活动监视器本身不封堵流量,但可通过启用“网络”标签页、按“收到/发出的数据/秒”降序排序锁定高流量进程,结合路径、签名、lsof及launchctl查证来源,再用退出进程、unload禁用或防火墙阻止实现精准管控。
活动监视器本身不封流量,但它是定位 macos 后台偷跑流量最直接的入口。关键不是“看到所有连接”,而是通过网络吞吐量排序+进程行为交叉判断,快速圈出可疑目标。
打开并启用网络视图
默认情况下,“网络”标签页可能未显示。请按以下步骤确保它可用:
- 打开活动监视器(Spotlight 搜索即可)
- 点击顶部菜单栏:显示 → 折叠所有 → 网络(勾选启用)
- 或直接点顶部标签栏中的“网络”——若没看到该标签,说明尚未启用
- 启用后,窗口底部会显示实时图形,并列出各进程的“收到的数据/秒”和“发出的数据/秒”
按带宽排序,锁定高流量进程
偷跑流量的程序往往在你没操作时持续上传或下载,特征明显:
- 点击“收到的数据/秒”或“发出的数据/秒”列标题,按降序排列,排在前几位的就是当前主力
- 重点关注长期稳定 >500 KB/s(尤其上传)且无对应前台应用在运行的进程
- 留意“用户”列为你的用户名但进程名陌生(如 svc_updater、kqz9x)、路径指向 ~/Library/Application Support/ 或 ~/Library/LaunchAgents/ 的条目
- 观察图形波动:若曲线持续高位平直(非短时脉冲),比峰值更值得警惕
验证身份与启动来源
排序只是第一步,确认是否真为异常程序需进一步查证:
- 双击可疑进程,或点右下角 ⓘ 按钮,查看完整路径、签名校验状态(“已确认”通常安全,“未确认”需谨慎)
- 右键该进程 → “在访达中显示”,看它是否来自非官方渠道或伪装成系统文件
- 终端中运行:lsof -i -P -n | grep [PID](PID从活动监视器“PID”列获取),查看它连了哪些IP和端口
- 检查是否由 launchd 自动拉起:launchctl list | grep [PID],再查对应 plist 文件位置(重点看 ~/Library/LaunchAgents/ 和 /Library/LaunchDaemons/)
临时阻断并防止自启
确认可疑后,别直接强制退出系统级进程,优先用可逆方式控制:
- 在活动监视器中选中进程 → 左上角“X”→ 选择“退出进程”(非“强制退出”)
- 若几秒内自动重启,说明有 launchd 配置驱动,需禁用:sudo launchctl unload -w [plist路径]
- 想彻底阻止联网:系统设置 → 网络 → 防火墙 → 防火墙选项 → “+”添加该进程的可执行文件路径 → 设为“阻止连接”
- 清理前建议先备份 plist 文件,例如:cp /Library/LaunchDaemons/com.bad.app.plist ~/Desktop/


















