Przejdź do treści

Połączenia sieciowe w systemach z rodziny Windows

Informacje o połączeniach sieciowych, nasłuchujących portach, tablicy ARP oraz routingu pochodzące z działającego systemu Windows mogą pomóc między innymi w ustaleniu adresów IP infrastruktury wykorzystywanej przez atakującego.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
ipconfig /all Polecenie wypisujące pełną konfigurację wszystkich interfejsów sieciowych.
Get-NetTCPConnection Polecenie programu PowerShell zwracające aktywne połączenia TCP wraz z adresami i portami lokalnymi oraz zdalnymi, stanem połączenia i identyfikatorem procesu właściciela. Pozwala sprawdzić połączenia TCP na badanym urządzeniu, w celu wykrycia niepożądanej aktywności.
Get-NetUDPEndpoint Polecenie programu PowerShell zwracające punkty końcowe UDP nasłuchujące na urządzeniu, wraz z adresem i portem lokalnym oraz czasem utworzenia. Pozwala zidentyfikować usługi nasłuchujące na protokole UDP, które mogą być wykorzystywane do komunikacji przez złośliwe oprogramowanie.
arp -a Polecenie wypisujące zawartość tablicy ARP, czyli mapowania adresów IP na adresy fizyczne (MAC) zapamiętane przez urządzenie. Głównym celem zabezpieczenia tablicy ARP jest ustalenie, z jakimi urządzeniami miało połączenie badane urządzenie.
route print Polecenie wypisujące tablicę routingu.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Zabezpieczenie konfiguracji interfejsów sieciowych

Poniższe polecenie wypisuje pełną konfigurację wszystkich interfejsów sieciowych badanego urządzenia. Wyjście polecenia zapisywane jest do pliku ipconfig.txt na nośniku docelowym.

Zabezpieczenie konfiguracji interfejsów
ipconfig /all > $nosnik\ipconfig.txt 2>> "$nosnik\error.log"

Zabezpieczenie połączeń TCP

Poniższe polecenie wypisuje aktywne połączenia TCP wraz z adresami i portami lokalnymi oraz zdalnymi, stanem połączenia oraz powiązanym procesem. Wyjście polecenia zapisywane jest do pliku TCP_connections.txt na nośniku docelowym.

Get-NetTCPConnection | Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort, State, @{Name="Process";Expression={(Get-Process -Id $_.OwningProcess).ProcessName}}, @{Name="CommandLine";Expression={(Get-WmiObject Win32_Process -Filter "ProcessId = $($_.OwningProcess)").CommandLine}} | Sort-Object RemoteAddress -Descending | Format-Table -Wrap -AutoSize > $nosnik\TCP_connections.txt 2>> "$nosnik\error.log"

Zabezpieczenie połączeń UDP

Poniższe polecenie wypisuje punkty końcowe UDP nasłuchujące na urządzeniu, wraz z adresem i portem lokalnym oraz czasem utworzenia. Wyjście polecenia zapisywane jest do pliku UDP_connections.txt na nośniku docelowym.

Get-NetUDPEndpoint | Select-Object Local*, CreationTime| Format-Table -AutoSize > $nosnik\UDP_connections.txt 2>> "$nosnik\error.log"

Zabezpieczenie tablicy ARP

Poniższe polecenie wypisuje zawartość tablicy ARP. Wyjście polecenia zapisywane jest do pliku arp.txt na nośniku docelowym.

arp -a > $nosnik\arp.txt 2>> "$nosnik\error.log"

Zabezpieczenie tablicy routingu

Poniższe polecenie wypisuje tablicę routingu. Wyjście polecenia zapisywane jest do pliku routing.txt na nośniku docelowym.

route print > $nosnik\routing.txt 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.