0Pricing
Cyber Security Academy · レッスン

異常の検知

悪意のあるトラフィックを見つけます

「異常の検知」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

正常と異常

異常を検出するとは、ネットワークのベースラインから逸脱するトラフィックを見つけることです。正常な状態を知らなければ、異常は認識できません。

このレッスンでは、悪意のある活動を示す一般的なパターンを扱います。

ポートスキャン

ポートスキャンでは、1つの送信元が1台のホスト上にある多数のポートへ接続を試みる形で現れます。SYNパケットを送り、RST応答を受けることがよくあります。

単一のIPアドレスから連続したポートに向けてSYNが集中するのは、典型的な特徴です。

10.0.0.9 -> host:22  SYN -> RST
10.0.0.9 -> host:23  SYN -> RST
10.0.0.9 -> host:80  SYN -> SYN-ACK
(one src, many ports = scan)

ビーコン通信

マルウェアはしばしばビーコン通信を行い、一定間隔でコマンドアンドコントロールサーバーに接続します。特徴は、同じ接続先に対して、ほぼ同じサイズの接続を周期的に行うことです。

人間のブラウジングには見られない、時計のように正確なタイミングを探しましょう。

Connections to 185.x.x.x:443
  12:00:03  12:05:03  12:10:02
(every ~300s = beacon)

DNSトンネリング

DNSトンネリングは、DNSクエリの中にデータを隠して送ります。1つのドメイン配下に、長くランダムに見えるサブドメインが大量に現れるのが特徴です。

エンコードされたラベルを含むクエリが1つのドメインに大量に送られている場合は、不審です。

DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)

予期しないプロトコル

間違ったポートで使われているプロトコルに注意しましょう。たとえば、443番ポート上のSSHや、HTTPSが想定される場所での生のTCPなどです。

攻撃者は一般的なポートにトラフィックを隠して、ファイアウォールをすり抜けようとします。Wiresharkのプロトコル検出機能を使えば、この不一致を見つけやすくなります。

大規模な外向き転送

ワークステーションが突然ギガバイト単位のデータを外部へ送信し始めた場合、データ流出を示している可能性があります。

StatisticsのConversationsを使い、バイト数で並べ替えると、外部IPアドレスへ異常に大量のデータを送信しているホストを見つけられます。

Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown external

不審なUser-Agent

HTTPでは、奇妙な、または空のUser-Agent文字列が、偽装する手間をかけていない自動化ツールやマルウェアの手がかりになることがあります。

通常とは異なるエージェントでフィルタすると、スクリプト化されたクライアントを見つけやすくなります。

http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''

接続失敗の集中

多数のRSTパケットや、完了しないSYNの繰り返しは、スキャン、ブルートフォース攻撃、またはサービス拒否攻撃の試みを示す可能性があります。

ハーフオープン接続が急増している場合は、調査する価値があります。

tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0

ARPとスプーフィング

ローカルネットワークでは、ARPの異常に注意しましょう。2つのIPアドレスが同じMACアドレスを名乗っていたり、ARP応答が短時間に繰り返されたりする場合です。これらは、中間者攻撃やARPスプーフィングを示唆します。

Wiresharkは重複アドレスのARPを自動的に検出して示します。

相関分析し、早合点しない

単一の不審なパケットだけで攻撃の証拠になることはほとんどありません。時間やホストをまたいで複数の指標を相関分析し、確度を高めましょう。

1つのビーコン、既知の悪性ドメイン、大規模な転送が揃えば強い根拠になりますが、どれか1つだけでは根拠として弱いものです。

役立つツール

Wireshark以外にも、ZeekやSuricataなどのツールを使えば、生のパケットを大規模な構造化ログやアラートに変換できます。

これらのツールは、手作業で行うはずの異常検知の多くを自動化します。

クイックチェック

異常検知についての理解度を確認します。

まとめ

トラフィックの異常を検出する方法を学びました。

  • ポートスキャン:1つの送信元から多数のポート。
  • ビーコン通信:一定間隔で行われるC2接続。
  • DNSトンネリング:長くランダムなサブドメイン。
  • 間違ったポートで使われるプロトコル、大規模な外向き転送、RSTの集中、ARPスプーフィングに注意します。
  • 複数の指標を相関分析し、大規模な環境ではZeekやSuricataを使います。

次は、キャプチャからファイルと認証情報を抽出します。

よくある質問

「異常の検知」レッスンは無料ですか?

はい。「異常の検知」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「異常の検知」で何を学びますか?

悪意のあるトラフィックを見つけます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「異常の検知」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. パケットのキャプチャ
  2. プロトコルの読み取り
  3. 異常の検知
  4. アーティファクトの抽出
← Cyber Security Academyに戻る