# Welche App belastet das Netzwerk auf dem Mac

> Activity Monitor zählt Summen seit dem Start jedes Prozesses und verdeckt so die App, die die Leitung gerade auslastet. Nutzen Sie nettop für den Live-Verkehr und lsof für die Gegenstellen.

Published: 2026-08-12 | Updated: 2026-08-16

Irgendetwas nutzt die Verbindung. Die Wi-Fi-Anzeige ist beschäftigt, obwohl Sie gerade nichts tun, eine Hotspot-Verbindung verbraucht ihr Kontingent an einem Nachmittag, oder ein Videoanruf wird jedes Mal schlechter, wenn Sie sich an die Arbeit setzen. macOS kann das beantworten, aber die Werkzeuge sind verstreut und die auffälligste Zahl in jedem davon ist kumulativ statt aktuell, weshalb Sie dem falschen Prozess nachgehen.

**Kurze Antwort:** Der Tab Netzwerk in Activity Monitor nennt den Prozess, aber die Spalten zählen Gesamtwerte seit dem Start jedes Prozesses. Was *gerade jetzt* Daten bewegt, zeigt `nettop`. Mit welchen entfernten Hosts ein Prozess spricht, zeigt `lsof -i`.

## Activity Monitor nennt den Prozess

Öffnen Sie Activity Monitor und wählen Sie den Tab **Netzwerk**. Jeder Prozess, der Daten bewegt hat, erscheint mit gesendeten und empfangenen Bytes.

Das Sortieren dieser Spalten führt dazu, dass Sie dem falschen Prozess nachgehen. Es sind Gesamtwerte, die sich seit dem Start jedes Prozesses ansammeln, sodass ein Daemon, der seit Ihrem letzten Neustart läuft, die App überholt, die Ihre Verbindung in dieser Minute auslastet. Sortieren nach „Empf. Bytes“ setzt zuverlässig das Falsche ganz nach oben.

Zwei Zeilen beunruhigen und sollten es meist nicht:

- **mDNSResponder** übernimmt DNS und die lokale Netzwerkerkennung für das gesamte System. Auf einem Mac, der seit Wochen läuft, können Gigabyte stehen. Es ist ein Stellvertreter für alles andere, das Namen auflöst, keine App, die im Hintergrund herunterlädt.
- **kernel_task** erscheint, weil Netzwerkarbeit den Kernel durchläuft. Siehe
  [kernel_task mit hoher CPU-Last](https://mole.fit/de/blog/kernel-task-high-cpu-mac) für dieselbe Fehlzuordnung in der CPU-Variante.

Unten im Fenster gibt es ein Live-Diagramm der ein- und ausgehenden Daten pro Sekunde. Dieses Diagramm, nicht die Spalten, ist das, worauf Sie achten sollten, während Sie etwas ändern.

## `nettop` zeigt, was gerade läuft

`nettop` ist das Werkzeug, das die eigentliche Frage beantwortet. Es ist in macOS enthalten und braucht keine Installation.

```
nettop -P -L 1 -J bytes_in,bytes_out
```

```
,bytes_in,bytes_out,
syslogd.362,0,22701,
apsd.368,685304,414375,
mDNSResponder.480,4189609493,104188210,
```

`-P` aggregiert pro Prozess statt pro Verbindung, `-L 1` nimmt eine einzelne Probe und beendet sich, statt interaktiv zu laufen, und `-J` wählt die Spalten. Starten Sie es interaktiv ohne `-L`, dann aktualisiert es sich an Ort und Stelle, und das ist der Modus, den Sie beim Suchen wollen.

Um Deltas statt Gesamtwerte zu sehen, nehmen Sie zwei Proben im Abstand weniger Sekunden und vergleichen Sie. Ein Prozess, der dazwischen um Dutzende Megabyte gewachsen ist, ist der, den Sie untersuchen sollten. Ein Prozess mit einer riesigen Summe und keiner Änderung zwischen den Proben ist ruhende Historie.

## `lsof -i` zeigt, wohin verbunden wird

Sobald Sie einen Namen haben, lautet die nächste Frage meist, wohin Daten gesendet werden.

```
sudo lsof -i -n -P | grep ESTABLISHED
```

`-n` überspringt Reverse-DNS und `-P` überspringt die Auflösung von Portnamen, wodurch die Ausgabe schnell und wörtlich bleibt. Sie erhalten den Prozess, den lokalen Port und die entfernte Adresse für jede offene Verbindung. Ohne `sudo` sehen Sie nur Ihre eigenen Prozesse, und das reicht oft.

Beim Auflösen dieser Adressen kommt es auf Ehrlichkeit an: Eine IP, die zu einem großen Cloud-Anbieter gehört, sagt fast nichts, weil der Großteil des Internets dort gehostet wird. Behandeln Sie sie als Hinweis, nicht als Identifikation.

