Se TCP-forbindelser, porte og internetbrug på PC

Sikkerhed på din computer kan forbedres ved at overvåge åbne netværksforbindelser og båndbreddeudnyttelse. Brug værktøjer som netstat for indsigt og kontrol.
En af de små ting, man kan gøre for at forbedre sikkerheden på sin computer, er at kontrollere hvilke forbindelser der er åbne, og hvordan båndbredden udnyttes. Det er især vigtigt at tjekke de programmer, der forsøger at kommunikere over internettet eller andre interne netværk. Fra enhver computer (Windows, Linux eller Unix) kan man kontrollere enhver åben TCP- og UDP-forbindelse ved at køre kommandoen netstat fra kommandoprompten.
Netstat viser netværksstatistik og viser alle indgående og udgående forbindelser fra computeren. De mest interessante oplysninger er dem, der vedrører IP-adresser og porte. Porten repræsenteres af et fast men forskelligt nummer for hvert program, der forbinder til nettet. For at forstå, hvad det betyder, kan man tænke på en vej i en by som en IP-adresse, mens husnummeret på hver bygning er porten for et program. IP-adresse + portnummer udgør socketten, altså den komplette adresse.
For at læse alle åbne forbindelser på computeren kan man bruge nogle programmer, der meget forenkler denne diagnoseoperation. At forstå hvis og hvordan programmer og applikationer bruger nettet og udveksler data på internettet er vigtigt for at identificere vira og konfigurere eventuelle routere eller firewalls.
Monitorering øjeblikkelig uden installation
Operativsystemet tilbyder kraftfulde indbyggede værktøjer til hurtig kontrol. Ressourceovervågning er ofte mere effektiv end den klassiske Aktivitetsadministrator til dette formål. For at starte det, skal man blot trykke på Start, skrive resmon og trykke på Enter. I fanen Netværk giver sektionen "TCP-forbindelser" et detaljeret overblik, der inkluderer ikke kun procesnavnet (som chrome.exe), men også den Fjerne adresse og latensen.
En høj latenstid på en proces, der burde være inaktiv, er ofte den første alarmklokke. Hvis procesnavnet ikke siger noget, hjælper et højreklik med muligheden for at søge online med at identificere dens oprindelse.
Analyse af tekst med Netstat
For dem, der har brug for at gemme en rapport eller foretrækker præcisionen i kommandolinjen, er terminalen uundgåelig. Ved at køre kommandoprompten som administrator er kommandoen, der skal indtastes:
netstat -abno
Denne streng aktiverer specifikke parametre: -b viser den ansvarlige eksekverbar fil, -n viser numeriske adresser for at undgå DNS-forsinkelser, og -o afslører proces-ID'et (PID). Status ESTABLISHED indikerer en aktiv kommunikation, mens LISTENING signalerer en åben port, der venter på forbindelser, et potentielt sårbart punkt, hvis det ikke håndteres korrekt.
Dynamisk vision: fra TCPView til Netstalker
For mere avanceret realtidsmonitorering end systemværktøjerne er den klassiske løsning TCPView fra Microsoft Sysinternals-suiten. Denne lille eksekverbare fil viser forbindelser med en farvekode: grøn for nye åbninger, rød for lukninger og gul for statusændringer. Dens umiddelbarhed giver mulighed for at lukke en forbindelse eller afslutte en proces direkte fra kontekstmenuen.
Men for dem, der leder efter et mere moderne interface og avancerede sikkerhedsfunktioner, tilbyder den nye generation af open source-værktøjer Netstalker. Denne software arver filosofien fra TCPView, men forbedrer den med et aktuelt design og en større interaktionskapacitet. Netstalker giver mulighed for at analysere netværksaktiviteten med en renere visning og inkluderer værktøjer til straks at blokere mistænkelige processer og fungerer som en moderne vagt for datatrafikken.
