Tem Programa Espião no Seu PC? 7 Comandos Nativos Que Mostram Quem Está Se Conectando à Internet
Todo programa que manda dados pra fora precisa abrir uma conexão — e o Windows deixa você ver cada uma delas, com o nome do programa responsável. Aprenda a ler netstat, Get-NetTCPConnection, o Monitor de Recursos e a caçar acesso remoto e tarefas escondidas.
A investigação em 5 passos:
- Conexões ativas com nome do programa:
Get-NetTCPConnectionounetstat -abno. - Onde fica cada programa:
Get-Processcom o caminho do arquivo — espião adora pastas temporárias. - O que liga junto com o Windows: programas de inicialização e tarefas agendadas.
- Acesso remoto instalado sem você saber: AnyDesk, TeamViewer e similares.
- Achou algo? Desconecte da internet, rode a verificação offline do Defender e troque as senhas de outro aparelho.
- Introdução
- Quem Está Conectado Agora: Get-NetTCPConnection
- O Clássico netstat -abno
- De Onde Vem Cada Programa: o Caminho Entrega o Espião
- Monitor de Recursos: Quem Está Usando a Internet
- O Que Liga Junto com o Windows
- Tarefas Agendadas Escondidas
- Programas de Acesso Remoto Que Você Não Instalou
- Descobrindo Pra Onde Vai uma Conexão
- Achei Algo Suspeito: Faça Isso na Ordem
- Quem Usou Sua Câmera e Seu Microfone
- Rotina de 5 Minutos pra Fazer Todo Mês
- Coisas Que Parecem Suspeitas Mas São Normais
- Glossário Rápido
- Perguntas Frequentes
🕵️ Todo Espião Precisa Falar com Alguém
Um programa espião (spyware), um trojan de acesso remoto ou um minerador escondido têm uma coisa em comum: eles precisam se comunicar pela internet — pra mandar suas senhas, receber comandos ou enviar o que você digita. E toda comunicação deixa rastro: uma conexão de rede aberta por um programa, com endereço de destino.
O Windows mostra essas conexões de graça, com o nome do programa responsável. Você não precisa ser técnico: basta saber o que é normal pra perceber o que não é.

| Sintoma | Pode indicar |
|---|---|
| Luz da webcam acende sozinha | Programa acessando a câmera |
| Mouse se mexe ou janelas abrem sozinhas | Acesso remoto ativo |
| Ventoinha a toda com o PC parado | Minerador de criptomoeda |
| Internet lenta mesmo sem uso | Programa enviando ou baixando dados |
| Amigos recebem mensagens que você não mandou | Conta invadida (nem sempre é o PC) |
🌐 Quem Está Conectado Agora: Get-NetTCPConnection
Este comando lista as conexões estabelecidas e já mostra o nome do programa de cada uma:
Get-NetTCPConnection -State Established | Select-Object RemoteAddress, RemotePort, OwningProcess, @{n='Programa';e={(Get-Process -Id $_.OwningProcess).ProcessName}} | Sort-Object Programa | Format-Table -AutoSize
| Coluna | O que significa |
|---|---|
| RemoteAddress | Endereço IP do outro lado da conexão |
| RemotePort | Porta usada: 443 é HTTPS (sites), 80 é HTTP, portas altas e estranhas merecem atenção |
| OwningProcess | Número do processo (PID) |
| Programa | Nome do programa responsável |
O normal é ver navegador (chrome, msedge, firefox), OneDrive, Teams, WhatsApp, Spotify, serviços do Windows (svchost) e o antivírus. Anote qualquer nome que você não reconhece.
📋 O Clássico netstat -abno
O netstat é o comando mais antigo pra isso e mostra até conexões que estão só “escutando”, esperando alguém se conectar de fora:
netstat -abno| Opção | O que faz |
|---|---|
| -a | Mostra todas as conexões e portas abertas |
| -b | Mostra o nome do executável (precisa de administrador) |
| -n | Mostra números em vez de nomes (mais rápido) |
| -o | Mostra o PID de cada conexão |
Preste atenção nas linhas com estado LISTENING (escutando) em programas que não são do Windows: um programa esperando conexões vindas de fora é típico de acesso remoto.
