Mendeteksi Anomali
Kenali lalu lintas berbahaya
Mendeteksi Anomali adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Normal dan Abnormal
Mendeteksi anomali berarti menemukan lalu lintas yang menyimpang dari pola dasar suatu jaringan. Anda tidak dapat mengenali kondisi abnormal sebelum mengetahui kondisi normal.
Pelajaran ini membahas pola umum yang mengungkapkan aktivitas berbahaya.
Pemindaian Port
Pemindaian port tampak sebagai satu sumber yang mengakses banyak port pada sebuah host, sering kali dengan paket SYN yang mendapat balasan RST.
Semburan SYN pada port-port berurutan dari satu IP merupakan ciri khas.
10.0.0.9 -> host:22 SYN -> RST
10.0.0.9 -> host:23 SYN -> RST
10.0.0.9 -> host:80 SYN -> SYN-ACK
(one src, many ports = scan)Sinyal Berkala
Malware sering mengirim sinyal berkala: malware menghubungi server perintah dan kendali pada interval yang teratur. Petunjuknya adalah koneksi dengan ukuran serupa ke tujuan yang sama secara berkala.
Carilah waktu yang sangat teratur, sesuatu yang tidak pernah terjadi pada penjelajahan manusia.
Connections to 185.x.x.x:443
12:00:03 12:05:03 12:10:02
(every ~300s = beacon)Penerowongan DNS
Penerowongan DNS menyelundupkan data di dalam kueri DNS. Cirinya adalah banyak subdomain panjang yang tampak acak di bawah satu domain.
Volume kueri yang tinggi ke satu domain dengan label tersandi patut dicurigai.
DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)Protokol Tak Terduga
Perhatikan protokol pada port yang salah: SSH pada 443, atau TCP mentah saat Anda mengharapkan HTTPS.
Penyerang menyembunyikan lalu lintas pada port umum agar dapat melewati firewall. Deteksi protokol Wireshark membantu menemukan ketidaksesuaian tersebut.
Transfer Keluar Berukuran Besar
Sebuah workstation yang tiba-tiba mengirim gigabita data ke luar jaringan dapat menandakan eksfiltrasi data.
Gunakan Percakapan pada Statistik dan urutkan berdasarkan byte untuk menemukan host yang mengirim volume tidak biasa ke IP eksternal.
Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown externalUser-Agent Mencurigakan
Dalam HTTP, rangkaian teks User-Agent yang aneh atau kosong dapat menandai alat otomatis atau malware yang tidak berusaha menyamarkan dirinya.
Filter agen yang tidak biasa untuk menemukan klien yang dijalankan oleh skrip.
http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''Banjir Koneksi Gagal
Banyak paket RST atau SYN berulang tanpa penyelesaian dapat menunjukkan pemindaian, pembobolan dengan mencoba banyak kata sandi, atau upaya penolakan layanan.
Lonjakan koneksi setengah terbuka layak diselidiki.
tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0ARP dan Pemalsuan
Pada jaringan lokal, perhatikan anomali ARP: dua IP mengklaim MAC yang sama, atau balasan ARP yang datang dengan cepat. Ini menunjukkan serangan perantara atau pemalsuan ARP.
Wireshark menandai ARP dengan alamat duplikat secara otomatis.
Korelasikan, Jangan Terburu-buru Menyimpulkan
Satu paket yang aneh jarang membuktikan serangan. Bangun keyakinan dengan mengkorelasikan beberapa indikator sepanjang waktu dan pada berbagai host.
Satu sinyal berkala ditambah domain yang diketahui berbahaya dan transfer besar merupakan bukti yang kuat; satu indikator saja lemah.
Alat yang Membantu
Selain Wireshark, alat seperti Zeek dan Suricata mengubah paket mentah menjadi catatan terstruktur dan peringatan dalam skala besar.
Alat-alat tersebut mengotomatiskan sebagian besar deteksi anomali yang jika tidak, harus Anda lakukan secara manual.
Pemeriksaan Singkat
Uji pemahaman Anda tentang deteksi anomali.
Ringkasan
Anda telah belajar mendeteksi anomali dalam lalu lintas.
- Pemindaian port: satu sumber, banyak port.
- Sinyal berkala: koneksi C2 dengan waktu yang teratur.
- Penerowongan DNS: subdomain panjang yang acak.
- Perhatikan protokol pada port yang salah, transfer keluar berukuran besar, banjir RST, dan pemalsuan ARP.
- Korelasikan beberapa indikator; gunakan Zeek dan Suricata dalam skala besar.
Berikutnya, Anda akan mengekstrak berkas dan kredensial dari tangkapan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mendeteksi Anomali” gratis?
Ya — teks lengkap “Mendeteksi Anomali” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mendeteksi Anomali”?
Kenali lalu lintas berbahaya Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Mendeteksi Anomali” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Menangkap Paket
- Membaca Protokol
- Mendeteksi Anomali
- Mengekstrak Artefak