0Pricing
Cyber Security Academy · Leçon

Détection des anomalies

Repérer le trafic malveillant

Détection des anomalies est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Normal ou anormal

Détecter des anomalies consiste à repérer un trafic qui s’écarte de la référence d’un réseau. Vous ne pouvez reconnaître ce qui est anormal qu’après avoir appris ce qui est normal.

Cette leçon présente les schémas courants qui révèlent une activité malveillante.

Balayages de ports

Un balayage de ports se manifeste lorsqu’une même source contacte de nombreux ports d’un hôte, souvent avec des paquets SYN qui reçoivent des réponses RST.

Une série de SYN envoyés vers des ports successifs depuis une seule IP constitue une signature classique.

10.0.0.9 -> host:22  SYN -> RST
10.0.0.9 -> host:23  SYN -> RST
10.0.0.9 -> host:80  SYN -> SYN-ACK
(one src, many ports = scan)

Balises périodiques

Les logiciels malveillants émettent souvent des balises : ils contactent un serveur de commande et de contrôle à intervalles réguliers. L’indice révélateur est la présence de connexions périodiques, de taille similaire, vers la même destination.

Recherchez une régularité d’horloge qu’une navigation humaine ne présente jamais.

Connections to 185.x.x.x:443
  12:00:03  12:05:03  12:10:02
(every ~300s = beacon)

Tunnel DNS

Le tunnel DNS dissimule des données dans des requêtes DNS. Sa signature est constituée de nombreux sous-domaines longs à l’aspect aléatoire sous un même domaine.

Un volume élevé de requêtes vers un seul domaine, avec des étiquettes encodées, est suspect.

DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)

Protocoles inattendus

Surveillez les protocoles utilisant les mauvais ports : SSH sur le port 443, ou du TCP brut là où vous vous attendez à trouver HTTPS.

Les attaquants dissimulent le trafic sur des ports courants pour passer outre les pare-feu. La détection des protocoles par Wireshark aide à repérer cette discordance.

Transferts sortants volumineux

Un poste de travail qui envoie soudainement des gigaoctets vers l’extérieur peut indiquer une exfiltration de données.

Utilisez les conversations des statistiques et triez-les par nombre d’octets pour trouver les hôtes qui envoient des volumes inhabituels vers des IP externes.

Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown external

Agents utilisateurs suspects

Dans HTTP, des chaînes d’agent utilisateur inhabituelles ou vides peuvent révéler des outils automatisés ou des logiciels malveillants qui n’ont pas pris la peine de se dissimuler.

Filtrez les agents inhabituels pour faire apparaître les clients utilisant des scripts.

http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''

Rafales de connexions échouées

De nombreux paquets RST ou des SYN répétés sans établissement de connexion peuvent indiquer un balayage, une attaque par force brute ou une tentative de déni de service.

Une hausse des connexions semi-ouvertes mérite une investigation.

tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0

ARP et usurpation

Sur les réseaux locaux, surveillez les anomalies ARP : deux IP revendiquant la même MAC ou des réponses ARP rapides. Ces signes suggèrent une attaque de l’homme du milieu ou une usurpation ARP.

Wireshark signale automatiquement les paquets ARP associés à des adresses dupliquées.

Corrélez, ne concluez pas trop vite

Un seul paquet inhabituel prouve rarement une attaque. Renforcez votre confiance en corrélant plusieurs indicateurs au fil du temps et entre les hôtes.

Une balise, un domaine connu comme malveillant et un transfert volumineux constituent un faisceau d’indices solide ; pris séparément, chacun est peu probant.

Des outils utiles

Au-delà de Wireshark, des outils comme Zeek et Suricata transforment les paquets bruts en journaux et alertes structurés, à grande échelle.

Ils automatisent une grande partie de la détection des anomalies que vous devriez autrement effectuer manuellement.

Vérification rapide

Vérifiez votre compréhension de la détection des anomalies.

Récapitulatif

Vous avez appris à détecter les anomalies dans le trafic.

  • Balayages de ports : une source, de nombreux ports.
  • Balises périodiques : connexions régulières et programmées vers un serveur de commande et de contrôle.
  • Tunnel DNS : sous-domaines longs et aléatoires.
  • Surveillez les protocoles utilisant de mauvais ports, les transferts sortants volumineux, les rafales de RST et l’usurpation ARP.
  • Corrélez plusieurs indicateurs ; utilisez Zeek et Suricata à grande échelle.

Vous allez maintenant extraire des fichiers et des identifiants à partir de captures.

Questions Fréquemment Posées

La leçon « Détection des anomalies » est-elle gratuite ?

Oui — le texte complet de « Détection des anomalies » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Détection des anomalies » ?

Repérer le trafic malveillant Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Détection des anomalies » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Capture de paquets
  2. Lecture des protocoles
  3. Détection des anomalies
  4. Extraction d’artefacts
← Retour à Cyber Security Academy