Detección de anomalías
Detecte tráfico malicioso
Detección de anomalías es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Normal frente a anormal
Detectar anomalías significa identificar el tráfico que se desvía de la línea base de una red. No puede reconocer lo anormal hasta conocer lo normal.
En esta lección se explican los patrones comunes que delatan actividad maliciosa.
Escaneos de puertos
Un escaneo de puertos se manifiesta cuando un origen contacta muchos puertos de un host, a menudo con paquetes SYN que reciben respuestas RST.
Una ráfaga de SYN en puertos secuenciales desde una sola IP es un indicador clásico.
10.0.0.9 -> host:22 SYN -> RST
10.0.0.9 -> host:23 SYN -> RST
10.0.0.9 -> host:80 SYN -> SYN-ACK
(one src, many ports = scan)Beaconing
El malware suele enviar beacons: contacta con un servidor de comando y control a intervalos regulares. La señal característica son conexiones periódicas, de tamaño similar y hacia el mismo destino.
Busque una sincronización mecánica que la navegación humana nunca presenta.
Connections to 185.x.x.x:443
12:00:03 12:05:03 12:10:02
(every ~300s = beacon)Tunelización DNS
La tunelización DNS introduce datos de forma encubierta dentro de las consultas DNS. El indicador son muchos subdominios largos y de aspecto aleatorio bajo un mismo dominio.
Un volumen elevado de consultas a un único dominio con etiquetas codificadas resulta sospechoso.
DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)Protocolos inesperados
Preste atención a los protocolos en los puertos equivocados: SSH en el puerto 443 o TCP sin procesar donde espera HTTPS.
Los atacantes ocultan el tráfico en puertos comunes para atravesar los firewalls. La detección de protocolos de Wireshark ayuda a identificar la discrepancia.
Transferencias salientes grandes
Una estación de trabajo que de repente envía gigabytes hacia el exterior puede indicar una exfiltración de datos.
Utilice Statistics Conversations y ordene por bytes para encontrar hosts que envían volúmenes inusuales a IP externas.
Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown externalUser-Agents sospechosos
En HTTP, las cadenas User-Agent extrañas o vacías pueden revelar herramientas automatizadas o malware que no se molestó en ocultarse.
Filtre los agentes inusuales para detectar clientes basados en scripts.
http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''Oleadas de conexiones fallidas
Muchos paquetes RST o SYN repetidos sin completar la conexión pueden indicar exploración, ataques de fuerza bruta o un intento de denegación de servicio.
Vale la pena investigar un aumento repentino de conexiones semiabiertas.
tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0ARP y suplantación
En las redes locales, preste atención a las anomalías de ARP: dos IP que afirman tener la misma MAC o respuestas ARP rápidas y repetidas. Esto sugiere un ataque de intermediario o una suplantación de ARP.
Wireshark marca automáticamente los ARP con direcciones duplicadas.
Correlacione, no se precipite
Un solo paquete extraño rara vez demuestra un ataque. Aumente la confianza en sus conclusiones correlacionando varios indicadores a lo largo del tiempo y entre distintos hosts.
Un beacon, un dominio conocido como malicioso y una transferencia grande constituyen un caso sólido; cualquiera de ellos por separado es débil.
Herramientas útiles
Además de Wireshark, herramientas como Zeek y Suricata convierten los paquetes sin procesar en registros estructurados y alertas a gran escala.
Automatizan gran parte de la detección de anomalías que, de otro modo, tendría que realizar manualmente.
Comprobación rápida
Compruebe su comprensión de la detección de anomalías.
Recapitulación
Ha aprendido a detectar anomalías en el tráfico.
- Escaneos de puertos: un origen y muchos puertos.
- Beaconing: conexiones C2 periódicas y programadas.
- Tunelización DNS: subdominios largos y aleatorios.
- Preste atención a protocolos en puertos equivocados, transferencias salientes grandes, oleadas de RST y suplantación de ARP.
- Correlacione varios indicadores; utilice Zeek y Suricata a gran escala.
A continuación, extraerá archivos y credenciales de las capturas.
Preguntas frecuentes
¿La lección «Detección de anomalías» es gratis?
Sí — el texto completo de «Detección de anomalías» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Detección de anomalías»?
Detecte tráfico malicioso Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Detección de anomalías»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Captura de paquetes
- Lectura de protocolos
- Detección de anomalías
- Extracción de artefactos