## Die üblichen Antworten

Bevor Sie annehmen, dass etwas nicht stimmt, prüfen Sie die Dinge, die das Netzwerk ohne Nachfrage nutzen sollen.

| Ursache | Woran Sie es erkennen | Wo Sie es steuern |
|---|---|---|
| iCloud-Fotos-Synchronisierung | Anhaltender Upload nach dem Import von Fotos | Fotos > Einstellungen > iCloud |
| iCloud Drive | Aktivität nach großen Dateiänderungen | Systemeinstellungen > Apple-Account > iCloud |
| macOS- oder App-Store-Updates | `softwareupdated`, `appstoreagent` | Systemeinstellungen > Allgemein > Softwareupdate |
| Sync-Clients von Drittanbietern | Hilfsprogramme von Dropbox, Google Drive, OneDrive | Die eigenen Einstellungen der App |
| Backup-Software | Langer, gleichmäßiger Upload nach Zeitplan | Die Backup-App |
| Ein Browser-Tab | Video, ein hängengebliebener Upload, eine automatisch abspielende Seite | Task-Manager von Chrome, Aktivitätsfenster von Safari |

Softwareupdate verdient besondere Erwähnung, weil es standardmäßig im Hintergrund herunterlädt und ein vollständiger macOS-Installer mehrere Gigabyte groß ist. Auf einer Verbindung mit begrenztem Datenvolumen ist oft genau diese eine Einstellung das ganze Problem.

## Was macOS Ihnen nicht sagt

Drei Grenzen, weil mehrere beliebte Artikel sie auslassen:

- **Es gibt keine eingebaute Bandbreitenhistorie pro App.** Activity Monitor und `nettop` berichten beide seit Prozessstart oder seit dem Moment, in dem Sie zu beobachten begonnen haben. Nichts in macOS führt eine Aufzeichnung pro App, die Sie hinterher nachschlagen können.
- **Summen pro Prozess sind keine Summen pro App.** Ein Browser verteilt seinen Verkehr auf Renderer-Prozesse, und ein Hilfs-Daemon kann den Verkehr mehrerer Apps gleichzeitig tragen.
- **Verkehr über ein VPN oder eine Systemerweiterung kann der Erweiterung zugerechnet werden**
  statt der App, die ihn erzeugt hat.

Ein Werkzeug, das eine vollständige historische Aufschlüsselung pro App verspricht, installiert entweder einen eigenen Netzwerkfilter oder schätzt, und das sollten Sie wissen, bevor Sie der Zahl vertrauen.

## Eine wiederholbare Prüfung

1. Beobachten Sie das Live-Diagramm unten im Tab Netzwerk von Activity Monitor, nicht die Spalten.
2. Nehmen Sie zwei Proben mit `nettop -P -L 1` im Abstand weniger Sekunden und vergleichen Sie sie.
3. Für den Prozess, der gewachsen ist, führen Sie `lsof -i -n -P` aus, um zu sehen, wohin er verbunden ist.
4. Halten Sie die verdächtige App oder den Sync-Dienst an und prüfen Sie, ob das Diagramm sinkt.
5. Wenn nichts sinkt, kommt der Verkehr nicht von einer Benutzer-App; prüfen Sie Softwareupdate und iCloud.

Schritt vier ist der, den die meisten überspringen, und genau der trennt eine Identifikation von einer Vermutung.

## Wo ein Monitor hingehört

[Mole](https://mole.fit/) zeigt den aktuellen Netzwerkdurchsatz in der Menüleiste neben CPU, Speicher und thermischem Zustand, sodass eine beschäftigte Verbindung sichtbar ist, wenn sie passiert, statt hinterher rekonstruiert zu werden. Es berichtet den Durchsatz, den es messen kann, und installiert keinen Netzwerkfilter, um eine Historie pro App zu behaupten, die macOS nicht liefert.

## Häufige Fragen

### Warum verbraucht mDNSResponder so viele Daten?

Es löst Namen auf und übernimmt die lokale Netzwerkerkennung für das gesamte System, sodass der Verkehr vieler anderer Prozesse ihm zugerechnet wird. Es lädt nichts Eigenes herunter.

### Kann ich sehen, wie viele Daten eine App gestern verbraucht hat?

Nicht mit macOS. Es gibt keine eingebaute Historie pro App. Werkzeuge von Drittanbietern, die das anbieten, installieren eine Netzwerkerweiterung, um den Verkehr selbst zu beobachten.

### Wie finde ich heraus, was auf einem Hotspot Daten verbraucht?

Aktivieren Sie den Datensparmodus für dieses Netzwerk unter Systemeinstellungen > Wi-Fi > Details, der mehrere Hintergrunddienste einschließlich automatischer Update-Downloads stoppt, und nutzen Sie dann den oben beschriebenen `nettop`-Vergleich für den Rest.

### Ist hohe Netzwerkaktivität ein Zeichen für Malware?

Es ist selten das erste Zeichen, und die üblichen Erklärungen oben decken fast jeden Fall ab. Arbeiten Sie diese durch, bevor Sie stetigen Hintergrundverkehr als verdächtig behandeln.

---

Canonical HTML page: https://mole.fit/de/blog/what-app-is-using-my-network-mac
Blog index for agents: https://mole.fit/de/blog/llms.txt
Site index for agents: https://mole.fit/llms.txt
