Cyber Security Academy · Pelajaran

Pengesanan dan Petunjuk Awal

Mengesan serangan yang sedang berlaku.

Pelajaran 3 daripada 413 langkah

Pengesanan dan Petunjuk Awal ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Kesan Sebelum Penyulitan

Pengendali perisian tebusan menghabiskan masa berjam-jam atau berhari-hari di dalam rangkaian sebelum menyulitkan data. Tempoh bersembunyi ini ialah tempoh anda untuk mengesan serangan. Mengesan pencerobohan semasa peninjauan atau pergerakan sisi membolehkan anda membendungnya sebelum mana-mana fail dikunci.

Pengesanan memfokuskan pada tingkah laku, bukan sekadar tandatangan, kerana penyerang menyalahgunakan alat yang sah untuk kekal senyap.

Tanda-tanda Capaian Awal

Petunjuk awal sering muncul pada perimeter dan lapisan identiti:

  • Log masuk berjaya dari geografi luar biasa atau perjalanan mustahil
  • Peningkatan mendadak percubaan RDP atau VPN yang gagal (paksaan kasar)
  • Sambungan luaran baharu daripada pelayan yang menghadap internet
  • Pengguna melaporkan e-mel pancingan data selepas mengkliknya

Memadankan log identiti dengan data rangkaian mendedahkan petunjuk ini sebelum penyerang bertapak lebih jauh.

Petunjuk Peninjauan

Selepas berada di dalam, penyerang memetakan persekitaran. Aktiviti penemuan ini menghasilkan banyak isyarat jika anda memantaunya.

# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspicious

Isyarat Pergerakan Sisi

Penyebaran antara hos meninggalkan kesan yang tersendiri:

  • Penggunaan alat pelaksanaan jauh merentasi banyak mesin dalam tempoh yang singkat
  • Akaun berkeistimewaan log masuk ke hos yang biasanya tidak pernah dicapainya
  • Penciptaan perkhidmatan baharu atau tugas berjadual pada berbilang titik akhir
  • Corak capaian SMB atau perkongsian pentadbiran yang luar biasa

Satu akaun yang tiba-tiba mengesahkan identiti pada berpuluh-puluh mesin ialah isyarat kuat untuk disiasat dengan segera.

Pengusikan Pertahanan sebagai Pencetus Amaran

Sebelum melakukan penyulitan, pengendali cuba membutakan pertahanan anda. Percubaan untuk melumpuhkan peralatan keselamatan ialah amaran berketepatan tinggi.

  • Menghentikan atau menyahpasang perkhidmatan EDR atau antivirus
  • Melumpuhkan pengelogan atau memadamkan rekod peristiwa
  • Mengubah suai dasar keselamatan atau menambah pengecualian

Dayakan perlindungan daripada pengusikan dan berikan amaran untuk setiap cubaan melumpuhkan pertahanan; pentadbir sah jarang berbuat demikian secara pukal.

Serangan terhadap Sandaran dan Salinan Bayangan

Memusnahkan pilihan pemulihan ialah langkah yang hampir universal sebelum penyulitan dan pencetus amaran peringkat akhir yang sangat baik.

# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup repos

Petunjuk Pengeluaran Data

Kumpulan pemerasan berganda mencuri data sebelum melakukan penyulitan. Pantau trafik keluar untuk pengumpulan sementara dan pemindahan.

  • Pemindahan keluar berskala besar ke storan awan atau alamat IP yang tidak dikenali
  • Alat pengarkiban memampatkan set data besar secara tidak dijangka
  • Penggunaan baharu utiliti pemindahan fail daripada pelayan
  • Lonjakan lebar jalur keluar di luar waktu bekerja

Pemantauan trafik keluar dan DLP boleh mengesan fasa pencurian walaupun peringkat terdahulu terlepas daripada pengesanan.

Fail Kenari dan Token Madu

Penipuan menyediakan pengesanan yang murah dan memberikan isyarat yang jelas. Letakkan umpan yang tidak sepatutnya disentuh oleh mana-mana pengguna sah.

