Windows & Datenschutz

Windows-Netzwerkverkehr analysieren: Welcher Prozess verbindet sich wohin?

Aufzeichnungen bleiben lokal

Die Diagnose verarbeitet Verbindungsdaten auf deinem Windows-PC. Eine Cloud-Auswertung oder ein Upload der Aufzeichnung ist dafür nicht erforderlich.

In diesem Artikel
  1. Was zeigt der Windows Telemetry Inspector?
  2. Wie funktioniert die Beobachtung mit ETW?
  3. Download und erster Start
  4. Eine Verbindung in fünf Schritten untersuchen
  5. Datenschutz: lokal analysieren, Aufzeichnungen bewusst teilen
  6. Was lässt sich aus den Ergebnissen ableiten?
  7. Häufige Fragen
  8. Mit einer klaren Frage beginnen
  9. Quellen und technische Grundlage

Der PC lädt etwas herunter, obwohl gerade kein Browserfenster offen ist. Oder du möchtest wissen, welche Verbindung zu einem Update, einem Hintergrunddienst oder einer Anwendung gehört. Eine Ziel-IP allein erklärt das selten. Hilfreicher wird die Beobachtung, wenn Prozess, Zeitpunkt und Dienst zusammen sichtbar sind.

Mein Windows Telemetry Inspector ist ein lokales Diagnosewerkzeug für Windows 11. Er ordnet beobachtete Netzwerkereignisse Prozessen zu und ergänzt Informationen über Dienste und DNS. So kannst du einer konkreten Frage nachgehen, ohne deine Aufzeichnung an einen Analysedienst zu schicken.

Was zeigt der Windows Telemetry Inspector?

Die Oberfläche bietet Live Traffic, Prozess- und Dienstansichten, DNS-Beobachtungen, eine Zeitleiste und Zusammenfassungen. Du kannst nach Prozessname, PID, Protokoll, Kategorie, Dienst oder Zieladresse filtern. Bei einem ausgewählten Ereignis zeigt die Detailansicht die verfügbaren Zusatzinformationen.

  • Ein Programm gezielt untersuchen: Filtere dessen Prozess und beobachte, welche Ziele während einer bestimmten Aktion auftauchen.
  • Hintergrundaktivität einordnen: Dienstnamen helfen dabei, eine Verbindung etwa mit Windows Update in Zusammenhang zu bringen.
  • Abläufe vergleichen: Zeichne einen kurzen Zeitraum auf und öffne die Datei später erneut, statt nur einen flüchtigen Moment zu betrachten.

Der Name „Telemetry Inspector“ bedeutet nicht, dass jede angezeigte Verbindung Telemetrie ist. Updates, Zeitsynchronisation und gewöhnlicher Anwendungsverkehr gehören ebenfalls zum beobachteten Netzwerkverkehr.

Wie funktioniert die Beobachtung mit ETW?

ETW steht für Event Tracing for Windows. Der Inspector startet eine Ereignissitzung und verarbeitet Netzwerkereignisse des Windows-Kernels für TCP und UDP, einschließlich IPv6. Optional kommen Ereignisse des Windows-DNS-Clients hinzu. Die Anwendung ergänzt Prozessmetadaten und bekannte Dienste.

Dadurch entsteht eine Ansicht von Verbindungen und Aktivität: Zeitpunkt, Prozess, lokale und entfernte Adresse, Ports und verfügbare Byte-Angaben. HTTPS wird dabei nicht entschlüsselt; der Inspector liest keine Nachrichteninhalte mit. Er installiert keinen eigenen Kernel-Treiber und verändert keine Firewall-Regeln.

Für die vollständige Erfassung werden Administratorrechte benötigt. Ohne diese Rechte lässt sich die Oberfläche öffnen, der Kernel-Provider kann aber den Start verweigern. Der Status erklärt das und bietet einen ausdrücklichen Neustart mit erhöhten Rechten an.

Download und erster Start

Das Projekt richtet sich an Windows 11 x64. Auf der GitHub-Releases-Seite findest du die veröffentlichte EXE und die zugehörige SHA-256-Prüfsumme. Die eigenständige Ausgabe benötigt kein separat installiertes .NET SDK.

Aktuelle Builds sind nicht mit einem Herausgeberzertifikat signiert. Windows kann deshalb eine SmartScreen-Meldung anzeigen. Lade die Datei aus dem verlinkten Projekt und vergleiche bei Bedarf ihre Prüfsumme mit der Release-Angabe. Im Ordner der heruntergeladenen Datei lautet der PowerShell-Befehl:

Get-FileHash .\WindowsTelemetryInspector.exe -Algorithm SHA256

Eine übereinstimmende Prüfsumme bestätigt die Übereinstimmung mit dieser Release-Datei. Sie ersetzt keine Signatur oder Prüfung des Programms. Wer selbst bauen möchte, findet die .NET-8-Bauanleitung und die Windows-Prüfschritte im Repository.

