Home › Difesa › Mi stanno hackerando?
"Mi stanno hackerando?" — come controllare
Come capire se sul tuo PC (o rete) c'è qualcosa che non dovrebbe esserci: connessioni strane, servizi che non hai avviato, processi sospetti. Comandi per Windows e Linux.
Tutto questo è sul tuo sistema: sempre legale e sano da fare ogni tanto.
1. Connessioni di rete attive (Windows)
Comando
# connessioni + porte in ascolto + il programma che le apre
netstat -ano
# solo le porte in ASCOLTO (servizi aperti sul PC)
netstat -ano | findstr LISTENING
# quale processo è il PID trovato (es. 4321)
tasklist | findstr 4321Cosa ti dà
Chi è connesso a chi, e quale programma. La colonna "Stato" ESTABLISHED = connessione attiva.
Cosa cercare
Connessioni verso IP stranieri sconosciuti, o porte in ascolto che non riconosci (es.
4444, 1337 — tipiche di backdoor). Un processo con nome strano che "telefona" fuori = sospetto.Combina con
→ TCPView (Sysinternals): la stessa cosa in grafica, aggiornata in tempo reale, con nome processo già risolto.
1b. Stessa cosa su Linux
# porte in ascolto + processo
sudo ss -tulpn
# connessioni attive
sudo ss -tp
# chi è in ascolto su una porta (es. 22)
sudo lsof -i :22
2. Cosa parte all'avvio (dove si nascondono)
Strumento
Autoruns (Microsoft Sysinternals) — mostra tutto ciò che si avvia da solo: programmi, servizi, task, estensioni
Perché
Il malware per "sopravvivere" al riavvio si mette nell'avvio automatico. Autoruns lo scova.
Cosa cercare
Voci senza editore verificato (non firmate), con nomi strani, in cartelle temporanee. Autoruns può controllare ogni voce su VirusTotal (colonna dedicata).
Comando extra
# task pianificati (altro nascondiglio classico)
schtasks /query /fo LIST /v3. Processi e servizi
# Windows: processi
tasklist
# servizi in esecuzione
sc query state= all | findstr RUNNING
# servizio che non ricordi di aver abilitato? guardalo:
sc qc NOMESERVIZIO
Meglio ancora: Process Explorer (Sysinternals) = Task Manager potenziato, mostra l'albero dei processi, chi ha lanciato cosa, e il check VirusTotal integrato.
4. Guarda il traffico "dal vivo"
Strumento
Wireshark — cattura e mostra tutti i pacchetti che entrano/escono
Filtri utili
dns # verso quali domini "telefona" il PC
tcp.flags.syn==1 && tcp.flags.ack==0 # tentativi di connessione in uscita
!(ip.addr==192.168.1.0/24) # solo traffico verso InternetCosa cercare
Un programma che contatta lo stesso dominio/IP a intervalli regolari (beaconing) = tipico di un bot/backdoor. Domini creati da poco o con nomi casuali = sospetti.
Alternativa facile
GlassWire: firewall/monitor grafico che ti avvisa quando un nuovo programma si connette a Internet.
5. Scansione malware + hunting
# Windows Defender da riga di comando (scansione completa)
"%ProgramFiles%\Windows Defender\MpCmdRun.exe" -Scan -ScanType 2
Extra: Malwarebytes (second opinion), regole YARA / tool Loki per cercare indicatori di compromissione noti.
Le bandiere rosse (riassunto)
- Porte in ascolto che non hai aperto (specie 4444/1337/porte alte casuali).
- Connessioni regolari verso IP/domini esteri sconosciuti.
- Processi non firmati in cartelle temp, o con nomi che imitano quelli di sistema (
svhost.exeinvece disvchost.exe). - Voci di avvio automatico che non riconosci.
- PC lento/caldo, ventola alta a riposo (cryptominer), traffico anche quando non fai nulla.
- Account/servizi nuovi che non hai creato.
Se trovi qualcosa
- Stacca la rete (isola il PC).
- Annota IP/processi sospetti (servono per capire).
- Scansione con Defender + Malwarebytes.
- Cambia le password da un altro dispositivo pulito.
- Se è grave: backup dei dati e reinstallazione pulita del sistema.
Il rovescio (come l'attaccante nasconde tutto questo): Tracce & cosa rubano. Analisi forense approfondita: Arsenale · Forensics.