  • Fail kenari dalam direktori yang memberikan amaran apabila diakses atau diubah suai
  • Kelayakan token madu yang mencetuskan penggera jika pernah digunakan
  • Perkongsian bernilai tinggi palsu yang dipantau untuk sebarang interaksi

Apabila perisian tebusan menyulitkan fail secara besar-besaran, ia menyentuh fail kenari pada peringkat awal, lalu memberikan anda amaran segera dengan sedikit gangguan.

Pengesanan Penyulitan Berdasarkan Tingkah Laku

Fasa penyulitan itu sendiri mempunyai corak yang boleh dikenali, yang boleh dikesan oleh EDR dan pemantauan fail dalam masa beberapa saat.

  • Sesuatu proses membaca dan menulis semula dengan pantas banyak fail
  • Penamaan semula fail secara besar-besaran atau kemunculan sambungan seragam baharu
  • Peningkatan mendadak dalam entropi fail (data yang disulitkan kelihatan rawak)
  • Fail nota tebusan muncul merentas direktori

Tindak balas automatik boleh mengasingkan hos sebaik sahaja corak ini bermula, sekali gus mengehadkan jumlah fail yang hilang.

Pengelogan Berpusat dan SIEM

Petunjuk hanya berguna jika dikumpulkan dan dikaitkan. Pusatkan telemetri supaya isyarat yang terasing membentuk gambaran yang jelas.

  • Hantar rekod titik akhir, identiti, rangkaian dan sandaran ke SIEM
  • Bina pengesanan untuk tingkah laku di atas dan tapis hingar
  • Petakan amaran kepada peringkat serangan (MITRE ATT&CK) untuk mendapatkan konteks
  • Pastikan rekod tahan usikan supaya penyerang tidak dapat memadamkan jejak mereka

Daripada Amaran kepada Tindakan

Pengesanan hanya bernilai jika mencetuskan tindak balas pantas. Buat persediaan lebih awal:

  • Tentukan amaran yang memerlukan pengasingan hos automatik
  • Tetapkan laluan peningkatan dan liputan petugas yang jelas
  • Berlatih supaya petugas bertindak dalam beberapa minit, bukan beberapa jam

Semakin awal dalam rantaian anda mengesan serangan, semakin banyak yang dapat anda bendung. Pelajaran seterusnya menerangkan perkara yang perlu dilakukan selepas serangan disahkan.

Semakan Pantas: Petunjuk Awal

Kenal pasti isyarat awal yang paling bernilai.

Rumusan: Pengesanan dan Petunjuk Awal

Anda telah mempelajari cara mengesan serangan ketika penyerang masih berada dalam tempoh bersembunyi.

  • Pengesanan menyasarkan tingkah laku: log masuk luar biasa, peninjauan AD dan pergerakan sisi
  • Pengusikan pertahanan dan pemadaman salinan bayangan ialah pencetus amaran berketepatan tinggi
  • Pantau trafik keluar untuk pengeluaran data; letakkan fail kenari dan token madu
  • Pengesanan penyulitan berdasarkan tingkah laku (entropi, penamaan semula secara besar-besaran) membolehkan pengasingan automatik
  • Pusatkan pengumpulan dalam SIEM dengan rekod tahan usikan dan laluan pantas daripada amaran kepada tindakan

Seterusnya: bertindak balas terhadap dan memulihkan keadaan selepas serangan disahkan.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Pengesanan dan Petunjuk Awal” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pengesanan dan Petunjuk Awal”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengesanan dan Petunjuk Awal”?

Mengesan serangan yang sedang berlaku. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Pengesanan dan Petunjuk Awal” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Cara Perisian Tebusan Berfungsi
  2. Pencegahan dan Pengerasan
  3. Pengesanan dan Petunjuk Awal
  4. Tindak Balas Insiden dan Pemulihan
← Kembali ke Cyber Security Academy