赞
踩
「作者简介」:CSDN top100、阿里云博客专家、华为云享专家、网络安全领域优质创作者
「推荐专栏」:更多干货,请关注专栏《网络安全自学教程》
TCPView是微软提供的一款「查看网络连接」和进程的工具,常用来查看电脑上的TCP/UDP连接。比Windows自带的 netstat 命令更加强大。
官网下载:
https://learn.microsoft.com/zh-cn/sysinternals/downloads/tcpview
绿色版免安装,解压后双击运行tcpview64.exe
。
单击 Create Time
,按照连接「创建时间」倒序,使用时就可以看到最新创建的连接。
新创建的连接是绿色,即将断开的连接是红色。
点工具栏的 View
- Update Speed
,修改刷新时间,1秒、2秒、5秒、不刷新。
点工具栏的 绿色圆圈图标,可以立即刷新。
双击进程名或右键 Properties
,可以打开进程属性窗口,查看进程的「文件路径」和版本等信息。
点工具栏的旗子图标,可以过滤「连接状态」,选中的会显示,不选中的不显示。
点工具栏的TCP/UDP图标,可以过滤「协议类型」,点亮的显示,不亮的不显示。
选中进程,右键 Kill Process
,可以结束进程和对应的连接。有些进程需要用管理员身份打开 TCPView 才能杀掉。
点工具栏的 Options
- Resolve Address
,可以将IP地址解析为域名。
有时候解析会不准确,按需使用。
以下图为例,将外联地址Remote Address
放到威胁情报平台(这里用https://ti.qianxin.com/
),判断是否恶意。
比如下图这个就是安全的。
1)像这种源local Adress
、目的Remote Address
都是同一个地址,基本都是回环地址。没有外联行为,相对安全。
2)根据线程的属性确认系统本身打开的端口,选中线程 - 右键 - process properties
,Path
标签 可以看到端口对应的程序路径。
C:\WINDOWS\system32
系统目录下,说明是系统文件。Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。