Der ISW Network Communication Monitor macht sichtbar, welche Netzwerkkommunikation auf einem Windows-System tatsächlich stattfindet – in Echtzeit, prozessgenau und sicherheitsorientiert. Statt einzelner Kommandozeilen-Werkzeuge oder eines schwergewichtigen Paket-Sniffers erhalten Sie eine zusammenhängende Oberfläche, die aktive Verbindungen, lauschende Dienste, DNS-Aktivität, Datendurchsatz, Auffälligkeiten und den zeitlichen Verlauf an einem Ort bündelt.
Das Werkzeug beantwortet die Fragen des Administrations- und Sicherheitsalltags: Welcher Prozess spricht mit welchem Ziel im Internet? Ist diese Anwendung digital signiert? Welche Dienste sind aus dem Netzwerk erreichbar? Was lief gestern um 14:00 Uhr? Gibt es Hinweise auf verdächtige DNS-Muster? Und es macht die Ergebnisse per Report oder E-Mail teilbar.
“Netzwerkkommunikation — sichtbar, bewertet, belegbar.”
Für wen ist das Werkzeug gedacht?
| Rolle | Typischer Nutzen und Szenario |
|---|---|
| System- & Netzwerkadministratoren | Tägliche Kontrolle, welche Prozesse nach außen kommunizieren, welche Ports offen sind und wohin der Datenverkehr fließt – ohne netstat, Ressourcenmonitor und Ereignisanzeige einzeln zu bemühen. Beispiel: Ein Server telefoniert unerwartet ins Internet – der Monitor zeigt sofort Prozess, Ziel und Signatur. |
| Managed-Service-Provider (MSP) | Überwachung mehrerer Kundensysteme über die Domäne (WinRM/AD) ohne Agent-Rollout, einheitliche Reports als Nachweis gegenüber Kunden, geplanter automatischer Berichtsversand je Standort. |
| IT-Sicherheitsverantwortliche | Schnelle Risikoeinschätzung: unsignierte Prozesse mit Internet-Verbindung, exponierte Dienste, verdächtige DNS-Muster; Alarmierung, sobald definierte Schwellen überschritten werden. |
| Auditoren & Compliance | Nachvollziehbare Momentaufnahmen und ein zeitlicher Verlauf als Beleg für NIS2, ISO 27001 und BSI-IT-Grundschutz – exportierbar als HTML, PDF und CSV. |
| Incident-Response & Forensik-Einsteiger | Erste Sichtung eines verdächtigen Systems: Wer kommuniziert wohin, seit wann, mit welcher Signatur und aus welchem Land – inklusive Sofortmaßnahmen. |
| Support & Helpdesk (fortgeschritten) | Eingrenzung von Verbindungs-, Namensauflösungs- und Erreichbarkeitsproblemen anhand von Latenz, DNS-Protokoll und Zustandsaufschlüsselung. |
Hauptmerkmale im Überblick
| Bereich | Merkmal |
|---|---|
| Live-Erfassung | TCP- und UDP-Endpunkte (IPv4/IPv6) mit Prozesszuordnung über native Windows-Schnittstellen; einstellbares Messintervall. |
| Dashboard | Kennzahlen, Durchsatz-Chart (Byte/s oder Bit/s), Top-Prozesse und Top-Gegenstellen nach Datenverkehr, Aufschlüsselung nach Zustand, Protokoll, Port und Land. |
| Sicherheitsanalyse | Risiko-Einstufung, Authenticode-Signaturprüfung, exponierte Dienste, Empfehlungen, optionale GeoIP-/ASN-Anreicherung. |
| DNS | Konfigurierte DNS-Server, Reverse-DNS-Verlauf, DNS-Client-Protokoll (Cache/Netzwerk) und heuristische DNS-Sicherheitsanalyse. |
| TLS-Namen (SNI) | Erfassung des beim Handshake angefragten Servernamens per ETW – auch dort, wo kein DNS-Eintrag entsteht (DoH/DoT, hartkodierte IPs, Cache). |
| Kommunikationsdiagramm | Grafische Darstellung: dieser Rechner → Prozesse → Ziele, farblich nach Einordnung, mit Zoom und Details. |
| Verlauf & Verkehr | SQLite-Aufzeichnung mit Zeitpunkt-Abfrage („Zeitreise”) sowie Auswertung von Durchsatz und Datenvolumen je Gegenstelle über einen Zeitraum. |
| Analyse & Reaktion | Gezielter Paket-Mitschnitt per pktmon mit Übergabe an Wireshark sowie Korrelation und Anlage dauerhafter Windows-Firewall-Blockregeln. |
| Alarmierung | Auslöser für Momentaufnahme, Abweichung vom Verlauf, Datenmenge, Muster, Ziele und Betrieb – zugestellt per E-Mail, Windows-Ereignisprotokoll und Webhook, mit Bündelung und Ruhezeiten. |
| Kommandozeile | nccmon.exe für geplante Aufgaben und RMM-Anbindung: Momentaufnahme, Berichte und Verlaufsabfragen mit auswertbaren Rückgabewerten. |
| Forensische Nachweise | Ausgewiesene Zeitbasis mit UTC und Zeitquelle, SHA-256-Prüfsummen für alle erzeugten Dateien sowie ein hash-verkettetes Aktionsprotokoll aller Eingriffe. |
| Reports & Versand | Export als HTML, PDF und CSV; SMTP-Versand, Alarmierung bei Auffälligkeiten und geplante Berichte. |
| Remote-Monitoring | Überwachung entfernter Rechner per WinRM, Zielhosts aus dem Active Directory – ohne Agent-Installation. |
| Komfort & Sicherheit | Filter, konfigurierbare Spalten, Ignorierliste, Tray-Betrieb, AES-verschlüsselte Zugangsdaten. |
Lizenzierung
Gute Software muss nicht teuer sein.
