Como usar o comando netstat para identificar conexões suspeitas no VPS
Olá, querido(a) cliente da GeHost! Seja muito bem-vindo(a) ao seu guia de segurança digital, com carinho e sabedoria de quem entende do assunto — sou o Sensei da GeHost, e hoje vamos aprender juntos como usar o comando netstat para manter seu servidor seguro e saudável.
Se você está no VPS (servidor dedicado) da GeHost, é importante saber que, com acesso root, você tem poderes para investigar o que está acontecendo no seu sistema. E um dos primeiros passos para manter tudo sob controle é saber quais conexões estão abertas.
Imagine seu servidor como uma casa. O netstat é como uma lâmpada que ilumina todas as portas que estão abertas — e se alguma está sendo usada por alguém que não deveria estar lá, é sinal de alerta.
Dica do Sensei: Nunca use comandos de segurança em um ambiente que não é seu. A GeHost oferece hospedagem cPanel — se você não tem acesso root, esse guia não se aplica. Confira seu plano no painel do cliente: painel.gehost.com.br.
Passo a passo: Como usar netstat para ver conexões suspeitas
Vamos começar com os passos simples e claros. Siga com calma, como se estivesse aprendendo a tocar um instrumento musical — cada nota importa.
Conecte-se ao seu servidor via SSH. Você pode usar o painel do cliente para acessar o terminal, ou um cliente como Putty (Windows) ou Terminal (Mac/Linux).
Uma vez logado, digite o seguinte comando para ver todas as conexões ativas:
netstat -tulnpEsses parâmetros têm significados especiais:
-t→ mostra conexões TCP-u→ mostra conexões UDP-l→ mostra apenas as conexões "ouvindo" (ou seja, esperando por conexão)-n→ mostra endereços IP e portas em formato numérico (evita DNS)-p→ mostra o processo que está usando a conexão (se possível)
Pressione Enter. Você verá uma lista com várias linhas. Cada linha mostra uma conexão ativa, com informações como:
- Protocolo (TCP ou UDP)
- Endereço local (ex: 0.0.0.0:80)
- Endereço remoto (ex: 192.168.1.100:54321)
- Status da conexão (ex: ESTABLISHED, LISTEN)
- Nome do processo (se disponível)
Procure por conexões que pareçam suspeitas. Alguns sinais de alerta:
- Conexões para endereços IP estranhos (ex: 185.123.45.67) que não são do seu domínio ou serviço.
- Portas desconhecidas abertas (ex: 4444, 6666, 12345).
- Conexões com status ESTABLISHED para IP externos que não fazem sentido.
- Processos com nomes estranhos ou sem nome (ex: "???" ou "unknown").
Se encontrar algo suspeito, você pode investigar mais com o comando:
ps aux | grep [nome_do_processo]Substitua
[nome_do_processo]pelo nome que apareceu nonetstat. Isso mostra mais detalhes sobre o que está rodando.Se confirmar que é um processo malicioso, você pode pará-lo com:
kill [PID]Substitua
[PID]pelo número do processo (você vê ele na coluna dops aux).
Quando procurar ajuda
Se você não tem certeza sobre o que está vendo, ou se o sistema está lento, com comportamentos estranhos, não tente resolver sozinho.
Entre em contato com o Suporte da GeHost — estamos aqui para te ajudar. Você pode acessar o painel do cliente e abrir um chamado. Lembre-se: nosso suporte é gratuito nos primeiros 30 dias após a entrega.
Se precisar, envie a saída do netstat -tulnp (sem dados sensíveis) para análise. Nós ajudamos com carinho.
Prevenção é a melhor defesa
Além de usar o netstat, mantenha seu sistema atualizado, use senhas fortes e evite instalar softwares de fontes duvidosas.
Seu servidor é como um jardim: precisa de cuidado diário para florescer.
Importante: O uso de comandos avançados como netstat exige conhecimento técnico. Se você não tem experiência, recomenda-se sempre consultar o suporte da GeHost antes de tomar decisões que possam afetar a estabilidade do seu servidor.
Com amor, sabedoria e um bom café,
Sensei da GeHost
*G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04)*