Wykrywanie anomalii
Wychwytuj złośliwy ruch
Wykrywanie anomalii to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Norma a anomalie
Wykrywanie anomalii polega na zauważaniu ruchu odbiegającego od punktu odniesienia danej sieci. Nie można rozpoznać tego, co nietypowe, bez poznania tego, co normalne.
W tej lekcji omówiono typowe wzorce zdradzające złośliwą aktywność.
Skanowanie portów
Skanowanie portów przejawia się tym, że jedno źródło kontaktuje się z wieloma portami hosta, często wysyłając pakiety SYN, na które otrzymuje odpowiedzi RST.
Seria pakietów SYN kierowanych do kolejnych portów z jednego adresu IP to klasyczny sygnał.
10.0.0.9 -> host:22 SYN -> RST
10.0.0.9 -> host:23 SYN -> RST
10.0.0.9 -> host:80 SYN -> SYN-ACK
(one src, many ports = scan)Beaconing
Złośliwe oprogramowanie często wysyła sygnały typu beacon: w regularnych odstępach kontaktuje się z serwerem command-and-control. Wskazówką są okresowe połączenia o podobnym rozmiarze z tym samym miejscem docelowym.
Warto szukać regularności przypominającej mechanizm zegarowy, której nie obserwuje się podczas zwykłego przeglądania Internetu.
Connections to 185.x.x.x:443
12:00:03 12:05:03 12:10:02
(every ~300s = beacon)Tunelowanie DNS
Tunelowanie DNS przemyca dane wewnątrz zapytań DNS. Jego oznaką jest wiele długich, losowo wyglądających subdomen w obrębie jednej domeny.
Duża liczba zapytań do jednej domeny z zakodowanymi etykietami jest podejrzana.
DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)Nieoczekiwane protokoły
Należy zwracać uwagę na protokoły używane na niewłaściwych portach, takie jak SSH na porcie 443 lub surowy TCP tam, gdzie oczekiwany jest HTTPS.
Atakujący ukrywają ruch na popularnych portach, aby prześlizgnąć się przez zapory sieciowe. Wykrywanie protokołów przez Wireshark pomaga zauważyć tę rozbieżność.
Duże transfery wychodzące
Nagłe wysyłanie przez stację roboczą gigabajtów danych na zewnątrz może wskazywać na eksfiltrację danych.
Proszę użyć funkcji Statistics Conversations i posortować wyniki według liczby bajtów, aby znaleźć hosty wysyłające nietypowo duże ilości danych do zewnętrznych adresów IP.
Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown externalPodejrzane nagłówki User-Agent
W protokole HTTP nietypowe lub puste wartości User-Agent mogą wskazywać na automatyczne narzędzia albo złośliwe oprogramowanie, które nie próbuje się ukrywać.
Należy filtrować nietypowe wartości, aby ujawnić klientów działających za pomocą skryptów.
http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''Lawiny nieudanych połączeń
Wiele pakietów RST lub powtarzające się pakiety SYN bez ukończenia połączenia może wskazywać na skanowanie, atak siłowy albo próbę przeprowadzenia ataku typu denial of service.
Gwałtowny wzrost liczby połączeń częściowo otwartych wymaga zbadania.
tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0ARP i spoofing
W sieciach lokalnych należy zwracać uwagę na anomalia ARP: dwa adresy IP przypisujące sobie ten sam adres MAC albo szybkie odpowiedzi ARP. Sugeruje to atak man-in-the-middle lub ARP spoofing.
Wireshark automatycznie oznacza pakiety ARP z duplikatem adresu.
Korelacja zamiast pochopnych wniosków
Pojedynczy nietypowy pakiet rzadko stanowi dowód ataku. Wiarygodność ustala się przez korelowanie wielu wskaźników w czasie i między hostami.
Jeden sygnał beacon, znana złośliwa domena oraz duży transfer tworzą mocną przesłankę, ale każdy z tych elementów rozpatrywany osobno jest słabym dowodem.
Przydatne narzędzia
Oprócz Wireshark narzędzia takie jak Zeek i Suricata przekształcają surowe pakiety w uporządkowane dzienniki i alerty na dużą skalę.
Automatyzują znaczną część wykrywania anomalii, które w przeciwnym razie trzeba byłoby przeprowadzać ręcznie.
Szybki test
Proszę sprawdzić swoją wiedzę na temat wykrywania anomalii.
Podsumowanie
Dowiedział się Pan lub dowiedziała się Pani, jak wykrywać anomalie w ruchu sieciowym.
- Skanowanie portów: jedno źródło, wiele portów.
- Beaconing: regularne połączenia z serwerem C2 w określonych odstępach czasu.
- Tunelowanie DNS: długie, losowe subdomeny.
- Należy zwracać uwagę na protokoły używane na niewłaściwych portach, duże transfery wychodzące, lawiny pakietów RST i ARP spoofing.
- Należy korelować wiele wskaźników oraz używać Zeek i Suricata na dużą skalę.
W następnej części będzie Pan lub będzie Pani wyodrębniać pliki i dane uwierzytelniające z przechwyconych danych.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Wykrywanie anomalii” jest bezpłatna?
Tak — pełny tekst „Wykrywanie anomalii” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Wykrywanie anomalii”?
Wychwytuj złośliwy ruch Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Wykrywanie anomalii”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Przechwytywanie pakietów
- Czytanie protokołów
- Wykrywanie anomalii
- Wydobywanie artefaktów