Je refais ma configuration de pare-feu avec des politiques plus restrictives et je voudrais déterminer la provenance (et / ou la destination) de certaines connexions sortantes.
J'ai un problème car ils proviennent de svchost.exe et vont aux fournisseurs de livraison de contenu / application Web - ou similaire:
5 IP in range: 82.96.58.0 - 82.96.58.255 --> Akamai Technologies akamaitechnologies.com
3 IP in range: 93.150.110.0 - 93.158.111.255 --> Akamai Technologies akamaitechnologies.com
2 IP in range: 87.248.194.0 - 87.248.223.255 --> LLNW Europe 2 llnw.net
205.234.175.175 --> CacheNetworks, Inc. cachefly.net
188.121.36.239 --> Go Daddy Netherlands B.V. secureserver.net
Est-il donc possible de savoir quel service effectue une connexion particulière? Ou quelle est votre recommandation concernant les règles appliquées à celles-ci?
(Pare-feu Comodo et Windows 7)
Mise à jour:
netstat -ano
& tasklist /svc
aidez-moi un peu mais ce sont de nombreux services dans un seul svchost.exe donc c'est toujours un problème. de plus, les noms de service renvoyés par "tasklist / svc" ne sont pas faciles à lire.
(Toutes les connexions sont HTTP (port 80) mais je ne pense pas que ce soit pertinent)
la source
Je sais que cela peut être obsolète, mais cette page se classe toujours à la recherche de "connexions svchost", donc je vais lancer mon entrée ici. Il existe un outil appelé Svchost Process Analyzer, il peut vous aider: http://www.neuber.com/free/svchost-analyzer/index.html
la source
Essayez d'utiliser
tasklist /svc
etnetstat
ounetstat -an
partir de la ligne de commande.Cela vous montrera les programmes qui utilisent svchost.exe et les ports utilisés. À l'aide des numéros de port, vous pourrez peut-être rechercher le protocole qui utilise généralement le numéro. Voir Liste des numéros de port TCP et UDP .
la source
TCPView est un outil graphique qui vous montrera le service, le PID et la connexion TCP (locale et distante):
la source
Utilisez le gestionnaire de tâches pour afficher les colonnes PID de chaque processus dans la liste des processus. Ensuite, exécutez
netstat -ano
pour afficher les connexions actives et le PID associé (= identifiant de processus).la source
L'utilitaire NirSoft CurrPorts fait tout ce que vous voulez, y compris le filtrage et l' la liste des services d'un processus.
En fait, le seul problème est de savoir comment choisir parmi le nombre énorme de colonnes d'informations qu'il peut potentiellement afficher.
la source
Comme mentionné précédemment, trouver le PID svchost du processus svchost donné et / ou utiliser des applications 3ème partie comme:
Currports
,ProcessExplorer
vous aidera à identifier les services dans le cadre du processus donné (svchost.exe ou quoi que ce soit d' autre). En outre, Svchost Viewer ou Svchost Analyzer affichera également strictement les informations svchost.Je voulais également ajouter: des versions plus récentes du gestionnaire de tâches Windows intégré vous montreront au moins quelques informations limitées sur les services exécutés sous svchost (pas besoin d'installer quoi que ce soit):
Une autre méthode:
Utilisation de l'invite CMD administrateur:
tasklist /svc /fi "IMAGENAME eq svchost.exe" > svchost_services.txt
notepad svchost_services.txt
C'est également un moyen rapide d'obtenir le PID du svchost / service donné en question.
la source