Protokollien lukeminen
Analysoi TCP:tä, HTTP:tä ja DNS:ää
Protokollien lukeminen on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Protokollat kerros kerrokselta
Verkkoliikenne on järjestetty kerroksiin. Jokainen paketti kapseloi ylemmän kerroksen protokollan alemman kerroksen sisään, aivan kuin kirjekuoret olisivat toistensa sisällä.
Liikenteen lukeminen tarkoittaa näiden kerrosten avaamista oikeassa järjestyksessä.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)TCP-kättely
TCP-yhteys alkaa kolmivaiheisella kättelyllä: SYN, SYN-ACK, ACK. Sen näkeminen vahvistaa, että yhteys muodostettiin oikeasti.
SYN ilman SYN-ACK-vastausta tarkoittaa usein suljettua porttia tai palomuurin pudottamaa pakettia.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)TCP-liput ja tila
TCP:n liput paljastavat yhteyden tilan. Opetelkaa yleisimmät liput, jotta voitte seurata keskustelua.
- SYN: aloitus.
- ACK: kuittaus.
- FIN: hallittu sulkeminen.
- RST: äkillinen nollaus.
Virran seuraaminen
Wireshakilla voi seurata TCP-virtaa ja koota keskustelun luettavaksi tekstiksi yksittäisten hajallaan olevien pakettien sijaan.
Napsauttakaa pakettia hiiren oikealla painikkeella ja valitkaa Follow, niin näette koko pyynnön ja vastauksen yhdessä.
Right-click -> Follow -> TCP StreamHTTP:n lukeminen
HTTP-liikenne on selväkielistä, jos sitä ei ole salattu. Voitte lukea menetelmän, polun, otsakkeet ja rungon suoraan.
Siksi salaamaton HTTP on analyysille runsas tietolähde mutta verkon omistajalle riski.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS ja TLS
HTTPS kapseloi HTTP:n TLS:n sisään, joten hyötykuorma on salattu. Näette silti TLS-kättelyn, SNI-isäntänimen ja varmenteen.
Ilman avaimia ette voi lukea runkoa, mutta metatiedot kertovat silti oman tarinansa.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + CertificateDNS:n lukeminen
DNS-kyselyt paljastavat, mihin toimialueisiin isäntä yrittää muodostaa yhteyden, usein jo ennen yhteyden muodostamista.
Kysely ja sen vastaus näyttävät pyydetyn nimen ja selvitetyn osoitteen.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xDNS uhkien ilmaisimena
DNS on analyytikoille aarreaitta. Tunnetusti haitallisten toimialueiden haut, pitkät satunnaisen näköiset alitoimialueet tai epätavallisen suuri kyselymäärä viittaavat kaikki epäilyttävään toimintaan.
Käytämme tätä runsaasti poikkeamien etsimisessä.
UDP ja ICMP
Kaikki ei ole TCP:tä. UDP on yhteydetön protokolla (sitä käyttävät DNS, DHCP ja QUIC), ja ICMP välittää ohjausviestejä, kuten ping- ja tavoittamattomuusvirheitä.
Epätavallisen suuri ICMP-liikenne voi viitata skannaukseen tai tunnelointiin.
Statistics-valikon käyttäminen
Wireshakin Statistics-valikko tekee yhteenvedon kaappauksesta: protokollahierarkian, keskustelut ja päätepisteet.
Aloittakaa analyysi tästä, jotta näette, mitkä protokollat hallitsevat liikennettä ja mitkä isännät keskustelevat eniten.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> EndpointsMielikuvan rakentaminen
Hyvät analyytikot muodostavat verkon normaalista toiminnasta kokonaiskuvan. Kun tunnette normaalin tilanteen, poikkeamat erottuvat nopeasti.
Protokollien sujuva lukeminen on kaiken seuraavan perusta.
Pikatesti
Testatkaa, kuinka hyvin ymmärrätte protokollien lukemista.
Kertaus
Opitte lukemaan verkkoprotokollia.
- Liikenne on kerrostettua: Ethernet, IP, TCP/UDP ja sovellus.
- TCP alkaa vaiheilla SYN, SYN-ACK ja ACK; liput paljastavat tilan.
- Follow TCP Stream kokoaa keskustelut uudelleen.
- HTTP on luettavaa; HTTPS paljastaa vain TLS-metatiedot ja SNI:n.
- DNS paljastaa kohteet; Statistics auttaa löytämään normaalin tilanteen.
Seuraavaksi opitte havaitsemaan poikkeamia ja haitallista liikennettä.
Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 76
- Oppitunnit
- 303
Usein kysytyt kysymykset
Onko oppitunti ”Protokollien lukeminen” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “Protokollien lukeminen”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Protokollien lukeminen”?
Analysoi TCP:tä, HTTP:tä ja DNS:ää Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Protokollien lukeminen”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?
Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Pakettien sieppaaminen
- Protokollien lukeminen
- Poikkeamien havaitseminen
- Artefaktien poimiminen