直接打开活动监视器“网络”标签页,按每秒收发字节数排序,重点关注无前台窗口却持续高增量传输的后台进程,通过签名校验、路径核查、nettop比对及防火墙阻断精准定位偷跑流量程序。
直接打开活动监视器的“网络”标签页,按实时收发字节数排序,就能快速揪出后台偷跑流量的程序。关键不是看总流量,而是盯住每秒跳动的增量数据。
切换到网络视图并确保关键列可见
用 Command + 空格 呼出聚焦搜索,输入“活动监视器”回车启动。顶部标签栏点选“网络”(若没看到该标签,请先点菜单栏“显示”→“网络”启用)。确认列表中“接收字节”和“发送字节”两列已显示——如缺失,点“显示”→“栏”,勾选这两项。
按实时增量排序,锁定高活跃进程
点击“接收字节”或“发送字节”列标题,连续点两次可按每秒新增量从高到低排序。重点关注:
部署和使用军舰的 macOS Automator 自动化服务集合。包含 5 个实用工作流:PDF转JPG、PNG重命名并转JPG、图像拼接、解压RAR、顺序命名图像文件。一键安装所有服务到 ~/Library/Services/ 目录。使用场景:(1) "安装我的自动化服务",(2) "部署所有 Automato...
- 平时不联网却突然持续跳动(比如每秒几百KB甚至上MB)的进程,如“照片”“iCloud Drive”“备份”等
- 名称含随机字符、无意义缩写(如svc_updater_2026)、或路径指向~/Library/Application Support/等用户目录下陌生文件夹的条目
- 没有对应前台窗口,但“用户”列为你的用户名或root,且类型标为“后台进程”或“守护进程”
交叉验证身份与连接行为
选中可疑进程后,双击它或点右下角ⓘ图标查看详情:
- 看“签名校验”是否为“已确认”,路径是否来自官方App或可信位置
- 右键进程 → “在访达中显示”,确认其实际位置和来源
- 打开终端,运行 sudo lsof -i -P -n | grep [PID](将[PID]替换成该进程编号),查它连了哪些IP和端口
- 运行 nettop -L 1 -P,对比实时吞吐量是否一致——比活动监视器更灵敏
临时阻断并观察效果
不要一上来就强制退出系统进程。稳妥做法是:
- 先在活动监视器中选中进程,点左上角X → “退出进程”(非“强制退出”),观察底部“收到的数据/秒”和“发出的数据/秒”是否明显回落
- 若回落显著,说明就是它;若立刻重启,大概率由launchd自动拉起,需查~/Library/LaunchAgents/或/Library/LaunchDaemons/中的plist文件
- 对确认可疑的第三方程序,可在“系统设置 > 网络 > 防火墙 > 防火墙选项”中添加其可执行文件,选择“阻止连接”

















