👋 Привет, админы!
👋 Привет, админы! Сегодня расскажу про простой, но очень полезный трюк, который помогает выявить подозрительные подключения к вашему Windows-серверу — особенно актуально, если сервер доступен извне. 🔥 Проверить активные входящие подключения можно командой: Get-NetTCPConnection -State Established | Where-Object { $_.RemoteAddress -ne '127.0.0.1' } | Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort, State, OwningProcess | Sort-Object -Property RemoteAddress А чтобы узнать, какой процесс стоит за каждым подключением, дополним это: Get-NetTCPConnection -State Established | Where-Object { $_.RemoteAddress -ne '127.0.0.1' } | ForEach-Object { $proc = Get-Process -Id $_.OwningProcess -ErrorAction SilentlyContinue [PSCustomObject]@{ RemoteAddress = $_.RemoteAddress RemotePort = $_.RemotePort LocalPort = $_.LocalPort ProcessName = $proc.ProcessName PID = $_.OwningProcess } } | Sort-Object RemoteAddress 📌 Этот способ помогает быстро выявить: - необычные подключения к RDP или кастомным портам; - неизвестные процессы, которые “висят” в сети; - потенциальный бэкдор или троян. 🧠 Совет: поставьте это на регулярный мониторинг через таск или скрипт с логом в файл. 👉 @channel_win_sysadmin