Ferramentas para listar conexões ativas, portas em escuta e processos donos:
netstat— universal mas obsoleto no Linux moderno (ainda padrão no Windows, com-anobmostrando PIDs/binários).ss(Linux moderno) — sucessor rápido donetstat, consulta o netlink do kernel diretamente.ss -tulpané o canônico "mostre tudo em escuta com PIDs".
Em IR revelam listeners suspeitos (backdoors, reverse-shells) e conexões de saída para IPs maliciosos conhecidos. Combine com lsof -i para detalhe por socket.