抓包鹰工具连接表功能,实时查看本机所有活动连接与进程归属

连接表

本篇教你用「连接表」看清这台机器当前所有活动连接:哪个进程在连、连去了哪儿、连接是什么状态,一屏看全。和普通「看连接」不同的是,每条连接都直接标出**是哪个程序(进程名 + PID)**在用——排查「谁在偷偷联网」不用再另开工具比对 PID。

一、什么时候用

适合你满足下面任一条:

  • 想排查哪个程序在偷偷联网 / 连了哪个远端
  • 想看某个进程当前开了哪些连接、占了哪些端口
  • 手里有一个可疑的远端 IP,想顺手查清它的来历。

如果你要的是抓下某个程序的请求内容、看明文,那是抓包,见 指定程序抓包、应用层抓包;连接表只负责「看连接、看归属」,不抓包体。

二、前置条件

  • 已安装并启动 TraceEagle(首次启动同意系统权限即可)。
  • 无需配代理、无需装证书——连接表看的是本机连接快照,不经过抓包链路。

三、开始看:打开连接表

  1. 打开「连接表」。工具会列出本机当前所有活动连接TCP / UDP、IPv4 / IPv6全覆盖,每条连接一行。
  2. 每行从左到右看这几列:
    • 协议:TCP 还是 UDP。
    • 本地地址 : 端口远端地址 : 端口:这条连接的两端。
    • 连接状态:如已建立、监听、等待关闭等。
    • 来源进程进程名 + PID——是哪个程序在用这条连接。
  3. 看不过来时用过滤:按进程、协议、PID、地址、端口、状态实时筛,从一大片连接里快速拎出关心的那几条(会显示「筛出 / 总数」)。
  4. 想要最新状态,点「刷新」取一份新的连接快照。

四、怎么读这张表

  • 先看进程列:想知道「谁在联网」,直接看每条连接的进程名 + PID,不用再拿 PID 去别处比对。
  • 同程序自动归拢:同一个程序的多条连接会聚在一起,一眼看全某个进程的全部对外通道
  • 盯住远端地址:陌生的远端 IP / 端口,就是排查的重点对象。

五、进一步:查清可疑对端

在表里发现一个陌生或可疑的远端,想摸清它是谁:

  1. 点这条连接的远端 IP
  2. 直接跳到 主机详细信息,查它的归属、地理位置、证书、技术栈档案。

这样就走完一条闭环:发现可疑连接 → 认出是哪个程序 → 点远端 IP 直接看对端档案,全在一个窗口内查完。

六、技巧与排错

现象 / 需求怎么办
连接太多、看不过来用过滤,按进程 / 协议 / PID / 地址 / 端口 / 状态筛,看「筛出 / 总数」定位
想盯某个程序按进程名或 PID 过滤,同程序的连接会自动归拢在一起
表里状态像是旧的点「刷新」取最新快照——连接表看的是某一时刻的快照,不是持续跟踪
拿到可疑远端 IP,想知道是谁点这条的远端 IP,跳 主机详细信息 查归属 / 地理 / 证书 / 技术栈
想看这个连接在传什么内容连接表只看连接、不抓包体;要看内容改用 指定程序抓包 或 应用层抓包

下一步

  • 认出可疑对端后深挖来历:见 主机详细信息。
  • 想进一步抓下某个程序的请求内容:见 指定程序抓包、应用层抓包。
  • 想主动摸清一台目标的开放端口与子域:见 端口扫描与子域发现。