抓包鹰工具连接表功能,实时查看本机所有活动连接与进程归属
连接表
本篇教你用「连接表」看清这台机器当前所有活动连接:哪个进程在连、连去了哪儿、连接是什么状态,一屏看全。和普通「看连接」不同的是,每条连接都直接标出**是哪个程序(进程名 + PID)**在用——排查「谁在偷偷联网」不用再另开工具比对 PID。
一、什么时候用
适合你满足下面任一条:
- 想排查哪个程序在偷偷联网 / 连了哪个远端。
- 想看某个进程当前开了哪些连接、占了哪些端口。
- 手里有一个可疑的远端 IP,想顺手查清它的来历。
如果你要的是抓下某个程序的请求内容、看明文,那是抓包,见 指定程序抓包、应用层抓包;连接表只负责「看连接、看归属」,不抓包体。
二、前置条件
- 已安装并启动 TraceEagle(首次启动同意系统权限即可)。
- 无需配代理、无需装证书——连接表看的是本机连接快照,不经过抓包链路。
三、开始看:打开连接表
- 打开「连接表」。工具会列出本机当前所有活动连接,TCP / UDP、IPv4 / IPv6全覆盖,每条连接一行。
- 每行从左到右看这几列:
- 协议:TCP 还是 UDP。
- 本地地址 : 端口、远端地址 : 端口:这条连接的两端。
- 连接状态:如已建立、监听、等待关闭等。
- 来源进程:进程名 + PID——是哪个程序在用这条连接。
- 看不过来时用过滤:按进程、协议、PID、地址、端口、状态实时筛,从一大片连接里快速拎出关心的那几条(会显示「筛出 / 总数」)。
- 想要最新状态,点「刷新」取一份新的连接快照。
四、怎么读这张表
- 先看进程列:想知道「谁在联网」,直接看每条连接的进程名 + PID,不用再拿 PID 去别处比对。
- 同程序自动归拢:同一个程序的多条连接会聚在一起,一眼看全某个进程的全部对外通道。
- 盯住远端地址:陌生的远端 IP / 端口,就是排查的重点对象。
五、进一步:查清可疑对端
在表里发现一个陌生或可疑的远端,想摸清它是谁:
- 点这条连接的远端 IP。
- 直接跳到 主机详细信息,查它的归属、地理位置、证书、技术栈档案。
这样就走完一条闭环:发现可疑连接 → 认出是哪个程序 → 点远端 IP 直接看对端档案,全在一个窗口内查完。
六、技巧与排错
| 现象 / 需求 | 怎么办 |
|---|---|
| 连接太多、看不过来 | 用过滤,按进程 / 协议 / PID / 地址 / 端口 / 状态筛,看「筛出 / 总数」定位 |
| 想盯某个程序 | 按进程名或 PID 过滤,同程序的连接会自动归拢在一起 |
| 表里状态像是旧的 | 点「刷新」取最新快照——连接表看的是某一时刻的快照,不是持续跟踪 |
| 拿到可疑远端 IP,想知道是谁 | 点这条的远端 IP,跳 主机详细信息 查归属 / 地理 / 证书 / 技术栈 |
| 想看这个连接在传什么内容 | 连接表只看连接、不抓包体;要看内容改用 指定程序抓包 或 应用层抓包 |
下一步
- 认出可疑对端后深挖来历:见 主机详细信息。
- 想进一步抓下某个程序的请求内容:见 指定程序抓包、应用层抓包。
- 想主动摸清一台目标的开放端口与子域:见 端口扫描与子域发现。
