直接打开活动监视器“网络”标签页,按实时收发字节数排序可快速识别偷跑流量软件;关键看每秒跳动幅度而非总量,重点关注含ad/miner/crypto等关键词、突然高速收发或伪装系统服务的进程。
直接打开活动监视器的“网络”标签页,按实时收发字节数排序,就能快速揪出偷跑流量的流氓软件——关键不是看总量,而是看每秒跳动幅度。
聚焦“网络”视图,盯紧实时增量
启动活动监视器后,切换到顶部的“网络”标签页。确保“接收字节”和“发送字节”两列可见(若缺失,点菜单栏“显示”→“栏”,勾选它们)。这两列数值每秒刷新,跳动越快,说明该进程当前网络活动越剧烈。点击列标题可升降序排列,连续点两次能按“发送字节”或“接收字节”的实时增量从高到低排序。
重点关注以下几类进程:
- 名称含 ad、miner、crypto、helper、agent 等关键词的非系统进程
- 平时不联网却突然持续高速收发(如每秒几百KB以上)的陌生进程
- 伪装成系统服务的进程,比如 update_helper、syncagent 或带随机字符串的 com.xxx.agent
结合图形与图标,验证真实吞吐
右键 Dock 中的活动监视器图标,选择“Dock图标”→“显示网络使用率”,图标会变成动态滚动条。再回到窗口,点底部图表上方的弹出菜单,切换为“数据”模式(不是“包”),这样图标和图表都反映字节级吞吐量,更贴近真实带宽占用。
如果 Dock 图标高速滚动,但列表里没看到明显高流量进程,可能是以下情况:
- 系统级服务在后台工作(如 mDNSResponder、nehelper)
- 沙盒进程未显式列出,需点菜单栏“查看”→“所有进程”,再结合“CPU”或“能耗”栏辅助判断
- 某些流氓软件会隐藏自身,此时可尝试按“PID”排序,观察是否有大量子进程挂在同一个父进程下
终止验证,确认是否为真凶
选中可疑进程,点击左上角“X”按钮,在弹窗中务必选择“强制退出”(不是“退出”),否则对卡死或恶意进程无效。
退出后立即观察窗口底部“收到的数据/秒”和“发出的数据/秒”数值:
- 若数值显著回落(例如从 2MB/s 降到 50KB/s 以下),基本可确认该进程是带宽主力消耗者
- 若回落不明显,检查右下角“接口”信息:确认是否为 Wi-Fi 或以太网本身异常(如 ARP 泛滥)
- 对 iCloud Drive、Time Machine 等常见后台任务,可先临时关闭其偏好设置中的同步选项,再对比网速变化,排除误判
延伸排查:终端辅助定位隐藏行为
当活动监视器难以识别时,终端可补位:
- 运行 ps aux | grep -i "ad\|miner\|crypto",快速筛选可疑关键词进程
- 用 sudo lsof -iTCP -sTCP:ESTABLISHED -n -P 查看所有活跃 TCP 连接,关注非常规端口或境外 IP
- 若发现多个同名进程(如一堆 dvc-xxx),配合 kill -9 PID 逐个终止并观察流量变化
注意:操作前确认进程归属用户,root 进程需管理员密码,普通用户无法直接终止。


















