电脑网速变慢时,应先用windows自带工具5分钟内定位问题:查实时上下行速率、测网络延迟与连通性、验证dns解析效率、排除系统限速、检查网卡协商速率与节能设置。
windows 本身没有“网络配置中启用端口监视”的开关,所谓端口监视实为对本地网卡流量和监听行为的主动诊断。排查网卡是否被恶意流量灌满,关键不是看“端口是否开放”,而是确认:当前网卡实际吞吐是否异常、哪些进程在持续发包、是否有非预期连接或监听。整个过程无需修改网络配置,全靠系统原生工具组合验证。
一、实时感知网卡吞吐速率,判断是否“被灌满”
先确认物理层面是否存在异常带宽占用:
- 按 Ctrl + Shift + Esc 打开任务管理器 → 切换到【性能】选项卡 → 选中当前使用的网络适配器(如 Wi-Fi 或 以太网)
- 观察【接收速度】和【发送速度】实时值(单位 Mbps),若发送长期 >1 Mbps 或接收持续 >5 Mbps,且无视频上传、大文件下载、远程桌面等合理操作,即存在可疑持续流量
- 鼠标悬停图表可查看精确到 0.1 Mbps 的瞬时值;连续 30 秒以上稳定高值,比单次峰值更具参考性
二、定位高流量后台进程,识别偷跑源头
速率异常后,必须锁定具体进程:
- 在任务管理器【性能】页底部点击【打开资源监视器】,或直接按 Win + R 输入
resmon - 切换到【网络】选项卡 → 勾选左下角【显示所有用户】→ 在【网络活动的进程】列表中,按【发送 B/sec】或【接收 B/sec】列降序排列
- 重点关注名称模糊(如 svchost.exe、conhost.exe)、路径非常规(如临时文件夹、AppData 子目录)、用户为 SYSTEM 但无明确服务名的进程
- 右键进程 → 【分析等待链】或【搜索在线】可辅助判断其合法性
三、检查监听端口与异常连接,验证恶意行为特征
恶意程序常通过监听端口回传数据或维持 C2 通道:
- 在资源监视器【网络】页,展开【监听的端口】区域,查找非常用端口(如 4444、5555、6666、8081、9999)或绑定地址为
0.0.0.0(全网段可访问)的条目 - 同时切换到【TCP 连接】区域,筛选【状态】为 ESTABLISHED 且【远程地址】指向境外 IP、短生命周期高频重连、或目标端口非常规(如 TCP 6667 连 IRC、UDP 53 异常大量请求)的连接
- 对可疑 PID,可在管理员 PowerShell 中执行:
Get-Process -Id [PID] | fl Name,Path,StartTime查看启动时间与路径
四、抓包验证流量内容,确认是否恶意
当怀疑已知进程行为异常时,需进一步分析实际载荷:
- 以管理员身份运行 Network Monitor(netmon)或使用
netsh trace start scenario=InternetClient capture=yes生成 ETL 日志 - 复现疑似行为(如开机后自动联网),停止捕获 → 用 Network Monitor 打开 .etl 或 .cap 文件
- 添加显示过滤器,例如:
tcp.port==443 and ipv4.address=="192.168.1.100"(替换为你本机 IP),聚焦自身出向流量 - 重点查看 HTTP Host 头、TLS SNI 域名、DNS 查询域名、或 UDP 载荷中是否含 Base64 编码、加密字符串、C2 域名特征(如 long-random-string[.]xyz)











