Comment vérifier les connexions réseau actives sur Windows ?

PC Sans Virus Comment vérifier les connexions réseau actives sur Windows ?

Découvrez comment afficher les connexions réseau actives, identifier les adresses IP, les ports, les programmes et les processus qui communiquent avec votre ordinateur sous Windows.

Vérifier les connexions réseau actives sur Windows

À retenir

  • Windows permet d'afficher les connexions réseau actives avec la commande netstat.
  • Le paramètre -o permet d'associer une connexion au PID du processus concerné.
  • Le paramètre -b peut afficher le programme exécutable associé à une connexion.
  • PowerShell permet d'obtenir des informations détaillées avec Get-NetTCPConnection.
  • Le Gestionnaire des tâches, le Moniteur de ressources et TCPView offrent des méthodes plus visuelles.
  • Une adresse IP inconnue n'est pas automatiquement la preuve d'une infection.

Pourquoi vérifier les connexions réseau actives ?

Un ordinateur connecté à Internet échange en permanence des données avec différents serveurs. Un navigateur, une application de messagerie, Windows Update, un antivirus, un logiciel installé sur le PC ou un service système peuvent ainsi établir des connexions réseau.

Vérifier ces connexions permet de mieux comprendre quels programmes communiquent avec Internet, quels ports sont utilisés et quels processus sont à l'origine des échanges.

Cette vérification peut également être utile lors d'un diagnostic de sécurité. Une connexion inhabituelle mérite parfois une analyse complémentaire, mais la présence d'une adresse IP inconnue ne suffit pas à conclure qu'un ordinateur est infecté.

Pour une approche plus globale, consultez également notre guide complet pour sécuriser un PC Windows.

↑ Retour au sommaire

Qu'est-ce qu'une connexion réseau active ?

Une connexion réseau active correspond à une communication réseau actuellement établie ou en cours d'établissement entre votre ordinateur et une autre machine.

Cette communication peut être locale, par exemple entre deux appareils de votre réseau domestique, ou distante, avec un serveur situé sur Internet.

Selon l'application utilisée, Windows peut communiquer avec plusieurs services en même temps. Il est donc normal de voir plusieurs connexions actives lorsque le PC est connecté à Internet.

Quelles informations faut-il regarder ?

Les principaux éléments affichés lors de l'analyse sont les suivants :

  • Adresse locale : adresse IP utilisée par votre ordinateur.
  • Port local : port utilisé par l'application sur votre PC.
  • Adresse distante : adresse IP du système avec lequel le PC communique.
  • Port distant : port utilisé par le service distant.
  • État : indique l'état de la connexion, par exemple ESTABLISHED.
  • PID : identifiant numérique du processus à l'origine de la connexion.
  • Programme : application ou exécutable associé à la communication lorsqu'il peut être identifié.

TCP et UDP : quelle différence ?

Les connexions réseau ne reposent pas toutes sur le même protocole.

TCP établit une communication avec contrôle de la transmission des données. Il est notamment utilisé par de nombreux services Web, connexions à distance et applications nécessitant une transmission fiable.

UDP fonctionne différemment et ne nécessite pas le même mécanisme d'établissement de connexion. Il est notamment utilisé par certains services réseau, jeux en ligne, communications audio ou vidéo et protocoles modernes.

Cette distinction est importante : Get-NetTCPConnection concerne les connexions TCP, tandis que des outils comme TCPView peuvent afficher les points de terminaison TCP et UDP.

Vérifier les connexions avec netstat

Windows intègre l'utilitaire netstat, accessible depuis l'invite de commandes.

Pour commencer :

  1. Ouvrez le menu Démarrer.
  2. Recherchez Invite de commandes.
  3. Ouvrez-la.
  4. Saisissez :
netstat

Windows affiche alors différentes informations concernant les connexions et ports réseau.

Netstat est avant tout un outil de diagnostic. Il ne permet pas, à lui seul, de déterminer qu'un fichier ou qu'un ordinateur est infecté par un virus.

Afficher les adresses et ports avec netstat -n

Par défaut, certaines informations peuvent être résolues en noms. Pour afficher directement les adresses et les ports sous forme numérique, utilisez :

netstat -n

Cela peut rendre la lecture plus rapide et permet notamment de repérer immédiatement les adresses IP et les numéros de port.

Identifier les processus avec netstat -ano

La commande la plus utile pour une première analyse est souvent :

netstat -ano

Les paramètres signifient notamment :

  • -a : affiche les connexions actives ainsi que les ports en écoute.
  • -n : affiche les adresses et ports sous forme numérique.
  • -o : affiche le PID du processus associé.

Le PID est particulièrement intéressant car il permet ensuite de rechercher quel programme correspond à une connexion donnée.

