Cómo detectar conexiones abiertas en Windows 11 para saber dónde viajan tus datos

Conexiones activas Windows 11
Conexiones activas Windows 11Freepik, IA

Si necesitas conocer detalladamente a qué se está conectando tu ordenador, en la consola de Windows 11 puedes hacerlo fácilmente.

Windows 11 tiene muchos procesos en la sombra que pueden hacer que el ordenador vaya más lento o que el ventilador comience a sonar, sin necesidad de que tú hayas abierto ninguna aplicación.

Esto se debe al propio funcionamiento de Internet. Imagina que tu ordenador funciona como un bloque de viviendas y que cada dirección IP local –la de tu máquina– es la dirección postal, mientras que la IP remota es la de otro edificio.

Con cada servicio que inicies, por ejemplo una aplicación de streaming en Windows 11, se establecerá una conexión remota entre ambas direcciones IP, aunque aún falta el número exacto del portal que necesitas encontrar.

Esto último es lo que se conocen como puertos, con infinidad de números, pero con varias reglas asociadas; por ejemplo, si navegas en la web mediante HTTPS, usarás el 443, para navegación segura, mientras que el tráfico HTTP se encuentra en el puerto 80.

Lógicamente, en una máquina infectada pueden aparecer puertos abiertos y direcciones IP extrañas, con lo cual revisar las conexiones abiertas con servidores de atacantes es vital para cortar el control remoto de actores maliciosos.

Por fortuna, la consola moderna de Windows 11, Powershell, ofrece varios comandos imprescindibles para saber qué puertos están escuchando diferentes apps o servicios, además de cortar las conexiones sospechosas. Así lo puedes conseguir. 

Cómo detectar conexiones ocultas en Windows 11 y filtrar el ruido

La Powershell de Windows 11 funciona como una versión moderna del Símbolo del sistema; para acceder a ella, simplemente clica con el botón derecho del ratón en el icono de Inicio del sistema y elige esta opción –también puedes hacer lo mismo con Terminal de Windows–.

Para comenzar a revisar dónde se está conectando tu ordenador, lo primero que deberás introducir es el siguiente comando exacto: netstat -ano | findstr ESTABLISHED.

Lo que hace este código es listar todas las conexiones con sus números de proceso (PID) y filtrar por las conexiones que están activas, aunque aquí pueden aparecer aún demasiados procesos para analizar.

Netstat Windows 11 Powershell
Netstat Windows 11 PowershellComputer Hoy

Con el objetivo de quedarnos con lo que nos interesa, tenemos que añadir un comando adicional, para limpiar la lista y quitar el tráfico web, así podremos ver conexiones inusuales.

Para ello, hay que introducir el siguiente comando exacto: netstat -ano | findstr ESTABLISHED | findstr /V ":443 :80". Así, eliminarás las conexiones que estén ligadas al tráfico web estándar.

El PID es necesario para poder parar cualquier conexión, pero si solo quieres revisar dónde te conectas, lo mejor es simplificar y directamente optar por el siguiente: Get-NetTCPConnection -State Established | Where-Object { $_.RemotePort -notin (80, 443) }. Con este, tendrás unos datos algo más limpias que con netstat.

Cómo acabar con cualquier conexión maliciosa

Si has notado que algún proceso es sospechoso o simplemente quieres revisar qué servicio se encuentra activo, en el primer paso anota el PID que quieras revisar y escribe el siguiente comando: tasklist /svc /fi "PID eq [tu número de PID]".

Con ello conseguirás que la consola te ofrezca directamente el nombre del servicio del sistema, en este ejemplo, con una conexión a spotify.exe. 

Lógicamente, esta conexión es legítima, pero si sospechas, lo mejor es que revises directamente la dirección IP que no reconozcas.

Conexiones PID Windows 11
Conexiones PID Windows 11Computer Hoy

Para ello, lo mejor es utilizar la herramienta específica para comprobación de IPs de VirusTotal; algunas direcciones son algo extrañas, pero suelen pertenecer a servidores de Microsoft, Amazon o Google.

Si aparecieran advertencias sobre una implicación de la IP en distribución de malware o ataques de botnets, directamente corta la conexión de tu máquina con este servidor, ya que está utilizando tu PC para actividades maliciosas.

Para acabar con cualquier proceso, simplemente añade este comando: taskkill /f /pid [tu número de PID]. Si quieres simplificar la revisión, también puedes elegir Windows + R y escribir resmon. Así también verás en una interfaz gráfica puertos y direcciones IP.

Más información sobre: