CONNEXIONS ET DNS
Voyez à quoi votre ordinateur se connecte
Chaque connexion ouverte, attribuée au processus qui la détient (avec son chemin d’exécutable et son verdict de signature) pour que « quelque chose utilise le réseau » devienne « ce programme, vers cette adresse ».
Ce que vous pouvez voir
- Connexions en direct : IPv4 et IPv6, TCP et UDP, chacune avec son processus propriétaire, son chemin d’image et son verdict de signature Authenticode. Les connexions externes établies détenues par des exécutables non signés ou non fiables sont signalées comme notables.
- Visibilité DNS : le cache du résolveur Windows montre les domaines que cette machine a résolus récemment, et une surveillance ETW en direct réservée aux administrateurs (
winsight dns --watch) diffuse les requêtes au fil de l’eau. - Analyse détaillée par processus :
winsight process <pid>réunit la filiation d’un processus, ses modules chargés et ses connexions en direct dans un seul rapport.
Ce que disent les données, et ce qu’elles ne disent pas
WinSight est précis sur la différence entre visibilité actuelle et historique. Les connexions en direct sont ce que rapportent les tables TCP/UDP à l’instant présent. Le cache DNS, lui, est historique : il indique qu’un domaine a été résolu récemment, mais ces données n’attribuent pas à elles seules chaque requête à un processus précis, seule la surveillance ETW en direct (qui exige une élévation) voit les requêtes avec cette finesse.
WinSight ne fait pas d’inspection de paquets, n’enregistre ni volumes de trafic ni graphiques de bande passante, et garde l’analyse sur l’appareil. Si vous voulez une comptabilité de la bande passante par application dans le temps, un outil comme GlassWire convient mieux. Voyez la comparaison honnête.
Conservation des données
Les résultats sont calculés à la demande et restent locaux. Il n’y a ni backend dans le cloud, ni compte, ni télémétrie ; rien de ce que vous voyez dans la vue des connexions ne quitte votre machine.
De l’observation à l’action
La visibilité se marie naturellement avec le contrôle : une fois identifié un programme dont vous ne voulez pas qu’il parle au réseau, le pare-feu sortant peut bloquer exactement cette application au niveau de la couche de filtrage noyau, en commençant par l’audit, pour que vous puissiez confirmer la règle avant qu’elle ne s’applique.
Sources : docs/DETECTIONS.md#what-is-detected-today · docs/DETECTIONS.md#important-limits · README.md#security-posture, vérifié le 2026-07-24