Identifier directement les programmes avec netstat -abno

Windows propose également une option plus détaillée :

netstat -abno

Le paramètre -b tente d'afficher l'exécutable impliqué dans chaque connexion ou port en écoute.

Cette commande peut être plus longue à exécuter et peut nécessiter des autorisations suffisantes. Elle est donc surtout intéressante pour une analyse avancée.

↑ Retour au sommaire

Filtrer les résultats de netstat

Lorsque beaucoup de lignes sont affichées, vous pouvez utiliser des commandes supplémentaires pour faciliter la recherche.

Par exemple, pour rechercher les connexions utilisant un port particulier :

netstat -ano | findstr :443

Le port 443 est couramment utilisé pour les communications HTTPS. Cela ne signifie évidemment pas que toute connexion sur ce port est sûre ou dangereuse : il faut examiner le contexte et le processus concerné.

Netstat peut également actualiser périodiquement les informations. Par exemple :

netstat -ano 5

Dans cet exemple, l'affichage est actualisé toutes les cinq secondes.

Comprendre les états des connexions

Les connexions TCP peuvent apparaître avec différents états. Les plus courants sont :

  • ESTABLISHED : communication TCP actuellement établie.
  • LISTENING : un service attend des connexions entrantes sur un port.
  • TIME_WAIT : la connexion vient d'être fermée et Windows conserve temporairement certaines informations.
  • CLOSE_WAIT : l'autre extrémité a fermé la connexion et le programme local doit encore terminer sa fermeture.

Un état particulier n'est donc pas nécessairement un signe d'infection. Il faut examiner le processus, le port, l'application et le contexte.

Comprendre les ports réseau

Un port permet d'identifier un point de communication associé à un service réseau.

Certains ports sont fréquemment utilisés par des services connus, mais un numéro de port ne permet jamais à lui seul d'identifier un programme comme sûr ou malveillant.

Un port en écoute peut être parfaitement normal : serveur local, partage réseau, application, service Windows ou logiciel de sécurité peuvent en avoir besoin.

Comprendre les adresses IP

Une adresse IP peut être locale ou publique.

Adresses IPv4 privées

Les principales plages privées IPv4 sont :

  • 10.0.0.0 à 10.255.255.255
  • 172.16.0.0 à 172.31.255.255
  • 192.168.0.0 à 192.168.255.255

Elles sont couramment utilisées sur les réseaux domestiques et professionnels.

Adresse IP publique

Une adresse publique peut correspondre à un serveur Internet, un service cloud, une infrastructure CDN ou une infrastructure partagée par plusieurs services. Elle ne permet donc pas toujours d'identifier directement une entreprise ou une application.

Les connexions peuvent également utiliser IPv6, dont les adresses ont une représentation très différente de celle des IPv4.

À quoi correspondent 127.0.0.1 et localhost ?

L'adresse 127.0.0.1 correspond à la boucle locale IPv4, souvent appelée localhost.

Une communication vers 127.0.0.1 reste sur votre propre ordinateur. Elle peut être utilisée par une application, un serveur local, un outil de développement ou différents services installés sur Windows.

Voir 127.0.0.1 dans netstat n'est donc pas, en soi, un signe de connexion vers Internet ni une preuve d'infection.

Utiliser PowerShell

Windows permet également d'utiliser PowerShell pour examiner les connexions TCP.

Ouvrez PowerShell puis utilisez :

Get-NetTCPConnection

Cette commande peut afficher notamment les adresses locales et distantes, les ports, l'état de la connexion et le processus propriétaire.

Pour afficher uniquement les connexions TCP actuellement établies :

Get-NetTCPConnection -State Established

Retrouver le programme associé à un PID

Avec netstat -ano, vous pouvez obtenir le PID d'une connexion.

Ouvrez ensuite le Gestionnaire des tâches avec le raccourci Ctrl + Maj + Échap, puis recherchez le processus correspondant dans la liste.

Vous pouvez également interroger directement PowerShell avec :

Get-NetTCPConnection -OwningProcess 18948

Remplacez 18948 par le PID qui vous intéresse.

Le fait de pouvoir relier une connexion réseau à un processus est beaucoup plus utile qu'une simple adresse IP isolée.

Utiliser le Gestionnaire des tâches

Le Gestionnaire des tâches de Windows permet d'obtenir une vue générale de l'activité des applications et processus.

Dans l'onglet Processus, certaines colonnes liées à l'utilisation du réseau permettent de repérer les applications qui consomment actuellement de la bande passante.

Cette méthode est moins détaillée que netstat, mais elle est beaucoup plus simple pour une première vérification.

Utiliser le Moniteur de ressources

Le Moniteur de ressources offre une analyse plus détaillée de l'activité réseau de Windows.

Vous pouvez le lancer en recherchant Moniteur de ressources dans le menu Démarrer, puis consulter la partie consacrée au réseau.

