El comando NETSTAT (debe ejecutarse en una consola de comandos: cmd.
exe) es un viejo compaero del TCP/IP desde sus inicios y un estndar en todos los sistemas operativos.
Hasta el momento, tanto en Windows, como en Unix / Linux, la nica informacin que nos proporcionaba era las conexiones TCP/IP que tenamos en nuestra mquina de varias formas. Por ejemplo, ejecutado sin parmetros:
[K:\]netstat
Active Connections
Proto Local Address Foreign Address State TCP PCxx1:1304 SVCW2K:3389 ESTABLISHED TCP PCxx1:1424 [Link]:nntp ESTABLISHED
Es decir, al ser tecleado sin ningun parmetro nos informa de los puertos que en nuestra mquina tienen en un momento determinado una conexin"ESTABLECIDA" con una mquina remota, y por qu puerto.
Ejecutado, por ejemplo con alguno de los parmetros hasta ahora estndar, podemos comprobar toda la informacin que da un:
netstat -na
sabemos que lo potencialmente peligroso son los puertos, no slo los que tienen conexin establecida como el ejemplo anterior, sino los que estn "a la escucha" (LISTENING) como se puede ver en la salida anterior. Estos puertos son potencialmente peligrosos porque pueden provenir, o estar abiertos en escucha, por un proceso malicioso: por un troyano. Podemos filtar la informacin anterior para ver los que estn en escucha, dando el comandos:
netstat -na | find "LISTENING"
o bien, si queremos ver adems el PID (numero de identificacin de proceso del programa que lo ha lanzado, podemos ejecutar:
netstat -nao | find "LISTENING"
pero... esta informacin sigue estando coja: el nmero de proceso dado al final de la salida anterior, es necesario identificarlo con el nombre del programa que est en ejecucin en mquina. Esto es relativamente sencillo en XP Profesional ejecutando ahora un:
tasklist
(o bien, en XP Home, bajndose de [Link] la utilidad "pslist") y buscando uno por uno, cada nmero de proceso (PID), con el programa asociado.
Es decir, la informacin est, se puede hacer completa... pero es engorroso y mximo a un usuario final que tiene que recordar la secuencia de comandos.
En el SP2 se incorporan en "netstat" dos nuevos parmetros"b" y "v" que nos van a servir para identificar los procesos o incluso los mdulos incorporados en el proceso en s. Esto ltimo es importantsimo y lo comentaremos ms adelante con ms detalle.
Un ejemplo para ver las conexiones establecidas y el programa que las ha lanzado, puede ser:
[K:\]netstat -b
Active Connections
Proto Local Address Foreign Address State PID TCP PCxx1:1304 SVCW2K:3389 ESTABLISHED 1640 [[Link]]
TCP PCxx1:1429 [Link]:nntp ESTABLISHED 5984 [[Link]]
fijaos en que debajo de cada conexin aparecen los nombre de los programas que se ven envueltos en la conexin
Veamos los mdulos:
[K:\]netstat -bv
Active Connections
Proto Local Address Foreign Address State PID TCP PCxx1:1304 SVCW2K:3389 ESTABLISHED 1640 K:\WINDOWS\System32\[Link] K:\WINDOWS\system32\WS2_32.dll K:\WINDOWS\system32\[Link] K:\WINDOWS\system32\[Link] K:\WINDOWS\system32\[Link] [[Link]]
TCP PCxx1:1429 [Link]:nntp ESTABLISHED 5984 K:\WINDOWS\System32\[Link] K:\WINDOWS\system32\WS2_32.dll K:\WINDOWS\system32\[Link] K:\Program Files\Outlook Express\[Link] K:\WINDOWS\system32\[Link] K:\Program Files\Outlook Express\[Link] [[Link]]
Esta informacin puede ser muchsimo mas importante de cara a un tcnico de sistemas o a un usuario avanzado. No slo da el programa, sino todos los mdulos que se ven afectados por la llamada.
Para qu puede servir? muy fcil: ciertos troyanos o programas fundamentalmente spywares, o sobre todo "rootkits" pueden enlazarse mediante un gancho ("hook") a un proceso del sistema. Ese cdigo maligno, normalmente no lo veremos en la lista de procesos... pero lo veremos, con nombre, o con un indicador de "desconocido" en la lista de mdulos anteriores. Bajo mi punto de vista, una de las herramientas ms potentes en este momento acaba de ser puesta en nuestra manos!
Igualmente, recordemos que podemos aplicarlo a conexiones "no establecidas", pero en escucha, sin ms que mezclar estos nuevos parmetros con los ya existentes. Por ejemplo,
para ver programas y tambin mdulos de los procesos en escucha, sin ms que hacer:
netsat -nab
Salu2.