Einmalig 349,00 € (inkl. 19% MwSt.)
- Standortlizenz ohne Benutzerbegrenzung
- Keine Folgekosten, keine Abonnements
- Kostenlose Updates innerhalb der Hauptversion
Produktinformtion Network Communication Monitor
Send download link to:
Netzwerktransparenz als Grundlage für NIS2 und ISO 27001
Die Oberfläche gliedert sich in die linke Steuerleiste (dauerhaft sichtbar) und den rechten Inhaltsbereich mit den Registerkarten. Oben links öffnen das Zahnrad die Einstellungen und das Fragezeichen die integrierte Hilfe.
Die zentrale Tabelle aller aktiven Verbindungen mit Prozess- und Sicherheitsbezug. Sie ist der Ausgangspunkt für Detailanalyse und Sofortmaßnahmen.
Wem gehört die Adresse? Netzblock-Registrierung per RDAP
GeoIP beantwortet, wo ein Ziel steht und zu welchem Provider es gehoert. Offen bleibt, wem
der Adressbereich zugeteilt wurde, seit wann – und an wen man sich im Missbrauchsfall wendet.
Diese Angaben stammen aus der Registrierungsdatenbank der zustaendigen Registry.
Abgefragt wird ueber RDAP, den strukturierten Nachfolger von WHOIS. Anders als das alte
WHOIS-Protokoll auf Port 43 antwortet RDAP als JSON ueber HTTPS und muss nicht je Registry
unterschiedlich ausgewertet werden.
Aktionen (Kontextmenü)
Sicherheitsanalyse
Der sicherheitsorientierte Blick auf dieselben Daten – mit Bewertung, Begründung und Handlungsempfehlungen.
DNS-Protokoll
Liest und interpretiert den Windows-Ereigniskanal „Microsoft-Windows-DNS-Client/Operational“ und zeigt prozessgenau, welche Namen abgefragt wurden.
Kommunikationsdiagramm
Grafische Darstellung der Kommunikation: dieser Rechner im Zentrum, im inneren Ring die Prozesse, im äußeren Ring deren Ziele. Farbe kennzeichnet die Einordnung, eine rote Umrandung Auffälligkeit; Knotengröße und Kantenstärke stehen für die Anzahl der Verbindungen. Zur besseren Übersicht werden die aktivsten Prozesse und je Prozess die wichtigsten Ziele dargestellt.
- Mausrad zoomt, Ziehen verschiebt, Doppelklick setzt die Ansicht zurück.
- Ein Zeiger über einem Punkt zeigt Details; eine Legende erklärt die Farbcodierung.
- Bei zusammengefassten Knoten („+X weitere“ bzw. „+X weitere Prozesse“) listet der Tooltip die enthaltenen Ziele bzw. Prozesse namentlich auf.
Remote-Monitoring
Überwacht entfernte Windows-Rechner über WinRM/PowerShell-Remoting, ohne Software auf den Zielsystemen zu installieren. Erfasst werden Verbindungen, Prozessname/-pfad, Signaturstatus und der Adapter-Durchsatz.
Verkehr
Wertet die aufgezeichneten Durchsatz- und Volumendaten über einen Zeitraum aus – als Ergänzung zum Live-Dashboard. Setzt eine aktive Verlaufsaufzeichnung voraus; ohne sie werden keine Volumendaten gesammelt.
- „Verlauf aufzeichnen“ (linke Leiste) aktivieren und das Monitoring einige Zeit laufen lassen.
- Im Tab „Verkehr“ einen Zeitraum wählen (Letzte Stunde, Letzte 24 Stunden, Letzte 7 Tage) und „Aktualisieren“ klicken.
Alarme: Datenmenge und Muster
Kommandozeile (nccmon) Beispiele
- nccmon scan –details
- nccmon scan –format json
- nccmon report –format pdf –out C:\Berichte
- nccmon history –at “2026-07-17 14:00” –filter chrome
- nccmon listeners –exposed
- nccmon report –format pdf –out C:\\Berichte –case TICKET-1234 –investigator “Name”
- nccmon audit –verify
Teil der ISW-Tools Suite von IT-Service Walter
© 2026 IT-Service Walter | Alle Rechte vorbehalten










