Cyber Security Academy · Pelajaran

Membaca protokol

Analisis TCP, HTTP, DNS

Pelajaran 2 daripada 413 langkah

Membaca protokol ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Protokol Mengikut Lapisan

Trafik rangkaian disusun dalam lapisan. Setiap paket membungkus protokol lapisan lebih tinggi di dalam protokol lapisan lebih rendah, seperti sampul surat di dalam sampul surat.

Membaca trafik bermaksud membuka lapisan ini mengikut urutan yang betul.

Ethernet -> IP -> TCP -> HTTP
(frame)     (pkt)  (seg)  (data)

Jabat Tangan TCP

Sambungan TCP bermula dengan jabat tangan tiga hala: SYN, SYN-ACK, ACK. Melihat urutan ini mengesahkan bahawa sambungan sebenar telah diwujudkan.

SYN tanpa balasan SYN-ACK selalunya bermaksud port ditutup atau paket digugurkan oleh tembok api.

Client -> SYN
Server -> SYN, ACK
Client -> ACK   (connection up)

Bendera dan Keadaan TCP

Bendera TCP mendedahkan keadaan sambungan. Pelajari bendera yang biasa digunakan untuk mengikuti sesuatu perbualan.

  • SYN: mula.
  • ACK: pengakuan.
  • FIN: penutupan teratur.
  • RST: tetapan semula mengejut.

Mengikuti Strim

Wireshark boleh mengikuti strim TCP untuk memasang semula perbualan menjadi teks yang boleh dibaca dan bukannya paket yang berselerak.

Klik kanan pada paket dan pilih Ikuti untuk melihat keseluruhan permintaan dan balasan bersama-sama.

Right-click -> Follow -> TCP Stream

Membaca HTTP

Trafik HTTP ialah teks biasa (apabila tidak disulitkan). Anda boleh membaca kaedah, laluan, pengepala dan badan secara terus.

Hal ini menjadikan HTTP yang tidak disulitkan sebagai sumber yang kaya untuk analisis, serta risiko kepada pemilik rangkaian.

GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123

HTTP/1.1 200 OK

HTTPS dan TLS

HTTPS membungkus HTTP dalam TLS, maka muatannya disulitkan. Anda masih dapat melihat jabat tangan TLS, nama hos SNI dan sijil.

Tanpa kunci, anda tidak boleh membaca badan, tetapi metadata masih dapat menceritakan sesuatu.

TLS Client Hello
  server_name: bank.example.com  (SNI)
TLS Server Hello + Certificate

Membaca DNS

Permintaan DNS mendedahkan domain yang cuba dicapai oleh sesebuah hos, selalunya sebelum sebarang sambungan dibuat.

Permintaan dan balasannya menunjukkan nama yang diminta serta alamat yang diselesaikan.

DNS query:    A  cdn.example.com
DNS response: cdn.example.com -> 93.184.x.x

DNS sebagai Petunjuk

DNS ialah sumber maklumat yang sangat bernilai untuk penganalisis. Carian untuk domain yang diketahui berbahaya, subdomain rawak yang panjang atau jumlah permintaan yang luar biasa tinggi semuanya menunjukkan tingkah laku mencurigakan.

Kita akan banyak menggunakan petunjuk ini apabila mencari anomali.

UDP dan ICMP

Bukan semuanya menggunakan TCP. UDP tidak berorientasikan sambungan (digunakan oleh DNS, DHCP dan QUIC), manakala ICMP membawa mesej kawalan seperti ping dan ralat destinasi tidak dapat dicapai.

Jumlah ICMP yang luar biasa tinggi boleh menandakan pengimbasan atau penterowongan.

Menggunakan Menu Statistik

Menu Statistik Wireshark merumuskan sesuatu tangkapan: hierarki protokol, perbualan dan titik akhir.

Mulakan analisis di sini untuk melihat protokol yang paling dominan dan hos yang paling banyak berkomunikasi.

Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> Endpoints

Membina Model Mental

Penganalisis yang baik membina gambaran tentang keadaan normal bagi sesebuah rangkaian. Setelah anda mengetahui keadaan normal, anomali akan lebih mudah dikenal pasti.

Kecekapan membaca protokol ialah asas bagi semua perkara yang seterusnya.

Semakan Pantas

Uji pemahaman anda tentang pembacaan protokol.

Ringkasan

Anda telah mempelajari cara membaca protokol rangkaian.

  • Trafik berlapis: Ethernet, IP, TCP/UDP dan aplikasi.
  • TCP bermula dengan SYN, SYN-ACK dan ACK; bendera mendedahkan keadaannya.
  • Ikuti Strim TCP memasang semula perbualan.
  • HTTP boleh dibaca; HTTPS hanya mendedahkan metadata TLS dan SNI.
  • DNS mendedahkan destinasi; gunakan Statistik untuk mengenal pasti keadaan normal.

Seterusnya, anda akan mengesan anomali dan trafik berniat jahat.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Membaca protokol” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Membaca protokol”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Membaca protokol”?

Analisis TCP, HTTP, DNS Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Membaca protokol” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Menangkap paket
  2. Membaca protokol
  3. Mengesan anomali
  4. Mengekstrak artifak
← Kembali ke Cyber Security Academy