陌生連線是誰建立的?用 TCPView 找出背後的 process
RuleArena 攻防實驗室
0:00 / 0:00
陌生連線是誰建立的?用 TCPView 找出背後的 process
41 просмотр · 2 нед. назад
RuleArena 攻防實驗室
9 подписчиков
41 просмотр · 2 нед. назад
電腦用久了,軟體越裝越多。哪個程式還在背景連網?它又連到了哪裡?
這集從一張混雜正常 Internet 連線的 TCPView 畫面開始,一邊調查、一邊學會讀懂連線資料。先看熟悉的連線,再觀察陌生的 process,沿著 PID、遠端位址、port 與程式路徑縮小調查範圍。
你會看到:
Process Name、PID、Local/Remote Address、Port 與 State 怎麼讀
主機名稱與原始 IP 的切換方式
清單顏色與 Established、Time Wait 的變化
用 Process Properties 找到執行檔路徑
暫停畫面後,如何安排調查優先順序
如何搭配 public IP/domain 的 IOC 或 reputation 資料繼續確認
影片使用個人測試環境與無害的教學連線程式,不是真實入侵事件。TCPView 用來縮小調查範圍,不直接替你判定電腦是否中毒;Pause 也只是暫停畫面更新。
完整圖文、官方下載連結、欄位與狀態補充:
https://rulearena.com/blog/tcpview-wi...
上一集|用 Autoruns 查看自動啟動程式:
• 電腦怪怪的?用 Autoruns 揪出可疑程式
章節:
0:00 軟體裝了很多,背景到底在跑什麼?
0:27 從 Autoruns 接到 TCPView
0:39 下載方式與測試環境
1:02 先學會讀懂一列連線
1:45 切換主機名稱與原始 IP
2:12 從畫面變化找到調查候選
2:48 把 process 與連線目的地對起來
3:25 用 Process Properties 找執行檔
3:44 Time Wait 與再次建立連線
4:19 實際調查:Pause、排優先順序與查詢背景
5:21 練習看懂正常連線,下一步 Process Monitor
你可以先挑一條知道用途的連線,照著 Process、PID、Remote Address、Remote Port 和 State 讀一遍。下一集用 Process Monitor,繼續看 process 讀寫了哪些檔案、碰了哪些 Registry。
#TCPView #Windows鑑識 #Sysinternals #資安教學