, ha az a legmegfelelőbb). Pontosan ez az egyensúly a láthatóság és az azonnali cselekvés között az, ahol a TCPView ragyog.