Anomalien erkennen
Erkennen Sie bösartigen Datenverkehr
Anomalien erkennen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Normal oder auffällig
Beim Erkennen von Anomalien geht es darum, Datenverkehr zu identifizieren, der von der Basislinie eines Netzwerks abweicht. Sie können Abweichungen erst erkennen, wenn Sie das normale Verhalten kennen.
In dieser Lektion geht es um häufige Muster, die auf schädliche Aktivitäten hinweisen.
Port-Scans
Ein Port-Scan zeigt sich darin, dass eine Quelle viele Ports eines Hosts kontaktiert, häufig mit SYN-Paketen, auf die RST-Antworten folgen.
Eine Folge von SYNs an aufeinanderfolgenden Ports von einer einzelnen IP-Adresse ist ein klassisches Merkmal.
10.0.0.9 -> host:22 SYN -> RST
10.0.0.9 -> host:23 SYN -> RST
10.0.0.9 -> host:80 SYN -> SYN-ACK
(one src, many ports = scan)Beaconing
Schadsoftware führt häufig Beaconing durch: Sie kontaktiert in regelmäßigen Abständen einen Command-and-Control-Server. Das verräterische Merkmal sind regelmäßig wiederkehrende Verbindungen ähnlicher Größe zum selben Ziel.
Achten Sie auf einen taktgenauen zeitlichen Ablauf, wie er beim menschlichen Surfen niemals vorkommt.
Connections to 185.x.x.x:443
12:00:03 12:05:03 12:10:02
(every ~300s = beacon)DNS-Tunneling
DNS-Tunneling schmuggelt Daten in DNS-Abfragen. Das typische Merkmal sind viele lange, zufällig wirkende Subdomains unter einer Domain.
Ein hohes Abfragevolumen zu einer einzelnen Domain mit codierten Labels ist verdächtig.
DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)Unerwartete Protokolle
Achten Sie auf Protokolle an den falschen Ports: SSH auf Port 443 oder rohes TCP, wo Sie HTTPS erwarten würden.
Angreifer verbergen Datenverkehr auf gängigen Ports, um Firewalls zu umgehen. Die Protokollerkennung von Wireshark hilft, solche Abweichungen zu erkennen.
Große ausgehende Datenübertragungen
Wenn eine Arbeitsstation plötzlich Gigabytes nach außen überträgt, kann das auf eine Datenexfiltration hindeuten.
Verwenden Sie Statistics Conversations und sortieren Sie nach Bytes, um Hosts zu finden, die ungewöhnlich große Datenmengen an externe IP-Adressen übertragen.
Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown externalVerdächtige User-Agents
In HTTP können ungewöhnliche oder leere User-Agent-Zeichenfolgen auf automatisierte Tools oder Schadsoftware hindeuten, die sich nicht einmal die Mühe gemacht hat, ihre Identität zu verschleiern.
Filtern Sie nach ungewöhnlichen User-Agents, um skriptgesteuerte Clients sichtbar zu machen.
http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''Stürme fehlgeschlagener Verbindungen
Viele RST-Pakete oder wiederholte SYNs ohne erfolgreichen Abschluss können auf Scanning, Brute-Force-Angriffe oder einen Denial-of-Service-Versuch hindeuten.
Ein Anstieg halb offener Verbindungen ist eine Untersuchung wert.
tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0ARP und Spoofing
Achten Sie in lokalen Netzwerken auf ARP-Anomalien: zwei IP-Adressen, die dieselbe MAC-Adresse beanspruchen, oder schnell aufeinanderfolgende ARP-Antworten. Dies deutet auf einen Man-in-the-Middle-Angriff oder ARP-Spoofing hin.
Wireshark kennzeichnet ARP-Nachrichten mit doppelten Adressen automatisch.
Korrelieren, nicht vorschnell urteilen
Ein einzelnes ungewöhnliches Paket beweist nur selten einen Angriff. Erhöhen Sie die Gewissheit, indem Sie mehrere Indikatoren über die Zeit und über verschiedene Hosts hinweg korrelieren.
Ein Beacon zusammen mit einer bekannten schädlichen Domain und einer großen Datenübertragung ergibt einen starken Verdacht; jedes einzelne Merkmal für sich ist schwach.
Hilfreiche Tools
Neben Wireshark wandeln Tools wie Zeek und Suricata rohe Pakete in strukturierte Protokolle und Warnmeldungen im großen Maßstab um.
Sie automatisieren einen großen Teil der Anomalieerkennung, die Sie sonst manuell durchführen müssten.
Kurze Wissensprüfung
Testen Sie Ihr Verständnis der Anomalieerkennung.
Zusammenfassung
Sie haben gelernt, Anomalien im Datenverkehr zu erkennen.
- Port-Scans: eine Quelle, viele Ports.
- Beaconing: zeitlich regelmäßige C2-Verbindungen.
- DNS-Tunneling: lange, zufällig wirkende Subdomains.
- Achten Sie auf Protokolle an falschen Ports, große ausgehende Datenübertragungen, RST-Stürme und ARP-Spoofing.
- Korrelieren Sie mehrere Indikatoren; verwenden Sie Zeek und Suricata im großen Maßstab.
Als Nächstes extrahieren Sie Dateien und Zugangsdaten aus Mitschnitten.
Häufig gestellte Fragen
Ist die Lektion „Anomalien erkennen“ kostenlos?
Ja — der vollständige Text von „Anomalien erkennen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Anomalien erkennen“?
Erkennen Sie bösartigen Datenverkehr Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Anomalien erkennen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Pakete aufzeichnen
- Protokolle lesen
- Anomalien erkennen
- Artefakte extrahieren