Cheatsheet Netstat
Ferramenta para análise de rede
Netstat
Comandos Básicos
Sintaxe básica
netstat # ligações ativas
netstat -a # todas (incl. escuta)
netstat -n # endereços numéricos
netstat -an # combinação comum
netstat --help # ajuda
Uso fundamental.
Opções principais
-a # todas as ligações
-n # formato numérico
-t # só TCP
-u # só UDP
-l # só em escuta (Linux)
-p # mostrar processo
-s # estatísticas
Flags mais usadas.
Estados TCP
LISTENING # à espera de ligações
ESTABLISHED # ligação ativa
TIME_WAIT # a fechar
CLOSE_WAIT # remoto fechou
SYN_SENT # a iniciar
FIN_WAIT # a terminar
Estados das ligações.
Output explicado
Proto Recv-Q Send-Q
Local Address Foreign Address
State PID/Program
# Local = porta local
# Foreign = destino remoto
Interpretar colunas.
Ligações e Portas
Portas em escuta
# Linux
netstat -tlnp # TCP em escuta
netstat -ulnp # UDP em escuta
# Windows
netstat -an | findstr LISTENING
Ver portas abertas.
Endereços numéricos
# Sem resolver nomes (mais rápido)
netstat -n
netstat -an
# Evita DNS reverso lento
# Mostra IP:porta em vez de host:serviço
Output numérico.
Só TCP / só UDP
netstat -t # ligações TCP
netstat -u # ligações UDP
netstat -at # TCP todas
netstat -au # UDP todas
Filtrar por protocolo.
Porta específica
# Linux
netstat -an | grep :80
netstat -an | grep :3306
# Windows
netstat -ano | findstr :8080
Procurar uma porta.
Ligações estabelecidas
# Linux
netstat -an | grep ESTABLISHED
# Windows
netstat -an | findstr ESTABLISHED
# Contar por estado
netstat -an | awk '/^tcp/{print $6}' | sort | uniq -c
Ligações ativas.
Estatísticas
Estatísticas gerais
netstat -s # todos os protocolos
netstat -st # só TCP
netstat -su # só UDP
netstat -s | grep -i error # erros
Contadores de rede.
Por protocolo
# Resumo TCP
netstat -st | head -20
# Pacotes UDP
netstat -su
# Estatísticas ICMP
netstat -s | grep -A5 Icmp
Detalhes por protocolo.
Interfaces de rede
netstat -i # tabela de interfaces
netstat -ie # formato detalhado
# Colunas: MTU, RX-OK, RX-ERR,
# TX-OK, TX-ERR
Estatísticas de interfaces.
Grupos multicast
netstat -g # associações multicast
# Linux: mostra interfaces e
# grupos IPv4/IPv6 multicast
Tráfego multicast.
Tabela de Rotas
Tabela de rotas
netstat -r # tabela de roteamento
netstat -rn # numérico (sem DNS)
# Equivale a: route -n (Linux)
# Mostra destino, gateway, máscara
Ver rotas de rede.
Interpretar rotas
Destination Gateway Genmask
0.0.0.0 192.168.1.1 0.0.0.0
# 0.0.0.0 = rota padrão
# Gateway = próximo salto
# Flags: U (up), G (gateway)
Campos da tabela.
Rota para um host
# Linux: usar ip route
ip route get 8.8.8.8
# Windows
route print
tracert 8.8.8.8
Descobrir caminho.
Processos e PIDs
Mostrar processos (Linux)
# Requer root/sudo
sudo netstat -tlnp
sudo netstat -anp
# Mostra PID/NomePrograma
# na última coluna
Associar portas a processos.
Mostrar PID (Windows)
netstat -ano
# -a todas, -n numérico, -o PID
# Última coluna = PID do processo
PID por ligação.
Do PID ao programa
# Windows: descobrir o programa
tasklist | findstr 1234
# Linux
ps -p 1234
sudo lsof -i -P | grep 1234
Identificar o processo.
Quem usa uma porta
# Linux (lsof)
sudo lsof -i :80
sudo lsof -i :3306
# Linux (fuser)
sudo fuser 8080/tcp
# Windows
netstat -ano | findstr :8080
Encontrar dono da porta.
Netstat no Linux
Combinações úteis
netstat -tulpn # portas em escuta
netstat -anp # tudo com processo
netstat -s # estatísticas
netstat -rn # rotas numéricas
netstat -i # interfaces
Combinações no Linux.
Alternativa: ss
# ss é mais rápido (substituto)
ss -tulpn # = netstat -tulpn
ss -an # todas as ligações
ss -s # resumo
ss -tan state established
Comando ss moderno.
Monitorização contínua
# Atualizar a cada 2s
watch -n 2 netstat -an
# Só alterações
netstat -c # output contínuo
# Contagem por estado
watch "netstat -an | grep -c ESTABLISHED"
Observar em tempo real.
Instalação
# net-tools (pacote do netstat)
sudo apt install net-tools # Debian
sudo yum install net-tools # RHEL
# Em distros modernas, ss é padrão
Instalar netstat.
Netstat no Windows
Comandos comuns
netstat -an # todas numérico
netstat -ano # com PID
netstat -ab # com programa (admin)
netstat -r # tabela de rotas
netstat -s # estatísticas
Uso no Windows.
Encontrar programa
# 1. Achar PID da porta
netstat -ano | findstr :8080
# 2. Ver programa pelo PID
tasklist /FI "PID eq 1234"
# Ou direto (admin):
netstat -ab | findstr 8080
Porta → programa.
Intervalo de atualização
# Repetir a cada 5 segundos
netstat -an 5
# Parar com Ctrl+C
# Combinar com contador
netstat -e 5 # estatísticas de interface
Monitorização no Windows.
Estatísticas de interface
netstat -e # bytes enviados/recebidos
netstat -e 5 # a cada 5s
# Mostra: Bytes, Unicast, Non-unicast,
# Discards, Errors, Unknown
Tráfego da placa de rede.
Diagnóstico e Truques
Filtrar com grep/findstr
# Linux
netstat -an | grep :443
netstat -an | grep -v TIME_WAIT
# Windows
netstat -ano | findstr :443
netstat -ano | findstr ESTABLISHED
Filtrar resultados.
Boas práticas
• Usar -n para evitar lentidão DNS
• sudo/root para ver processos (-p)
• Preferir ss em Linux moderno
• netstat -ano no Windows para PID
• Combinar com lsof/tasklist
• Monitorar com watch para diagnóstico
Convenções de uso.
Contar estados
# Linux: contagem por estado
netstat -an | awk '/^tcp/{print $6}'
| sort | uniq -c
# Total de ligações
netstat -an | grep -c ESTABLISHED
Análise de estados.
Detetar portas suspeitas
# Portas em escuta não esperadas
sudo netstat -tulpn
# Ligações a IPs externos
netstat -an | grep ESTABLISHED
# Cruzar com firewall e processos
Auditoria de segurança.
netstat vs ss vs ip
netstat # clássico (net-tools)
ss # moderno, mais rápido
ip # endereços e rotas
# Tendência: ss + ip substituem
# netstat + ifconfig + route
Ferramentas atuais.