Cet outil permet notamment de rapprocher l'activité réseau des processus qui l'utilisent et constitue une bonne alternative graphique à la ligne de commande.

Utiliser Microsoft TCPView

TCPView est un outil de Microsoft Sysinternals destiné à afficher de manière graphique les points de terminaison TCP et UDP présents sur Windows.

Il permet notamment de visualiser les adresses locales et distantes, les ports, l'état des communications et le processus propriétaire.

TCPView est particulièrement intéressant si vous trouvez la sortie de netstat difficile à lire. Il présente de façon plus visuelle des informations similaires et peut faciliter l'identification d'un programme.

↑ Retour au sommaire

Exemple concret d'analyse

Imaginons que netstat affiche une ligne contenant une adresse distante comme :

203.0.113.25:443

203.0.113.25 est ici une adresse réservée à la documentation et aux exemples. Elle ne doit pas être interprétée comme l'adresse réelle d'un serveur malveillant.

Le port 443 correspond généralement à HTTPS. Pour déterminer quel logiciel effectue réellement la communication, il faut surtout examiner le PID avec netstat -ano, puis identifier le processus concerné.

Cet exemple montre pourquoi il est dangereux de conclure à partir d'une seule adresse IP ou d'un seul numéro de port.

Comment reconnaître une connexion suspecte ?

Une connexion mérite davantage d'attention lorsqu'elle s'accompagne d'autres éléments inhabituels, par exemple :

  • un programme inconnu qui se lance automatiquement ;
  • un processus dont vous ne connaissez pas l'origine ;
  • une consommation réseau anormalement élevée ;
  • des connexions répétées alors qu'aucune application correspondante n'est utilisée ;
  • des ralentissements ou comportements inhabituels apparus récemment ;
  • une application inconnue présente dans les programmes de démarrage.

Il faut cependant éviter toute conclusion hâtive : de nombreux services Windows, navigateurs, antivirus, applications cloud et logiciels légitimes communiquent avec Internet en arrière-plan.

Une adresse IP inconnue est-elle dangereuse ?

Non, pas nécessairement.

Une adresse IP peut appartenir à un fournisseur cloud, un CDN, un serveur d'entreprise, un service de mise à jour ou une infrastructure partagée. Plusieurs applications peuvent également utiliser des serveurs appartenant au même prestataire.

Une adresse IP inconnue doit donc être considérée comme un élément à examiner, et non comme une preuve suffisante d'une infection.

Si vous pensez que votre ordinateur présente réellement un comportement anormal, vous pouvez consulter notre guide pour vérifier facilement si votre PC a un virus.

Que faire en cas de connexion réellement suspecte ?

Si une connexion vous paraît anormale, ne supprimez pas immédiatement un processus système au hasard.

  1. Notez l'adresse IP, le port et le PID.
  2. Identifiez le processus correspondant.
  3. Vérifiez le nom et l'emplacement du fichier exécutable.
  4. Déterminez si le programme est connu et légitime.
  5. Analysez le fichier et le système avec des outils de sécurité fiables si nécessaire.
  6. Effectuez les mises à jour de Windows et de vos logiciels.

Pour une procédure plus complète, consultez notre article Désinfecter un PC Windows gratuitement et facilement.

Le rôle du pare-feu

Le pare-feu contribue à contrôler certaines communications réseau entre votre ordinateur et d'autres systèmes.

Il constitue une couche de protection importante, mais il ne remplace ni les mises à jour, ni les protections antimalware, ni les bonnes pratiques de sécurité.

Pour comprendre son fonctionnement et ses limites, consultez notre guide consacré au pare-feu informatique.

Peut-on voir les anciennes connexions ?

Les commandes comme netstat et Get-NetTCPConnection sont principalement destinées à observer l'état réseau actuel. Elles ne constituent pas un historique complet de toutes les connexions réalisées par le PC.

Pour rechercher ce qui s'est produit précédemment, il faut utiliser d'autres mécanismes de journalisation et d'analyse de Windows, selon le niveau de détail recherché.

Vous pouvez également consulter notre guide consacré à la vérification de l'activité de votre PC pendant votre absence.

Les limites de cette méthode

L'analyse des connexions réseau est utile, mais elle ne permet pas de diagnostiquer seule une infection.

Un malware peut utiliser un processus légitime, communiquer brièvement, chiffrer ses communications ou modifier son comportement. À l'inverse, une connexion inhabituelle peut parfaitement appartenir à un logiciel légitime.

Il faut donc croiser les informations : processus, emplacement du fichier, signature numérique, comportement du logiciel, activité réseau et résultats d'une analyse de sécurité.

Erreurs fréquentes à éviter

  • Supprimer un processus simplement parce que son nom est inconnu.
  • Bloquer une adresse IP sans comprendre quel service l'utilise.
  • Considérer toute adresse publique comme suspecte.
  • Confondre un port en écoute avec une infection.
  • Penser que netstat constitue à lui seul un antivirus.

