Detecção de Anomalias
Identifique tráfego malicioso
Detecção de Anomalias é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Normal e anormal
Detectar anomalias significa identificar tráfego que se desvia do padrão de referência de uma rede. Você não consegue reconhecer o que é anormal antes de saber o que é normal.
Esta lição aborda os padrões comuns que denunciam atividades maliciosas.
Varreduras de portas
Uma varredura de portas aparece quando uma única origem acessa muitas portas de uma máquina, geralmente com pacotes SYN que recebem respostas RST.
Uma rajada de SYNs em portas sequenciais a partir de um único IP é uma assinatura clássica.
10.0.0.9 -> host:22 SYN -> RST
10.0.0.9 -> host:23 SYN -> RST
10.0.0.9 -> host:80 SYN -> SYN-ACK
(one src, many ports = scan)Sinalização periódica
Softwares maliciosos costumam enviar sinais periódicos: entram em contato com um servidor de comando e controle em intervalos regulares. O indício são conexões periódicas, de tamanho semelhante, com o mesmo destino.
Procure uma regularidade mecânica nos horários que a navegação humana nunca apresenta.
Connections to 185.x.x.x:443
12:00:03 12:05:03 12:10:02
(every ~300s = beacon)Tunelamento de DNS
O tunelamento de DNS transporta dados clandestinamente dentro de consultas DNS. A assinatura é a presença de muitos subdomínios longos e aparentemente aleatórios sob um único domínio.
Um volume alto de consultas a um único domínio com rótulos codificados é suspeito.
DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)Protocolos inesperados
Observe protocolos nas portas erradas: SSH na 443 ou TCP bruto onde você esperaria HTTPS.
Os invasores ocultam o tráfego em portas comuns para passar pelos firewalls. A detecção de protocolos do Wireshark ajuda a identificar a discrepância.
Grandes transferências de saída
Uma estação de trabalho que de repente envia gigabytes para fora pode indicar exfiltração de dados.
Use Estatísticas > Conversas e ordene por bytes para encontrar máquinas que enviam volumes incomuns para IPs externos.
Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown externalAgentes de usuário suspeitos
No HTTP, identificadores de agente do usuário incomuns ou vazios podem indicar ferramentas automatizadas ou software malicioso que nem tentou se disfarçar.
Filtre por agentes incomuns para revelar clientes que usam scripts.
http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''Ondas de conexões malsucedidas
Muitos pacotes RST ou SYNs repetidos sem conclusão podem indicar varredura, tentativa de força bruta ou um ataque de negação de serviço.
Um aumento nas conexões semicompletas merece investigação.
tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0ARP e falsificação
Em redes locais, observe anomalias de ARP: dois IPs afirmando usar o mesmo MAC ou respostas ARP rápidas. Isso sugere um ataque de intermediário ou falsificação de ARP.
O Wireshark sinaliza automaticamente ARP com endereços duplicados.
Correlacione, não tire conclusões precipitadas
Um único pacote estranho raramente comprova um ataque. Aumente a confiança correlacionando vários indicadores ao longo do tempo e entre máquinas.
Um sinal periódico, mais um domínio conhecido como malicioso, mais uma grande transferência formam um caso forte; qualquer um deles isoladamente é fraco.
Ferramentas úteis
Além do Wireshark, ferramentas como Zeek e Suricata transformam pacotes brutos em registros estruturados e alertas em larga escala.
Elas automatizam grande parte da detecção de anomalias que, de outro modo, você faria manualmente.
Verificação rápida
Teste sua compreensão da detecção de anomalias.
Recapitulação
Você aprendeu a detectar anomalias no tráfego.
- Varreduras de portas: uma origem, muitas portas.
- Sinalização periódica: conexões regulares de comando e controle.
- Tunelamento de DNS: subdomínios longos e aleatórios.
- Observe protocolos em portas erradas, grandes transferências de saída, tempestades de RST e falsificação de ARP.
- Correlacione vários indicadores; use Zeek e Suricata em larga escala.
A seguir, você extrairá arquivos e credenciais das capturas.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Detecção de Anomalias” é grátis?
Sim — o texto completo de “Detecção de Anomalias” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Detecção de Anomalias”?
Identifique tráfego malicioso Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Detecção de Anomalias”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Captura de Pacotes
- Leitura de Protocolos
- Detecção de Anomalias
- Extração de Artefatos