📁 De Onde Vem Cada Programa: o Caminho Entrega o Espião
Um truque comum de malware é usar nome parecido com o de programa legítimo (svch0st.exe, chrome_update.exe). O caminho do arquivo desmascara:
Get-Process | Where-Object Path | Select-Object ProcessName, Id, Path | Sort-Object Path | Format-Table -AutoSize
| Caminho | Avaliação |
|---|---|
| C:\Windows\System32\… | Normal para programas do Windows |
| C:\Program Files\… ou C:\Program Files (x86)\… | Normal para programas instalados |
| C:\Users\SeuNome\AppData\Local\… de apps conhecidos (Teams, Discord, WhatsApp) | Normal |
| …\AppData\Local\Temp\… ou …\AppData\Roaming\ com nome estranho | 🔴 Suspeito |
| C:\ProgramData\ com nome aleatório (ex.: xk29dj.exe) | 🔴 Suspeito |
| svchost.exe fora de C:\Windows\System32 | 🔴 Quase certeza de malware |
Achou um processo estranho? Veja o número dele (Id) e compare com o OwningProcess das conexões do Comando 1.
📊 Monitor de Recursos: Quem Está Usando a Internet
Se você prefere algo visual, o Windows tem o Monitor de Recursos:
resmon- Abra a aba Rede.
- Em Processos com Atividade de Rede, ordene por Total (B/s).
- Em Conexões TCP, veja pra onde cada programa está enviando dados.
Um programa desconhecido no topo da lista com o PC parado é o maior sinal de alerta — ele está enviando ou recebendo muitos dados sem você pedir.
🚀 O Que Liga Junto com o Windows
Espião que não sobrevive a um reinício não serve pra nada — por isso quase todos se colocam na inicialização:
Get-CimInstance Win32_StartupCommand | Select-Object Name, Command, Location | Format-ListConfira também no Gerenciador de Tarefas, aba Aplicativos de inicialização. Pra entender o que desligar com segurança, siga como desativar programas na inicialização.
⏰ Tarefas Agendadas Escondidas
Malwares mais espertos usam o Agendador de Tarefas pra rodar de tempos em tempos. Este comando lista as tarefas que não são da Microsoft:
Get-ScheduledTask | Where-Object { $_.TaskPath -notlike '\Microsoft*' } | Select-Object TaskName, TaskPath, State | Format-Table -AutoSizeÉ normal aparecerem tarefas de atualização de navegadores, do OneDrive, de drivers de vídeo e de programas que você instalou. Desconfie de nomes genéricos (“SystemUpdate”, “WindowsHelper”) ou sequências aleatórias. Pra ver o que uma tarefa executa:
(Get-ScheduledTask -TaskName 'NomeDaTarefa').Actions🖥️ Programas de Acesso Remoto Que Você Não Instalou
AnyDesk, TeamViewer e similares são ferramentas legítimas — e as favoritas de golpistas que se passam por “suporte do banco”. Se um deles está instalado e você não lembra de ter instalado, é um alerta vermelho:
Get-Process | Where-Object { $_.ProcessName -match 'anydesk|teamviewer|rustdesk|ultraviewer|ammyy|screenconnect|supremo' } | Select-Object ProcessName, Path
Se aparecer algo, veja se ele está configurado pra aceitar conexão sem confirmação (“acesso não supervisionado”) e desinstale se você não usa. O golpe mais comum que instala esses programas é o falso suporte técnico.
🔎 Descobrindo Pra Onde Vai uma Conexão
Achou um programa estranho conectado a um IP? Dá pra ter uma ideia de quem é o dono do endereço:
Resolve-DnsName 142.250.0.1 -ErrorAction SilentlyContinueSe o nome resolvido for de uma empresa conhecida (google, microsoft, amazonaws, cloudflare), não quer dizer que é seguro — malwares também usam nuvens públicas —, mas o programa que abriu a conexão é o que realmente importa. Um programa legítimo falando com a Microsoft é normal; um executável desconhecido na pasta Temp falando com qualquer lugar não é.
🆘 Achei Algo Suspeito: Faça Isso na Ordem
- Desconecte da internet (cabo ou Wi-Fi) pra cortar a comunicação.
- Não apague arquivos na mão ainda — deixe o antivírus remover direito.
- Rode a verificação offline do Microsoft Defender (o PC reinicia e faz a varredura antes do Windows carregar):
Start-MpWDOScan- De outro aparelho, troque senhas de e-mail, banco e redes sociais, e ative a verificação em duas etapas.
- Encerre sessões abertas nas contas (Google, Microsoft, redes sociais) em “Dispositivos conectados”.
- Se o problema continuar, faça backup só dos seus documentos e reinstale o Windows do zero.
Da próxima vez, teste programas duvidosos antes na Área Restrita do Windows. Pra ver se alguém entrou fisicamente no seu PC, complemente com como descobrir se alguém mexeu no PC, e pra conferir as contas, aparelhos conectados nas suas contas.
