असामान्यताओं का पता लगाना
दुर्भावनापूर्ण ट्रैफ़िक पहचानें
असामान्यताओं का पता लगाना, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
सामान्य बनाम असामान्य
विसंगतियों का पता लगाने का अर्थ है ऐसे ट्रैफ़िक को पहचानना जो किसी नेटवर्क की आधाररेखा से अलग हो। सामान्य व्यवहार जाने बिना असामान्य व्यवहार पहचाना नहीं जा सकता।
इस पाठ में उन सामान्य पैटर्नों को शामिल किया गया है जो दुर्भावनापूर्ण गतिविधि का भेद खोलते हैं।
पोर्ट स्कैन
पोर्ट स्कैन में एक स्रोत किसी होस्ट के कई पोर्टों को जाँचता दिखाई देता है, अक्सर ऐसे SYN पैकेटों के साथ जिनके उत्तर RST होते हैं।
एक ही IP से क्रमिक पोर्टों पर भेजे गए SYN पैकेटों की तेज़ बौछार इसका पारंपरिक संकेत है।
10.0.0.9 -> host:22 SYN -> RST
10.0.0.9 -> host:23 SYN -> RST
10.0.0.9 -> host:80 SYN -> SYN-ACK
(one src, many ports = scan)बीकनिंग
मैलवेयर अक्सर बीकन संकेत भेजता है: वह नियमित अंतराल पर कमांड-एंड-कंट्रोल सर्वर से संपर्क करता है। इसका संकेत एक ही गंतव्य को किए गए समान आकार के, नियमित अंतराल वाले कनेक्शन हैं।
घड़ी जैसी समयबद्धता खोजें, जो मानव ब्राउज़िंग में कभी नहीं होती।
Connections to 185.x.x.x:443
12:00:03 12:05:03 12:10:02
(every ~300s = beacon)DNS टनलिंग
DNS टनलिंग DNS प्रश्नों के भीतर डेटा छिपाकर बाहर भेजती है। इसका संकेत एक ही डोमेन के अंतर्गत अनेक लंबे, बेतरतीब दिखने वाले उपडोमेन हैं।
कूटबद्ध लेबलों वाले किसी एक डोमेन को भेजे गए प्रश्नों की अधिक संख्या संदिग्ध होती है।
DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)अप्रत्याशित प्रोटोकॉल
गलत पोर्ट पर चलने वाले प्रोटोकॉलों पर ध्यान दें: 443 पर SSH या जहाँ एचटीटीपीएस अपेक्षित हो वहाँ कच्चा TCP।
हमलावर फ़ायरवॉल से बच निकलने के लिए सामान्य पोर्टों पर ट्रैफ़िक छिपाते हैं। वायरशार्क की प्रोटोकॉल-पहचान इस असंगति को खोजने में सहायता करती है।
बड़ी मात्रा में बाहरी स्थानांतरण
किसी कार्यकेंद्र द्वारा अचानक गीगाबाइटों में डेटा बाहर भेजना डेटा की चोरी का संकेत हो सकता है।
बाहरी IP पतों को असामान्य मात्रा में डेटा भेजने वाले होस्ट खोजने के लिए सांख्यिकी के वार्तालाप देखें और बाइट्स के आधार पर क्रमबद्ध करें।
Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown externalसंदिग्ध उपयोगकर्ता एजेंट
एचटीटीपी में असामान्य या खाली उपयोगकर्ता-एजेंट स्ट्रिंग स्वचालित उपकरणों या ऐसे मैलवेयर का संकेत दे सकती हैं जिसने खुद को छिपाने की कोशिश नहीं की।
स्क्रिप्ट से चलने वाले क्लाइंट सामने लाने के लिए असामान्य एजेंटों पर फ़िल्टर लगाएँ।
http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''विफल कनेक्शनों की बाढ़
कई RST पैकेट या बिना पूरा हुए बार-बार भेजे गए SYN पैकेट स्कैनिंग, ब्रूट-फ़ोर्स हमले या सेवा-अस्वीकार के प्रयास का संकेत दे सकते हैं।
आधे खुले कनेक्शनों में अचानक बढ़ोतरी की जाँच करना उचित है।
tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0ARP और स्पूफ़िंग
स्थानीय नेटवर्कों पर ARP विसंगतियों पर ध्यान दें: दो IP पतों का एक ही MAC का दावा करना या ARP उत्तरों का तेज़ी से आना। ये मध्यस्थ-हमले या ARP स्पूफ़िंग का संकेत देते हैं।
वायरशार्क दोहराए गए पते वाले ARP को अपने-आप चिह्नित करता है।
सहसंबंध बनाएँ, जल्दबाज़ी न करें
एक अकेला असामान्य पैकेट शायद ही कभी किसी हमले का प्रमाण होता है। समय और होस्टों के बीच कई संकेतों का सहसंबंध बनाकर अपने निष्कर्ष पर विश्वास बढ़ाएँ।
एक बीकन, किसी ज्ञात दुर्भावनापूर्ण डोमेन और बड़े स्थानांतरण का साथ मिलना मजबूत मामला बनाता है; इनमें से कोई एक संकेत अकेले कमज़ोर होता है।
सहायक उपकरण
वायरशार्क के अलावा, ज़ीक और सुरिकाटा जैसे उपकरण कच्चे पैकेटों को बड़े पैमाने पर व्यवस्थित अभिलेखों और चेतावनियों में बदल देते हैं।
वे विसंगतियों का बहुत-सा पता लगाने का काम अपने-आप कर देते हैं, जिसे अन्यथा आपको हाथ से करना पड़ता।
त्वरित जाँच
विसंगतियों का पता लगाने की अपनी समझ जाँचें।
पुनरावलोकन
आपने ट्रैफ़िक में विसंगतियों का पता लगाना सीखा।
- पोर्ट स्कैन: एक स्रोत, अनेक पोर्ट।
- बीकनिंग: नियमित समय पर होने वाले कमांड-एंड-कंट्रोल कनेक्शन।
- DNS टनलिंग: लंबे बेतरतीब उपडोमेन।
- गलत पोर्ट पर चलने वाले प्रोटोकॉल, बड़े बाहरी स्थानांतरण, RST की बाढ़ और ARP स्पूफ़िंग पर ध्यान दें।
- कई संकेतों का सहसंबंध बनाएँ; बड़े पैमाने पर ज़ीक और सुरिकाटा का उपयोग करें।
अब आप पकड़े गए डेटा से फ़ाइलें और प्रमाणीकरण विवरण निकालना सीखेंगे।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “असामान्यताओं का पता लगाना” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “असामान्यताओं का पता लगाना” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“असामान्यताओं का पता लगाना” में मैं क्या सीखूँगा?
दुर्भावनापूर्ण ट्रैफ़िक पहचानें आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“असामान्यताओं का पता लगाना” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- पैकेट कैप्चर करना
- प्रोटोकॉल पढ़ना
- असामान्यताओं का पता लगाना
- कलाकृतियाँ निकालना