Identificere fjerntjenere med PortExpert
At vide, at en proces er tilsluttet, er ikke nok; man skal ofte forstå, hvem den kommunikerer med. Her kommer PortExpert ind i billedet. I modsætning til andre monitorer, der blot viser IP-adressen, fokuserer denne software på identifikationen af.
Modpart.
PortExpert løser automatisk domænenavne og tilbyder genvejstaster til at udføre en WHOIS på den fjern-IP-adresse eller til at søge oplysninger om processen. Det er særligt nyttigt, når man står over for forbindelser til anonyme IP-adresser: softwaren hjælper med at forstå, om den pågældende IP tilhører en legitim CDN som Amazon AWS eller Akamai, eller om den kommer fra en tvivlsom server.
Analyse og filtre med CurrPorts
Hvis behovet er at historisere data eller anvende granulære filtre, er CurrPorts fra NirSoft et teknisk referencepunkt. Grænsefladen er simpel, men mængden af data, der udtrækkes, er over gennemsnittet.
CurrPorts giver mulighed for at filtrere visningerne, så man f.eks. kun viser trafik på port 443 eller ekskluderer kendte systemprocesser for at rense listen. En særpræget funktion er fremhævelsen i lyserød af mistænkelige eller ikke-standard porte. Muligheden for at eksportere logs i HTML eller CSV gør det ideelt til fjernsupport eller senere analyser.
Blokere uønskede forbindelser
At observere trafikken er det første skridt; at forhindre, at en software går på internettet, er det andet. Windows-firewallen kan være kompleks at konfigurere for enkeltapplikationer. Simplewall samt Glaswire forenkler denne operation radikalt ved at arbejde på den native filtreringsplatform (WFP).
Ved at fungere i whitelist-tilstand blokerer Simplewall alt, hvad der ikke er eksplicit tilladt. Ved den første forbindelse af et program, spørger en notifikation brugeren, om adgang skal gives. Denne tilgang belyser, hvor mange uskyldige software (lommeregnere, tekstredaktører, fotovisere), der forsøger at forbinde til eksterne servere for at sende brugsstatistik.
Processer, container og skjulte tjenester
Mange kommunikationer finder sted inden for generiske processer som svchost.exe. For at aflæse hvilken specifik Windows-tjeneste der forbruger data inden for disse containere, muliggør værktøjer som Process Explorer eller det tidligere nævnte Netstalker inspektion af interne tråde.
Det er vigtigt også at overvåge UDP-trafikken. I modsætning til TCP forudsætter UDP ikke en stabil forbindelseskontrol og bruges ofte til streaming og spil, men også af malware til hurtigt at eksfiltrere data. De værktøjer, der er analyseret i denne guide, viser også disse "stateless" kommunikationer, som ikke skal ignoreres blot fordi de ikke vises som ETABLEREDE.
Tvivl om netværksanalyse
At bruge et værktøj som disse tjener primært tre formål:
- 1) Hvis internettet skulle være langsommere end sædvanligt, kan skylden ligge hos et program eller værre, et virus, der forbruger båndbredde.
- 2) Hvis man forbinder til internettet via router, og et program, der burde arbejde online, nægter forbindelsen, kan det være nødvendigt at åbne porten for denne applikation på routeren. Ved hjælp af forbindelsestjekværktøjet kan man nemt se, hvilken port dette er.
- 3) Hvis man har installeret en firewall og ønsker at oprette præcise og strengere regler, kan man se alle de nødvendige oplysninger: port og IP-adresse.
- 4) At se programmer, der forbinder, kan blive nyttigt til at balancere brugen af internetbåndbredde og håndtere prioriteter for forbindelser.
Meget vigtigt, for at overvåge netværksbåndbredde og internettrafik er værktøjet til Windows, Networx, som kan udtrække alle de vigtigste oplysninger for at vide, med hvem computeren kommunikerer.
Til slut minder jeg om listen over programmer til at løse netværks- og internetforbindelsesproblemer.

Skriv et svar