Eine Verbindung in fünf Schritten untersuchen

  1. Starte den Inspector und wähle Start Capture. Prüfe, ob der Kernel-Provider aktiv ist und DNS-Beobachtung zur Verfügung steht.
  2. Wenn Rechte fehlen, nutze den angebotenen Neustart mit Administratorrechten und beginne die Erfassung erneut.
  3. Führe genau eine nachvollziehbare Aktion aus: Öffne beispielsweise eine Website oder starte die Update-Suche. Notiere den Zeitpunkt.
  4. Filtere Live Traffic nach dem vermuteten Prozess oder Ziel. Öffne passende Ereignisse und vergleiche Prozess-, Dienst- und DNS-Angaben.
  5. Beende die Erfassung. Mit Record Capture oder dem JSONL-Export kannst du Daten lokal sichern und unter Captures später wieder öffnen.

Kurze, gezielte Aufzeichnungen sind leichter auszuwerten als stundenlange Mitschnitte. Wiederhole die Aktion bei Bedarf und vergleiche sie mit einem Zeitraum ohne diese Aktion. Das liefert bessere Hinweise darauf, welche Aktivität tatsächlich zusammenhängt.

Datenschutz: lokal analysieren, Aufzeichnungen bewusst teilen

Der Inspector nutzt keine externen Geolocation- oder ASN-Abfragen, um Zieladressen anzureichern. Die Diagnose benötigt kein Konto und lädt deine Aufzeichnung nicht in eine Cloud. Der untersuchte Netzwerkverkehr der anderen Programme findet natürlich weiterhin statt.

Standardmäßig liegen gespeicherte Captures unter %LOCALAPPDATA%\WindowsTelemetryInspector\Captures; der Ordner lässt sich in den Einstellungen ändern. JSONL enthält lesbare Ereignisse und kann zur eigenen Auswertung weiterverwendet werden.

Solche Dateien können IP-Adressen, Hostnamen, Benutzernamen, Prozesspfade, Befehlszeilen sowie Dienst- und Aufgabennamen enthalten. Prüfe und bereinige einen Export, bevor du ihn in einem öffentlichen Issue oder Forum anhängst. Auch ein Screenshot der Detailansicht kann persönliche Angaben zeigen.

Was lässt sich aus den Ergebnissen ableiten?

Kategorien beruhen auf bekannten Prozess- und Dienstnamen sowie DNS-Heuristiken. Eine als „Telemetry“ eingeordnete Verbindung ist ein Untersuchungshinweis, kein Beweis für einen bestimmten übertragenen Inhalt. Die angezeigte Confidence beschreibt die Regelzuordnung; sie ist kein Malware- oder Datenschutz-Score.

DNS-Namen können fehlen, etwa wegen verschlüsselter DNS-Abfragen, vorhandener Caches oder nicht verfügbarer Provider-Ereignisse. Prozessdetails können nach dem Ende eines Prozesses unvollständig sein. Eine zeitlich benachbarte geplante Aufgabe beweist ebenfalls nicht, dass sie die Verbindung verursacht hat.

Byte-Zähler eignen sich für die Diagnose, nicht als verbindliche Abrechnung. Ereignisse können fehlen; beachte deshalb Provider-Status und Hinweise auf verworfene Ereignisse. Eine leere Tabelle allein beweist nicht, dass ein Rechner keine Verbindungen aufbaut.

Häufige Fragen

Kann ich damit Windows-Telemetrie abschalten?

Der Inspector beobachtet Verbindungen. Er blockiert keine Ziele und ändert keine Windows-Datenschutzeinstellungen. Die Beobachtung kann dir helfen, anschließende Entscheidungen gezielter zu treffen.

Sehe ich den Inhalt einer HTTPS-Verbindung?

Nein. Das Tool führt keine TLS-Entschlüsselung durch. Auch das im Exportmodell vorgesehene SNI-Feld wird derzeit nicht erfasst.

Ist eine unbekannte IP-Adresse verdächtig?

Allein daraus folgt nichts. Prüfe Prozess, Dienst, Zeitpunkt und wiederholbares Verhalten zusammen. Der Inspector liefert Kontext und ersetzt keine Sicherheitsanalyse.

Mit einer klaren Frage beginnen

Die Downloads, der Quellcode und die Anleitung sind auf GitHub verfügbar. Beginne mit einem bekannten Programm und einem kurzen Zeitraum. So lernst du die Ansichten kennen und kannst die Ergebnisse sinnvoll einordnen.

Wenn dich diese Beobachtung zum Nachdenken über dein Betriebssystem bringt, hilft der Ratgeber zum Wechsel von Windows zu Linux bei der Vorbereitung.

Quellen und technische Grundlage

Die beschriebenen Funktionen wurden mit README und Quellcode des Projekts abgeglichen. Stand: 6. Oktober 2026.