Si notas un comportamiento extraño en tu ordenador con Windows, como conexiones que no reconoces, programas ejecutándose en segundo plano o sesiones que no recuerdas haber iniciado, puedes hacer una primera comprobación sin instalar ninguna herramienta adicional.
Windows incluye comandos capaces de mostrar qué conexiones están activas, qué usuarios tienen una sesión abierta y qué proceso está detrás de cada conexión. Uno de los datos más importantes es el PID, un número que identifica de forma única cada proceso en ejecución y que permite relacionar una conexión de red con el programa que la está utilizando.
|
|
6 comandos de Windows para detectar conexiones y actividad sospechosa en
tu PC
|
En esta guía encontrarás varios comandos de CMD y PowerShell y, sobre todo, los pasos para interpretar sus resultados y localizar el proceso asociado a cada PID. Así podrás investigar posibles comportamientos sospechosos de una forma ordenada, sin confundir una actividad normal de Windows con una infección.
1. netstat -bano: revisa las conexiones y descubre el PID
Uno de los comandos más útiles para investigar las conexiones de tu PC es:
netstat -bano
Windows mostrará las conexiones de red activas, los puertos utilizados, las direcciones IP y el PID del proceso responsable de cada conexión.
Los parámetros cumplen diferentes funciones: -b intenta mostrar el ejecutable relacionado con la conexión, -a incluye conexiones activas y puertos en escucha, -n presenta las direcciones IP y puertos en formato numérico y -o muestra el identificador del proceso.
Cómo identificar un PID paso a paso
Supongamos que encuentras una línea como esta:
TCP 192.168.1.20:52341 142.250.72.14:443 ESTABLISHED 4520
El número 4520 situado al final es el PID. Ese número permite averiguar qué programa está realizando la conexión.
- Abre el Administrador de tareas pulsando Ctrl + Shift + Esc.
- Entra en la pestaña Detalles.
- Busca la columna PID.
-
Localiza el número que apareció en
netstat, en este ejemplo 4520. - En la misma fila podrás ver el nombre del proceso asociado.
- Haz clic derecho sobre el proceso y selecciona Abrir ubicación del archivo.
De esta manera puedes pasar de una conexión de red desconocida al programa que realmente la está generando.
También puedes identificar el PID desde CMD
Si quieres hacerlo directamente desde la consola, utiliza:
tasklist /FI "PID eq 4520"
Sustituye 4520 por el PID que hayas encontrado. Windows mostrará el nombre del proceso asociado a ese identificador.
Por ejemplo, si el resultado corresponde a chrome.exe, sabrás qué aplicación está detrás de esa conexión. Si aparece un nombre que no reconoces, conviene investigar su ubicación y origen antes de tomar cualquier medida.
2. query user: comprueba quién tiene una sesión abierta
Para comprobar las sesiones iniciadas en Windows utiliza:
query user
El resultado muestra los usuarios que tienen una sesión abierta y el tipo de sesión que mantiene el sistema.
|
| Comando query user mostrando usuarios y sesiones abiertas en Windows |
Si aparece un usuario que no reconoces, primero verifica si pertenece a otra persona que utiliza el ordenador o a alguna herramienta de administración remota que hayas instalado.
3. Get-LocalUser: busca cuentas desconocidas
En PowerShell puedes consultar todas las cuentas locales mediante:
Get-LocalUser
Comprueba especialmente las cuentas que no recuerdes haber creado y aquellas que tengan permisos administrativos.
Si quieres comprobar rápidamente qué cuentas están habilitadas, puedes utilizar:
Get-LocalUser | Where-Object {$_.Enabled -eq $true}
Una cuenta desconocida no confirma por sí sola una intrusión, pero es una señal que merece ser investigada.
|
| PowerShell mostrando las cuentas de usuario locales de Windows con Get-LocalUser |
4. arp -a: identifica los dispositivos de tu red
Para consultar los dispositivos que Windows conoce dentro de tu red local utiliza:
arp -a
El comando mostrará direcciones IP asociadas con direcciones MAC. Si encuentras una dirección que no reconoces, comprueba primero todos los dispositivos conectados a tu router: teléfonos, televisores, impresoras, cámaras, consolas, ordenadores y otros equipos.
5. Get-NetTCPConnection: encuentra el PID de las conexiones activas
PowerShell permite consultar las conexiones TCP que están establecidas con:
Get-NetTCPConnection -State Established
Entre los datos mostrados encontrarás el OwningProcess, que corresponde al PID responsable de la conexión.
Por ejemplo, si aparece:
OwningProcess : 4520
puedes identificar el programa ejecutando:
Get-Process -Id 4520
PowerShell devolverá el proceso asociado a ese PID.
También puedes obtener información más completa con:
Get-Process -Id 4520 | Select-Object Id, ProcessName, Path
Esto resulta especialmente útil porque, además del nombre del proceso, puedes obtener la ruta desde la que se está ejecutando.
|
| PowerShell mostrando conexiones TCP activas y el PID de cada proceso en Windows |
6. Get-MpThreatDetection: revisa las amenazas detectadas
Para consultar las detecciones registradas por Microsoft Defender, abre PowerShell como administrador y ejecuta:
Get-MpThreatDetection
Si Windows Defender ha detectado malware, spyware u otra amenaza, aquí podrás encontrar información relacionada con esas detecciones.
|
| PowerShell mostrando detecciones de amenazas de Microsoft Defender en Windows |
Cómo investigar un PID sospechoso
Si durante la revisión encuentras un
PID que no reconoces, no cierres el proceso de
inmediato. Primero conviene identificar qué programa lo utiliza y
comprobar si se trata de un archivo legítimo.
-
Anota el PID que aparece en
netstat -banooGet-NetTCPConnection. -
Identifica el proceso
con el Administrador de tareas,
tasklistoGet-Process. - Comprueba la ubicación del archivo ejecutable.
- Revisa su firma digital desde las propiedades del archivo.
- Verifica el nombre para saber si pertenece a un programa que tienes instalado.
- Ejecuta un análisis completo con Microsoft Defender si continúa siendo sospechoso.
Un proceso desconocido no significa automáticamente que exista spyware. Muchos programas legítimos de Windows mantienen conexiones de red en segundo plano. La clave está en relacionar el PID, el proceso, la ubicación del archivo y la conexión antes de determinar si existe realmente un problema de seguridad.
Comprobar si alguien está accediendo a tu ordenador no requiere necesariamente instalar programas de terceros. Con las herramientas que ya incorpora Windows puedes obtener información valiosa sobre las conexiones, usuarios, cuentas y procesos que funcionan en el sistema.
El PID es especialmente importante porque permite seguir
el rastro desde una conexión de red hasta el programa responsable. Comandos
como
netstat -bano y
Get-NetTCPConnection -State Established
permiten localizar ese identificador, mientras que
tasklist, Get-Process y el Administrador de tareas ayudan a descubrir qué aplicación se encuentra
detrás.
Eso sí, un PID desconocido, una IP que no reconoces o una conexión activa no demuestran por sí solos que alguien esté espiándote. Windows y las aplicaciones instaladas generan continuamente conexiones legítimas. Lo importante es analizar el conjunto de señales: el proceso, su ubicación, el programa al que pertenece, la conexión que mantiene y las detecciones de seguridad de Microsoft Defender.
Si después de realizar estas comprobaciones encuentras un proceso realmente sospechoso, evita eliminar archivos al azar. Primero identifica su origen, realiza un análisis de seguridad y, si es necesario, desconecta temporalmente el equipo de Internet mientras investigas el problema.






