TCPView下载安装使用教程(图文教程)超详细

2024-04-18 1675阅读

「作者简介」:CSDN top100、阿里云博客专家、华为云享专家、网络安全领域优质创作者

「推荐专栏」:更多干货,请关注专栏《网络安全自学教程》

TCPView是微软提供的一款「查看网络连接」和进程的工具,常用来查看电脑上的TCP/UDP连接。比Windows自带的 netstat 命令更加强大。

TCPView使用教程

  • 1、下载安装
  • 2、界面字段含义
  • 3、常用功能
    • 3.1、刷新时间
    • 3.2、查看进程安装位置
    • 3.3、过滤连接状态
    • 3.4、过滤协议类型
    • 3.5、结束进程
    • 3.6、域名解析
    • 4、实战案例
      • 4.1、判断外联IP地址是否恶意
      • 4.2、判断系统本身的端口连接

        1、下载安装

        官网下载:

        https://learn.microsoft.com/zh-cn/sysinternals/downloads/tcpview

        TCPView下载安装使用教程(图文教程)超详细

        绿色版免安装,解压后双击运行tcpview64.exe。

        TCPView下载安装使用教程(图文教程)超详细

        TCPView下载安装使用教程(图文教程)超详细

        2、界面字段含义

        • Process Name:进程名
        • Process ID:进程ID,也就是PID
        • Protocol:协议(TCP/UDP)
        • State:连接状态
        • Local Address:本地地址
        • Local Port:本地端口
        • Remote Address:(外联)远程地址
        • Remote Port:(外联)远程端口
        • Create Time:创建时间
        • Module Name:模块名

          TCPView下载安装使用教程(图文教程)超详细

          3、常用功能

          3.1、刷新时间

          单击 Create Time,按照连接「创建时间」倒序,使用时就可以看到最新创建的连接。

          新创建的连接是绿色,即将断开的连接是红色。

          点工具栏的 View - Update Speed,修改刷新时间,1秒、2秒、5秒、不刷新。

          点工具栏的 绿色圆圈图标,可以立即刷新。

          TCPView下载安装使用教程(图文教程)超详细

          3.2、查看进程安装位置

          双击进程名或右键 Properties,可以打开进程属性窗口,查看进程的「文件路径」和版本等信息。

          TCPView下载安装使用教程(图文教程)超详细

          3.3、过滤连接状态

          点工具栏的旗子图标,可以过滤「连接状态」,选中的会显示,不选中的不显示。

          • Listen:服务端处于监听状态,端口放开,等待客户端的连接请求。
          • Syn Sent:客户端发送SYN,请求建立连接;发送后等待服务端返回匹配的请求连接。
          • Syn Received:服务端收到客户端的SYN,向客户端发送请求同意连接。
          • Established:连接建立成功,客户端和服务端开始传输数据。
          • Fin Wait 1:等待连接中断的请求,或对先前的连接中断请求进行确认。
          • Fin Wait 2:另一边已同意释放。
          • Close Wait:等待远程TCP对连接中断的确认
          • Closing:等待连接中断的确认。
          • Time Wait:等待足够的时间以确保远程TCP接收到连接中断请求的确认
          • Closed:连接关闭。

            TCPView下载安装使用教程(图文教程)超详细

            3.4、过滤协议类型

            点工具栏的TCP/UDP图标,可以过滤「协议类型」,点亮的显示,不亮的不显示。

            TCPView下载安装使用教程(图文教程)超详细

            3.5、结束进程

            选中进程,右键 Kill Process,可以结束进程和对应的连接。有些进程需要用管理员身份打开 TCPView 才能杀掉。

            TCPView下载安装使用教程(图文教程)超详细

            3.6、域名解析

            点工具栏的 Options - Resolve Address,可以将IP地址解析为域名。

            有时候解析会不准确,按需使用。

            TCPView下载安装使用教程(图文教程)超详细

            4、实战案例

            4.1、判断外联IP地址是否恶意

            以下图为例,将外联地址Remote Address 放到威胁情报平台(这里用https://ti.qianxin.com/),判断是否恶意。

            TCPView下载安装使用教程(图文教程)超详细

            比如下图这个就是安全的。

            TCPView下载安装使用教程(图文教程)超详细

            4.2、判断系统本身的端口连接

            1)像这种源local Adress、目的Remote Address都是同一个地址,基本都是回环地址。没有外联行为,相对安全。

            TCPView下载安装使用教程(图文教程)超详细

            2)根据线程的属性确认系统本身打开的端口,选中线程 - 右键 - process properties,Path 标签 可以看到端口对应的程序路径。

            TCPView下载安装使用教程(图文教程)超详细

            • 如果在 C:\WINDOWS\system32系统目录下,说明是系统文件。
            • 如果不在系统目录下,并且名字跟系统程序相似,就很可疑。
VPS购买请点击我

免责声明:我们致力于保护作者版权,注重分享,被刊用文章因无法核实真实出处,未能及时与作者取得联系,或有版权异议的,请联系管理员,我们会立即处理! 部分文章是来自自研大数据AI进行生成,内容摘自(百度百科,百度知道,头条百科,中国民法典,刑法,牛津词典,新华词典,汉语词典,国家院校,科普平台)等数据,内容仅供学习参考,不准确地方联系删除处理! 图片声明:本站部分配图来自人工智能系统AI生成,觅知网授权图片,PxHere摄影无版权图库和百度,360,搜狗等多加搜索引擎自动关键词搜索配图,如有侵权的图片,请第一时间联系我们,邮箱:ciyunidc@ciyunshuju.com。本站只作为美观性配图使用,无任何非法侵犯第三方意图,一切解释权归图片著作权方,本站不承担任何责任。如有恶意碰瓷者,必当奉陪到底严惩不贷!

目录[+]