0Pricing
Cyber Security Academy · Lezione

Rilevamento delle anomalie

Individui il traffico malevolo

Rilevamento delle anomalie è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Normale e anomalo

Rilevare le anomalie significa individuare il traffico che si discosta dalla baseline di una rete. Non può riconoscere ciò che è anomalo finché non sa che cosa è normale.

Questa lezione tratta i pattern più comuni che rivelano attività dannose.

Scansioni delle porte

Una scansione delle porte si manifesta quando una singola sorgente contatta molte porte di un host, spesso con pacchetti SYN che ricevono risposte RST.

Una raffica di SYN diretti a porte sequenziali da un singolo IP è una firma classica.

10.0.0.9 -> host:22  SYN -> RST
10.0.0.9 -> host:23  SYN -> RST
10.0.0.9 -> host:80  SYN -> SYN-ACK
(one src, many ports = scan)

Beaconing

Il malware spesso esegue attività di beaconing: contatta un server di comando e controllo a intervalli regolari. L'indizio è rappresentato da connessioni periodiche, di dimensioni simili, verso la stessa destinazione.

Cerchi una temporizzazione precisa come un orologio, tipica di attività che la navigazione umana non presenta mai.

Connections to 185.x.x.x:443
  12:00:03  12:05:03  12:10:02
(every ~300s = beacon)

Tunneling DNS

Il tunneling DNS nasconde i dati all'interno delle query DNS. Il segnale caratteristico è costituito da molti sottodomini lunghi e dall'aspetto casuale sotto un unico dominio.

Un volume elevato di query verso un singolo dominio con etichette codificate è sospetto.

DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)

Protocolli imprevisti

Presti attenzione ai protocolli sulle porte sbagliate: SSH sulla 443 o TCP grezzo dove ci si aspetterebbe HTTPS.

Gli aggressori nascondono il traffico su porte comuni per eludere i firewall. Il rilevamento dei protocolli di Wireshark aiuta a individuare questa discrepanza.

Trasferimenti in uscita di grandi dimensioni

Una workstation che improvvisamente invia gigabyte in uscita può indicare un'esfiltrazione di dati.

Utilizzi Statistics Conversations e ordini i risultati per numero di byte per individuare gli host che inviano volumi insoliti verso IP esterni.

Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown external

User-Agent sospetti

In HTTP, stringhe User-Agent insolite o vuote possono segnalare strumenti automatizzati o malware che non si sono preoccupati di dissimularsi.

Filtri gli agenti insoliti per portare alla luce i client basati su script.

http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''

Raffiche di connessioni fallite

Molti pacchetti RST o SYN ripetuti senza completamento possono indicare attività di scansione, tentativi di forza bruta o un attacco di negazione del servizio.

Un aumento delle connessioni semiaperte merita un'indagine.

tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0

ARP e spoofing

Nelle reti locali, presti attenzione alle anomalie ARP: due IP che dichiarano lo stesso MAC oppure risposte ARP rapide e ripetute. Questi segnali suggeriscono un attacco man-in-the-middle o ARP spoofing.

Wireshark segnala automaticamente i pacchetti ARP con indirizzi duplicati.

Correlare, senza saltare alle conclusioni

Un singolo pacchetto insolito raramente dimostra un attacco. Aumenti il livello di certezza correlando più indicatori nel tempo e tra diversi host.

Un beacon insieme a un dominio noto come dannoso e a un trasferimento di grandi dimensioni costituisce un caso convincente; preso singolarmente, ciascun elemento è debole.

Strumenti utili

Oltre a Wireshark, strumenti come Zeek e Suricata trasformano i pacchetti grezzi in log strutturati e avvisi su larga scala.

Automatizzano gran parte del rilevamento delle anomalie che altrimenti dovrebbe eseguire manualmente.

Verifica rapida

Verifichi la sua comprensione del rilevamento delle anomalie.

Riepilogo

Ha imparato a rilevare le anomalie nel traffico.

  • Scansioni delle porte: una sorgente, molte porte.
  • Beaconing: connessioni C2 regolari e temporizzate.
  • Tunneling DNS: sottodomini lunghi e casuali.
  • Presti attenzione ai protocolli sulle porte sbagliate, ai trasferimenti in uscita di grandi dimensioni, alle raffiche di RST e allo spoofing ARP.
  • Correli più indicatori e utilizzi Zeek e Suricata su larga scala.

Successivamente imparerà a estrarre file e credenziali dalle catture.

Domande Frequenti

La lezione «Rilevamento delle anomalie» è gratuita?

Sì — il testo completo di «Rilevamento delle anomalie» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Rilevamento delle anomalie»?

Individui il traffico malevolo Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Rilevamento delle anomalie»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cattura dei pacchetti
  2. Lettura dei protocolli
  3. Rilevamento delle anomalie
  4. Estrazione degli artefatti
← Torna a Cyber Security Academy