Netstat non è lo strumento da utilizzare per trovare traffico dannoso. I motivi sono:
- È fatto dalla macchina. Dovresti controllare costantemente l'output netstat di ogni singolo sistema per trovare qualcosa. Più sistemi hai più difficile è realizzare
- Se la tua macchina è stata compromessa, potresti non vedere tutto il traffico. Alcuni malware sono in grado di impedire che le connessioni vengano visualizzate in netstat
Per questi motivi è meglio utilizzare l'analisi del traffico dalla rete utilizzando il mirroring delle porte, in quanto vedrai tutto il traffico. Per quanto riguarda gli strumenti da utilizzare per trovare il traffico dannoso, è necessario un IDS / IPS simile a snort.
Il fatto è che non è facile da fare, è difficile e richiede abilità. Ma se fosse stato facile, non avrebbero avuto bisogno di noi.