Cyber Security Academy · Aula

Detecção de Anomalias

Identifique tráfego malicioso

Aula 3 de 413 etapas

Detecção de Anomalias é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Normal e anormal

Detectar anomalias significa identificar tráfego que se desvia do padrão de referência de uma rede. Você não consegue reconhecer o que é anormal antes de saber o que é normal.

Esta lição aborda os padrões comuns que denunciam atividades maliciosas.

Varreduras de portas

Uma varredura de portas aparece quando uma única origem acessa muitas portas de uma máquina, geralmente com pacotes SYN que recebem respostas RST.

Uma rajada de SYNs em portas sequenciais a partir de um único IP é uma assinatura clássica.

10.0.0.9 -> host:22  SYN -> RST
10.0.0.9 -> host:23  SYN -> RST
10.0.0.9 -> host:80  SYN -> SYN-ACK
(one src, many ports = scan)

Sinalização periódica

Softwares maliciosos costumam enviar sinais periódicos: entram em contato com um servidor de comando e controle em intervalos regulares. O indício são conexões periódicas, de tamanho semelhante, com o mesmo destino.

Procure uma regularidade mecânica nos horários que a navegação humana nunca apresenta.

Connections to 185.x.x.x:443
  12:00:03  12:05:03  12:10:02
(every ~300s = beacon)

Tunelamento de DNS

O tunelamento de DNS transporta dados clandestinamente dentro de consultas DNS. A assinatura é a presença de muitos subdomínios longos e aparentemente aleatórios sob um único domínio.

Um volume alto de consultas a um único domínio com rótulos codificados é suspeito.

DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)

Protocolos inesperados

Observe protocolos nas portas erradas: SSH na 443 ou TCP bruto onde você esperaria HTTPS.

Os invasores ocultam o tráfego em portas comuns para passar pelos firewalls. A detecção de protocolos do Wireshark ajuda a identificar a discrepância.

Grandes transferências de saída

Uma estação de trabalho que de repente envia gigabytes para fora pode indicar exfiltração de dados.

Use Estatísticas > Conversas e ordene por bytes para encontrar máquinas que enviam volumes incomuns para IPs externos.

Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown external

Agentes de usuário suspeitos

No HTTP, identificadores de agente do usuário incomuns ou vazios podem indicar ferramentas automatizadas ou software malicioso que nem tentou se disfarçar.

Filtre por agentes incomuns para revelar clientes que usam scripts.

http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''

Ondas de conexões malsucedidas

Muitos pacotes RST ou SYNs repetidos sem conclusão podem indicar varredura, tentativa de força bruta ou um ataque de negação de serviço.

Um aumento nas conexões semicompletas merece investigação.

tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0

ARP e falsificação

Em redes locais, observe anomalias de ARP: dois IPs afirmando usar o mesmo MAC ou respostas ARP rápidas. Isso sugere um ataque de intermediário ou falsificação de ARP.

O Wireshark sinaliza automaticamente ARP com endereços duplicados.

Correlacione, não tire conclusões precipitadas

Um único pacote estranho raramente comprova um ataque. Aumente a confiança correlacionando vários indicadores ao longo do tempo e entre máquinas.

Um sinal periódico, mais um domínio conhecido como malicioso, mais uma grande transferência formam um caso forte; qualquer um deles isoladamente é fraco.

Ferramentas úteis

Além do Wireshark, ferramentas como Zeek e Suricata transformam pacotes brutos em registros estruturados e alertas em larga escala.

Elas automatizam grande parte da detecção de anomalias que, de outro modo, você faria manualmente.

Verificação rápida

Teste sua compreensão da detecção de anomalias.

Recapitulação

Você aprendeu a detectar anomalias no tráfego.

  • Varreduras de portas: uma origem, muitas portas.
  • Sinalização periódica: conexões regulares de comando e controle.
  • Tunelamento de DNS: subdomínios longos e aleatórios.
  • Observe protocolos em portas erradas, grandes transferências de saída, tempestades de RST e falsificação de ARP.
  • Correlacione vários indicadores; use Zeek e Suricata em larga escala.

A seguir, você extrairá arquivos e credenciais das capturas.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Detecção de Anomalias” é grátis?

Sim — o texto completo de “Detecção de Anomalias” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Detecção de Anomalias”?

Identifique tráfego malicioso Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Detecção de Anomalias”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Captura de Pacotes
  2. Leitura de Protocolos
  3. Detecção de Anomalias
  4. Extração de Artefatos
← Voltar para Cyber Security Academy