Cyber Security Academy · Oppitunti

Protokollien lukeminen

Analysoi TCP:tä, HTTP:tä ja DNS:ää

Oppitunti 2/413 vaihetta

Protokollien lukeminen on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.

Protokollat kerros kerrokselta

Verkkoliikenne on järjestetty kerroksiin. Jokainen paketti kapseloi ylemmän kerroksen protokollan alemman kerroksen sisään, aivan kuin kirjekuoret olisivat toistensa sisällä.

Liikenteen lukeminen tarkoittaa näiden kerrosten avaamista oikeassa järjestyksessä.

Ethernet -> IP -> TCP -> HTTP
(frame)     (pkt)  (seg)  (data)

TCP-kättely

TCP-yhteys alkaa kolmivaiheisella kättelyllä: SYN, SYN-ACK, ACK. Sen näkeminen vahvistaa, että yhteys muodostettiin oikeasti.

SYN ilman SYN-ACK-vastausta tarkoittaa usein suljettua porttia tai palomuurin pudottamaa pakettia.

Client -> SYN
Server -> SYN, ACK
Client -> ACK   (connection up)

TCP-liput ja tila

TCP:n liput paljastavat yhteyden tilan. Opetelkaa yleisimmät liput, jotta voitte seurata keskustelua.

  • SYN: aloitus.
  • ACK: kuittaus.
  • FIN: hallittu sulkeminen.
  • RST: äkillinen nollaus.

Virran seuraaminen

Wireshakilla voi seurata TCP-virtaa ja koota keskustelun luettavaksi tekstiksi yksittäisten hajallaan olevien pakettien sijaan.

Napsauttakaa pakettia hiiren oikealla painikkeella ja valitkaa Follow, niin näette koko pyynnön ja vastauksen yhdessä.

Right-click -> Follow -> TCP Stream

HTTP:n lukeminen

HTTP-liikenne on selväkielistä, jos sitä ei ole salattu. Voitte lukea menetelmän, polun, otsakkeet ja rungon suoraan.

Siksi salaamaton HTTP on analyysille runsas tietolähde mutta verkon omistajalle riski.

GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123

HTTP/1.1 200 OK

HTTPS ja TLS

HTTPS kapseloi HTTP:n TLS:n sisään, joten hyötykuorma on salattu. Näette silti TLS-kättelyn, SNI-isäntänimen ja varmenteen.

Ilman avaimia ette voi lukea runkoa, mutta metatiedot kertovat silti oman tarinansa.

TLS Client Hello
  server_name: bank.example.com  (SNI)
TLS Server Hello + Certificate

DNS:n lukeminen

DNS-kyselyt paljastavat, mihin toimialueisiin isäntä yrittää muodostaa yhteyden, usein jo ennen yhteyden muodostamista.

Kysely ja sen vastaus näyttävät pyydetyn nimen ja selvitetyn osoitteen.

DNS query:    A  cdn.example.com
DNS response: cdn.example.com -> 93.184.x.x

DNS uhkien ilmaisimena

DNS on analyytikoille aarreaitta. Tunnetusti haitallisten toimialueiden haut, pitkät satunnaisen näköiset alitoimialueet tai epätavallisen suuri kyselymäärä viittaavat kaikki epäilyttävään toimintaan.

Käytämme tätä runsaasti poikkeamien etsimisessä.

UDP ja ICMP

Kaikki ei ole TCP:tä. UDP on yhteydetön protokolla (sitä käyttävät DNS, DHCP ja QUIC), ja ICMP välittää ohjausviestejä, kuten ping- ja tavoittamattomuusvirheitä.

Epätavallisen suuri ICMP-liikenne voi viitata skannaukseen tai tunnelointiin.

Statistics-valikon käyttäminen

Wireshakin Statistics-valikko tekee yhteenvedon kaappauksesta: protokollahierarkian, keskustelut ja päätepisteet.

Aloittakaa analyysi tästä, jotta näette, mitkä protokollat hallitsevat liikennettä ja mitkä isännät keskustelevat eniten.

Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> Endpoints

Mielikuvan rakentaminen

Hyvät analyytikot muodostavat verkon normaalista toiminnasta kokonaiskuvan. Kun tunnette normaalin tilanteen, poikkeamat erottuvat nopeasti.

Protokollien sujuva lukeminen on kaiken seuraavan perusta.

Pikatesti

Testatkaa, kuinka hyvin ymmärrätte protokollien lukemista.

Kertaus

Opitte lukemaan verkkoprotokollia.

  • Liikenne on kerrostettua: Ethernet, IP, TCP/UDP ja sovellus.
  • TCP alkaa vaiheilla SYN, SYN-ACK ja ACK; liput paljastavat tilan.
  • Follow TCP Stream kokoaa keskustelut uudelleen.
  • HTTP on luettavaa; HTTPS paljastaa vain TLS-metatiedot ja SNI:n.
  • DNS paljastaa kohteet; Statistics auttaa löytämään normaalin tilanteen.

Seuraavaksi opitte havaitsemaan poikkeamia ja haitallista liikennettä.

Aloita maksutta

Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
76
Oppitunnit
303

Usein kysytyt kysymykset

Onko oppitunti ”Protokollien lukeminen” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “Protokollien lukeminen”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Protokollien lukeminen”?

Analysoi TCP:tä, HTTP:tä ja DNS:ää Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Protokollien lukeminen”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?

Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Pakettien sieppaaminen
  2. Protokollien lukeminen
  3. Poikkeamien havaitseminen
  4. Artefaktien poimiminen
← Takaisin: Cyber Security Academy