اكتشاف الحالات الشاذة
حدّدوا حركة المرور الخبيثة
اكتشاف الحالات الشاذة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
الطبيعي مقابل الشاذ
يعني اكتشاف الحالات الشاذة رصد حركة المرور التي تنحرف عن خط الأساس للشبكة. ولا يمكنك التعرف على الحالة غير الطبيعية قبل معرفة الوضع الطبيعي.
يغطي هذا الدرس الأنماط الشائعة التي تكشف النشاط الخبيث.
فحص المنافذ
يظهر فحص المنافذ عندما يلمس مصدر واحد منافذ عديدة على مضيف، وغالبًا ما تكون حزم SYN متبوعة بردود RST.
يُعد تدفق من حزم SYN عبر منافذ متتالية من عنوان IP واحد علامة مميزة تقليدية.
10.0.0.9 -> host:22 SYN -> RST
10.0.0.9 -> host:23 SYN -> RST
10.0.0.9 -> host:80 SYN -> SYN-ACK
(one src, many ports = scan)الإشارات الدورية
غالبًا ما يرسل البرنامج الخبيث إشارات دورية؛ إذ يتصل بخادم القيادة والتحكم على فترات منتظمة. وتتمثل العلامة الدالة في اتصالات دورية متقاربة الحجم بالوجهة نفسها.
ابحث عن توقيت منتظم بدقة آلية لا يصدر عن التصفح البشري أبدًا.
Connections to 185.x.x.x:443
12:00:03 12:05:03 12:10:02
(every ~300s = beacon)نفق DNS
يهرّب نفق DNS البيانات داخل استعلامات DNS. وتتمثل علامته في كثرة النطاقات الفرعية الطويلة ذات المظهر العشوائي تحت نطاق واحد.
يُعد ارتفاع حجم الاستعلامات إلى نطاق واحد مع تسميات مُرمّزة أمرًا مريبًا.
DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)بروتوكولات غير متوقعة
راقب البروتوكولات الموجودة على منافذ خاطئة: مثل SSH على المنفذ 443، أو TCP الخام في موضع تتوقع فيه HTTPS.
يخفي المهاجمون حركة المرور على منافذ شائعة لتجاوز جدران الحماية. ويساعد اكتشاف البروتوكولات في Wireshark على رصد عدم التطابق.
عمليات نقل كبيرة إلى الخارج
قد يشير إرسال محطة عمل جيجابايتات إلى الخارج فجأةً إلى تهريب البيانات.
استخدم Statistics Conversations وفرز النتائج حسب عدد البايتات للعثور على المضيفين الذين يرسلون أحجامًا غير معتادة إلى عناوين IP خارجية.
Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown externalسلاسل User-Agent مريبة
في HTTP، قد تكشف سلاسل User-Agent الغريبة أو الفارغة عن أدوات آلية أو برامج خبيثة لم تحاول إخفاء هويتها.
رشّح السلاسل غير المعتادة لإظهار العملاء الذين تعمل نصوص برمجية على تشغيلهم.
http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''موجات الاتصالات الفاشلة
قد تشير كثرة حزم RST أو تكرار SYN من دون اكتمال الاتصال إلى المسح أو التخمين بالقوة الغاشمة أو محاولة حجب الخدمة.
يستحق ارتفاع الاتصالات نصف المفتوحة التحقيق.
tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0ARP وانتحال الهوية
في الشبكات المحلية، راقب حالات ARP الشاذة: كأن يدّعي عنوانا IP اثنان امتلاك MAC نفسه، أو أن تتكرر ردود ARP بسرعة. وتشير هذه الحالات إلى هجوم الرجل في الوسط أو انتحال ARP.
يضع Wireshark علامة تلقائيًا على ARP ذي العناوين المكررة.
اربط المؤشرات ولا تتسرع
نادرًا ما تثبت حزمة واحدة غريبة وقوع هجوم. ابنِ درجة اليقين من خلال ربط مؤشرات متعددة عبر الزمن والمضيفين.
يشكل اجتماع إشارة دورية مع نطاق معروف بسوء نشاطه ونقل كبير للبيانات حالة قوية؛ أما أي مؤشر منفرد فهو ضعيف.
أدوات مفيدة
إلى جانب Wireshark، تحول أدوات مثل Zeek وSuricata الحزم الخام إلى سجلات منظمة وتنبيهات على نطاق واسع.
وتؤتمت قدرًا كبيرًا من اكتشاف الحالات الشاذة الذي كنت ستنفذه يدويًا.
اختبار سريع
اختبر مدى فهمك لاكتشاف الحالات الشاذة.
مراجعة
لقد تعلمت اكتشاف الحالات الشاذة في حركة المرور.
- فحص المنافذ: مصدر واحد ومنافذ عديدة.
- الإشارات الدورية: اتصالات منتظمة التوقيت بخوادم القيادة والتحكم.
- نفق DNS: نطاقات فرعية طويلة وعشوائية.
- راقب البروتوكولات على المنافذ الخاطئة، وعمليات النقل الكبيرة إلى الخارج، وموجات RST، وانتحال ARP.
- اربط مؤشرات متعددة، واستخدم Zeek وSuricata على نطاق واسع.
ستتعلم بعد ذلك استخراج الملفات وبيانات الاعتماد من عمليات الالتقاط.
الأسئلة الشائعة
هل درس «اكتشاف الحالات الشاذة» مجاني؟
نعم — نص درس «اكتشاف الحالات الشاذة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «اكتشاف الحالات الشاذة»؟
حدّدوا حركة المرور الخبيثة تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «اكتشاف الحالات الشاذة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- التقاط الحزم
- قراءة البروتوكولات
- اكتشاف الحالات الشاذة
- استخراج العناصر