Выявление аномалий
Обнаруживайте вредоносный трафик
«Выявление аномалий» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Нормальное и аномальное
Обнаружение аномалий означает выявление трафика, отклоняющегося от базовой линии сети. Невозможно распознать отклонение, пока вы не знаете норму.
В этом уроке рассматриваются распространённые признаки вредоносной активности.
Сканирование портов
Сканирование портов выглядит как обращение одного источника ко множеству портов узла, часто с SYN-пакетами, на которые приходят ответы RST.
Всплеск SYN-запросов к последовательным портам с одного IP — классическая сигнатура.
10.0.0.9 -> host:22 SYN -> RST
10.0.0.9 -> host:23 SYN -> RST
10.0.0.9 -> host:80 SYN -> SYN-ACK
(one src, many ports = scan)Маячковая активность
Вредоносные программы часто периодически связываются с сервером управления и контроля. Признак такой активности — соединения одинакового размера с одним и тем же назначением через равные промежутки времени.
Ищите механически точную периодичность, не свойственную обычному просмотру веб-страниц.
Connections to 185.x.x.x:443
12:00:03 12:05:03 12:10:02
(every ~300s = beacon)Туннелирование через DNS
Туннелирование через DNS скрывает данные внутри DNS-запросов. Его признак — множество длинных поддоменов, похожих на случайный набор символов, в одном домене.
Большой объём запросов к одному домену с закодированными метками выглядит подозрительно.
DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)Неожиданные протоколы
Следите за протоколами на неподходящих портах: например, SSH на 443 или необработанным TCP там, где ожидается HTTPS.
Атакующие скрывают трафик на распространённых портах, чтобы обойти брандмауэры. Определение протоколов в Wireshark помогает заметить несоответствие.
Большие исходящие передачи
Внезапная отправка рабочей станцией гигабайтов данных во внешний мир может указывать на утечку данных.
Используйте раздел «Разговоры» меню «Статистика» и отсортируйте записи по числу байтов, чтобы найти узлы, отправляющие необычные объёмы данных на внешние IP-адреса.
Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown externalПодозрительные агенты пользователя
В HTTP необычные или пустые строки агента пользователя могут указывать на автоматизированные инструменты или вредоносные программы, которые не стали себя маскировать.
Отфильтруйте необычные значения, чтобы обнаружить клиентов, работающих по сценарию.
http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''Шквалы неудачных соединений
Множество пакетов RST или повторяющиеся SYN без завершения соединения могут указывать на сканирование, перебор паролей или попытку отказа в обслуживании.
Всплеск числа полуоткрытых соединений заслуживает расследования.
tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0ARP и подмена
В локальных сетях следите за аномалиями ARP: два IP-адреса заявляют один и тот же MAC или ответы ARP приходят слишком быстро. Это может указывать на атаку посредника или подмену ARP.
Wireshark автоматически отмечает ARP с дублирующимися адресами.
Сопоставляйте факты, не спешите с выводами
Один необычный пакет редко доказывает атаку. Повышайте уверенность, сопоставляя несколько индикаторов во времени и на разных узлах.
Один маяковый сигнал в сочетании с заведомо вредоносным доменом и большой передачей данных — веское подтверждение; любой отдельный признак слаб.
Полезные инструменты
Помимо Wireshark, такие инструменты, как Zeek и Suricata, превращают необработанные пакеты в структурированные журналы и оповещения в больших масштабах.
Они автоматизируют значительную часть обнаружения аномалий, которое иначе пришлось бы выполнять вручную.
Быстрая проверка
Проверьте, насколько хорошо вы поняли обнаружение аномалий.
Повторение
Вы научились обнаруживать аномалии в трафике.
- Сканирование портов: один источник, множество портов.
- Маячковая активность: регулярные соединения с сервером управления и контроля.
- Туннелирование через DNS: длинные случайные поддомены.
- Следите за протоколами на неподходящих портах, большими исходящими передачами, шквалами RST и подменой ARP.
- Сопоставляйте несколько индикаторов, а для работы в больших масштабах используйте Zeek и Suricata.
Далее вы научитесь извлекать файлы и учётные данные из захватов.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Выявление аномалий» бесплатный?
Да — полный текст урока «Выявление аномалий» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Выявление аномалий»?
Обнаруживайте вредоносный трафик Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Выявление аномалий»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Захват пакетов
- Чтение протоколов
- Выявление аномалий
- Извлечение артефактов