Une analyse réseau doit rester méthodique et être complétée par d'autres vérifications lorsque cela est nécessaire.

❓ FAQ : connexions réseau actives sous Windows

Comment voir les connexions réseau actives sur Windows ?

La méthode la plus simple consiste à ouvrir l'Invite de commandes et à utiliser netstat. La commande netstat -ano permet notamment d'afficher les connexions, les ports et les PID des processus associés.

Quelle commande utiliser pour voir les connexions réseau Windows ?

Vous pouvez utiliser netstat -ano. Cette commande affiche les connexions et ports sous forme numérique ainsi que le PID du processus concerné.

Comment connaître le programme qui utilise une connexion réseau ?

Utilisez netstat -ano pour récupérer le PID, puis recherchez ce PID dans le Gestionnaire des tâches. La commande netstat -abno peut également tenter d'afficher directement l'exécutable concerné.

Que signifie ESTABLISHED dans netstat ?

ESTABLISHED indique qu'une connexion TCP est actuellement établie. Cet état est parfaitement normal lorsqu'une application communique avec un autre système.

Que signifie LISTENING dans netstat ?

LISTENING signifie qu'un service attend des connexions entrantes sur un port. Cela peut être normal pour de nombreux services et applications.

Une adresse IP inconnue signifie-t-elle que mon PC est infecté ?

Non. Une adresse IP inconnue peut appartenir à un service cloud, un CDN, une entreprise ou une infrastructure partagée. Il faut identifier le processus et examiner le contexte avant de tirer une conclusion.

Comment vérifier les connexions TCP avec PowerShell ?

PowerShell propose la commande Get-NetTCPConnection. Vous pouvez notamment utiliser Get-NetTCPConnection -State Established pour afficher les connexions TCP actuellement établies.

TCPView est-il plus simple que netstat ?

Oui. TCPView propose une interface graphique qui permet de visualiser plus facilement les points de terminaison TCP et UDP, les adresses, les ports, les états et les processus associés.

À quoi sert le PID dans netstat ?

Le PID est l'identifiant du processus Windows associé à une connexion. Il permet de faire le lien entre une ligne affichée par netstat et le programme qui l'a créée.

Peut-on utiliser netstat pour détecter un virus ?

Netstat est un outil de diagnostic et non un antivirus. Il peut révéler des communications inhabituelles, mais une connexion réseau ne suffit pas à prouver qu'un malware est présent.

Que signifie 127.0.0.1 dans une connexion réseau ?

127.0.0.1 correspond à la boucle locale IPv4, également appelée localhost. La communication reste sur votre propre ordinateur.

Comment vérifier l'activité réseau d'un programme sous Windows ?

Vous pouvez utiliser le Gestionnaire des tâches, le Moniteur de ressources, netstat, PowerShell ou TCPView. Pour une analyse précise, il est particulièrement utile de relier l'adresse distante et le port au processus ou à l'exécutable concerné.

Conclusion

Vérifier les connexions réseau actives sous Windows est une méthode utile pour comprendre ce que fait votre ordinateur lorsqu'il communique avec le réseau.

Avec netstat -ano, PowerShell, le Gestionnaire des tâches, le Moniteur de ressources ou TCPView, vous pouvez identifier les adresses, les ports et les processus associés aux communications.

Cette analyse doit cependant être interprétée avec prudence. Une adresse IP inconnue, un port ouvert ou une connexion active ne constituent pas automatiquement une preuve d'infection.

En cas de comportement réellement suspect, complétez l'analyse réseau par une vérification des programmes, des processus, des fichiers et de la sécurité générale de Windows.

Articles recommandés

Sécuriser sa Box Internet : le guide de blindage du Wi-Fi

Découvrez les principales mesures pour renforcer la sécurité de votre réseau Wi-Fi et de votre box Internet.

Lire le guide

Attaque MITM : comprendre et se protéger efficacement

Comprenez le fonctionnement des attaques Man-in-the-Middle et les moyens de protéger vos communications.

Lire le guide

Attaques DDoS et DoS : fonctionnement et protection

Découvrez comment fonctionnent les attaques par déni de service et comment mieux vous en protéger.

Lire le guide

Internet des objets : risques, Thingbots et protection

Comprenez pourquoi les objets connectés peuvent devenir une cible et comment limiter les risques.

Lire le guide

Sécuriser un PC Windows : guide complet contre les menaces

Un guide global pour renforcer la sécurité de Windows et réduire les risques d'infection.

Lire le guide

Menaces informatiques : comment protéger son PC et ses données

Faites le point sur les principales menaces actuelles et les bonnes pratiques pour protéger vos données.

Découvrir l'article