🎥 Quem Usou Sua Câmera e Seu Microfone
O Windows 11 guarda um histórico de quais aplicativos acessaram a câmera, o microfone e a localização. Vá em Configurações → Privacidade e segurança → Câmera (e depois Microfone) e role até Atividade recente: aparecem os apps e a hora do último acesso.
| O que aparece | Avaliação |
|---|---|
| Teams, Zoom, WhatsApp, navegador no horário de uma chamada | Normal |
| Um app desconhecido acessando de madrugada | 🔴 Investigue com os comandos acima |
| Acesso num horário em que o PC estava sozinho | 🔴 Suspeito |
Enquanto investiga, desligue o acesso à câmera e ao microfone dos apps que não precisam — e, se quiser uma camada física extra, um adesivo ou tampinha na webcam resolve.
🗓️ Rotina de 5 Minutos pra Fazer Todo Mês
- Rode o Comando 1 e confira se há programa desconhecido conectado.
- Rode o Comando 3 e procure executáveis em pastas Temp ou ProgramData.
- Abra o Gerenciador de Tarefas → Aplicativos de inicialização e desative o que não reconhece.
- Confira a Atividade recente de câmera e microfone.
- Veja se o Defender está atualizado e com a proteção em tempo real ligada.
Tire um print da primeira vez que fizer com o PC limpo: nos meses seguintes, fica muito mais fácil perceber o que apareceu de novo.
😌 Coisas Que Parecem Suspeitas Mas São Normais
| O que você vê | Por que é normal |
|---|---|
| Dezenas de conexões do svchost.exe | É o “hospedeiro” de vários serviços do Windows (se estiver em System32) |
| Conexões do navegador com empresas que você não visitou | Sites carregam anúncios, fontes e estatísticas de outras empresas |
| MsMpEng.exe conectado | É o Microsoft Defender baixando atualizações |
| OneDrive, Teams e WhatsApp sempre conectados | Ficam sincronizando mensagens e arquivos |
| Portas como 135, 139 e 445 escutando | Serviços de rede padrão do Windows |
📖 Glossário Rápido
| Termo | Significado |
|---|---|
| Spyware | Programa que espiona e envia seus dados sem autorização |
| RAT | Trojan de acesso remoto: permite controlar o PC à distância |
| PID | Número que identifica cada processo em execução |
| Porta | “Porta de entrada” numerada usada por cada tipo de conexão |
| LISTENING | Programa esperando conexões vindas de fora |
| ESTABLISHED | Conexão ativa naquele momento |
FAQ
Como ver quais programas estão usando a internet?
No PowerShell, use Get-NetTCPConnection com o nome do processo, como no guia, ou abra resmon e veja a aba Rede.
O que é netstat -abno?
É um comando que lista todas as conexões e portas abertas, com o nome do executável e o número do processo. Precisa ser executado como administrador.
Como saber se um processo é malware?
Veja o caminho do arquivo com Get-Process. Programas legítimos ficam em System32 ou Program Files; executáveis com nome estranho em pastas Temp ou ProgramData são suspeitos.
Ter AnyDesk instalado é perigoso?
Não, se foi você que instalou e usa. É perigoso quando aparece sem você saber, porque golpistas usam para controlar o PC à distância.
svchost.exe é vírus?
O verdadeiro fica em C:\Windows\System32 e é normal. Um svchost em outra pasta é quase certeza de malware.
O que fazer se encontrar um programa espião?
Desconecte da internet, rode a verificação offline do Defender com Start-MpWDOScan e troque suas senhas usando outro aparelho.
A luz da webcam acendeu sozinha. É espião?
Pode ser um app legítimo usando a câmera, como videochamada. Veja em Configurações, Privacidade e segurança, Câmera, quais apps acessaram recentemente.
Esses comandos alteram alguma coisa?
Não. Eles só leem informações. O único que muda algo é Start-MpWDOScan, que reinicia o PC para fazer a verificação.
🎮 Que tal testar o que você aprendeu?
Assim que você escolher uma resposta, ela trava — só reabrindo a página pra tentar de novo.
1. Por que espiões deixam rastro na rede?
2. Qual caminho é suspeito pra um programa?
3. Qual ferramenta visual mostra quem usa a internet?
4. O que fazer primeiro ao achar algo suspeito?
5. Qual comando roda a verificação offline do Defender?
Esse conteúdo ajudou você?
Compartilha com alguém que também vai curtir — é rapidinho e ajuda muito o nosso trabalho a chegar em mais gente.
Conhecimento só tem valor quando compartilhado.
Manter essa estrutura de laboratórios funcionando e produzir conteúdos de engenharia de forma totalmente gratuita e acessível exige tempo e dedicação diária à bancada. Esse guia salvou os seus arquivos? Você pode contribuir diretamente para manter o nosso trabalho independente forte. Apoie doando qualquer valor!
Quer apoiar a nossa bancada independente?
[email protected]