Wydając aktualizację systemu Windows 10 z października 2018 r., Microsoft po cichu dodał do systemu Windows 10 narzędzie do wykrywania pakietów sieciowych w postaci wbudowanego wiersza poleceń o nazwie Pktmon . Następnie Microsoft dodał kilka funkcji do tego narzędzia, aby ułatwić użytkownikom korzystanie z niego.
Narzędzie do śledzenia pakietów, czyli analizator sieci, to program umożliwiający monitorowanie ruchu sieciowego przechodzącego przez urządzenia sieciowe komputera aż do poziomu pojedynczego pakietu.
Pktmon: wbudowane narzędzie do monitorowania sieci w systemie Windows 10
Kiedy po raz pierwszy został wydany, Pktmon obsługiwał tylko format dziennika śledzenia zdarzeń (ETL), zastrzeżony format dziennika stworzony przez firmę Microsoft. Później Microsoft dodał obsługę plików dziennika PCAPNG i monitorowanie w czasie rzeczywistym, o czym dowiemy się w tym artykule.
Aby korzystać z Pktmon, musisz uruchomić Wiersz Poleceń z uprawnieniami administratora w systemie Windows 10, ponieważ program wymaga uprawnień administratora. Aby otrzymać instrukcje dotyczące korzystania z programu, w wierszu poleceń wpisz pktmon help .

dokumentacja pomocy pktmon
Aby uzyskać więcej instrukcji pomocy dotyczących konkretnego polecenia, wpisz polecenie pktmon [nazwa polecenia] help . Na przykład, aby wyświetlić dokumentację dotyczącą polecenia „comp” , należy wpisać:
pktmon comp help
![Dowiedz się o Pktmon: wbudowanym narzędziu do monitorowania sieci w systemie Windows 10 Dowiedz się o Pktmon: wbudowanym narzędziu do monitorowania sieci w systemie Windows 10]()
Użyj polecenia pomoc
Możesz skorzystać z pomocy , aby wyświetlić instrukcje dotyczące podpoleceń, na przykład:
pktmon comp list help
Aby zapoznać się z Pktmonem, najbardziej przydatnym sposobem jest obejrzenie samouczka, dlatego powinieneś spróbować się go nauczyć, zanim zaczniesz korzystać z tego narzędzia.
Jak korzystać z narzędzia do monitorowania sieci Pktmon
W porównaniu z narzędziem do monitorowania sieci z graficznym interfejsem użytkownika, przyzwyczajenie się do interfejsu wiersza poleceń Pktmon może zająć więcej czasu.
Zanim będziesz mógł monitorować pakiety, musisz najpierw utworzyć filtr za pomocą polecenia pktmon filter add , które określa ruch, który chcesz monitorować.
Na przykład możesz monitorować cały ruch sieciowy w swojej sieci za pomocą polecenia:
pktmon filter add -i 192.168.1.0/24
…lub monitoruj ruch DNS za pomocą:
pktmon filter add -t UDP -p 53
Jeśli nie wiesz, jak to zrobić, powinieneś użyć polecenia pktmon filter add help, aby dowiedzieć się, jak utworzyć filtr.
W tym artykule autor stworzył filtr do monitorowania ruchu DNS, jak opisano powyżej. Aby zobaczyć utworzone filtry, wpisz polecenie:
pktmon filter list
![Dowiedz się o Pktmon: wbudowanym narzędziu do monitorowania sieci w systemie Windows 10 Dowiedz się o Pktmon: wbudowanym narzędziu do monitorowania sieci w systemie Windows 10]()
Wyświetlone zostaną utworzone filtry monitorowania
Aby rozpocząć monitorowanie ruchu DNS na wszystkich interfejsach sieciowych i wyświetlać aktywność w czasie rzeczywistym, użyjesz następującego polecenia:
pktmon start --etw -p 0 -l real-time
W powyższym przykładzie użyto argumentu -p 0 , więc przechwytuje cały pakiet. Można także określić konkretny interfejs sieciowy do monitorowania, używając argumentu -c , po którym następuje identyfikator indeksu interfejsu. Aby uzyskać listę interfejsów sieciowych i identyfikatorów indeksów (ifIndex), możesz użyć polecenia:
pktmon comp list
Kiedy zaczniesz monitorować ruch, przechwycone pakiety DNS będą wyświetlane w czasie rzeczywistym w wierszu poleceń, jak pokazano poniżej.
![Dowiedz się o Pktmon: wbudowanym narzędziu do monitorowania sieci w systemie Windows 10 Dowiedz się o Pktmon: wbudowanym narzędziu do monitorowania sieci w systemie Windows 10]()
Monitoruj ruch DNS w czasie rzeczywistym
Aby zatrzymać śledzenie ruchu, naciśnij Ctrl + C. Po zakończeniu w katalogu, w którym uruchomiono Pktmon, zostanie utworzony plik dziennika PktMon.etl .
Pliki ETL nie są jednak dobrym wyborem, ponieważ wiele aplikacji ich nie obsługuje. Możesz przekonwertować plik ETL na plik PCAPNG za pomocą polecenia pktmon pcapng . Na przykład, aby przekonwertować PktMon.etl na plik PCAPNG o nazwie PktMon.pcapng , wpisz następującą komendę:
pktmon pcapng PktMon.etl -o PktMon.pcapng
Po przekonwertowaniu pliku dziennika do formatu PCANPNG można go załadować do programu takiego jak Wireshark , aby uzyskać szczegółowe informacje o każdym żądaniu DNS.
![Dowiedz się o Pktmon: wbudowanym narzędziu do monitorowania sieci w systemie Windows 10 Dowiedz się o Pktmon: wbudowanym narzędziu do monitorowania sieci w systemie Windows 10]()
Analizuj logi Pktmon za pomocą Wireshark
Jak widać, Pktmon jest niezwykle potężnym narzędziem, pozwalającym uzyskać wgląd w rodzaj ruchu w Twojej sieci.
Jednocześnie Pktmon może być skomplikowany w obsłudze, dlatego przed uruchomieniem polecenia warto zapoznać się z dokumentacją pomocy.