Cyber Security Academy · Урок

Выявление аномалий

Обнаруживайте вредоносный трафик

Урок 3 из 413 шагов

«Выявление аномалий» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Нормальное и аномальное

Обнаружение аномалий означает выявление трафика, отклоняющегося от базовой линии сети. Невозможно распознать отклонение, пока вы не знаете норму.

В этом уроке рассматриваются распространённые признаки вредоносной активности.

Сканирование портов

Сканирование портов выглядит как обращение одного источника ко множеству портов узла, часто с SYN-пакетами, на которые приходят ответы RST.

Всплеск SYN-запросов к последовательным портам с одного IP — классическая сигнатура.

10.0.0.9 -> host:22  SYN -> RST
10.0.0.9 -> host:23  SYN -> RST
10.0.0.9 -> host:80  SYN -> SYN-ACK
(one src, many ports = scan)

Маячковая активность

Вредоносные программы часто периодически связываются с сервером управления и контроля. Признак такой активности — соединения одинакового размера с одним и тем же назначением через равные промежутки времени.

Ищите механически точную периодичность, не свойственную обычному просмотру веб-страниц.

Connections to 185.x.x.x:443
  12:00:03  12:05:03  12:10:02
(every ~300s = beacon)

Туннелирование через DNS

Туннелирование через DNS скрывает данные внутри DNS-запросов. Его признак — множество длинных поддоменов, похожих на случайный набор символов, в одном домене.

Большой объём запросов к одному домену с закодированными метками выглядит подозрительно.

DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)

Неожиданные протоколы

Следите за протоколами на неподходящих портах: например, SSH на 443 или необработанным TCP там, где ожидается HTTPS.

Атакующие скрывают трафик на распространённых портах, чтобы обойти брандмауэры. Определение протоколов в Wireshark помогает заметить несоответствие.

Большие исходящие передачи

Внезапная отправка рабочей станцией гигабайтов данных во внешний мир может указывать на утечку данных.

Используйте раздел «Разговоры» меню «Статистика» и отсортируйте записи по числу байтов, чтобы найти узлы, отправляющие необычные объёмы данных на внешние IP-адреса.

Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown external

Подозрительные агенты пользователя

В HTTP необычные или пустые строки агента пользователя могут указывать на автоматизированные инструменты или вредоносные программы, которые не стали себя маскировать.

Отфильтруйте необычные значения, чтобы обнаружить клиентов, работающих по сценарию.

http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''

Шквалы неудачных соединений

Множество пакетов RST или повторяющиеся SYN без завершения соединения могут указывать на сканирование, перебор паролей или попытку отказа в обслуживании.

Всплеск числа полуоткрытых соединений заслуживает расследования.

tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0

ARP и подмена

В локальных сетях следите за аномалиями ARP: два IP-адреса заявляют один и тот же MAC или ответы ARP приходят слишком быстро. Это может указывать на атаку посредника или подмену ARP.

Wireshark автоматически отмечает ARP с дублирующимися адресами.

Сопоставляйте факты, не спешите с выводами

Один необычный пакет редко доказывает атаку. Повышайте уверенность, сопоставляя несколько индикаторов во времени и на разных узлах.

Один маяковый сигнал в сочетании с заведомо вредоносным доменом и большой передачей данных — веское подтверждение; любой отдельный признак слаб.

Полезные инструменты

Помимо Wireshark, такие инструменты, как Zeek и Suricata, превращают необработанные пакеты в структурированные журналы и оповещения в больших масштабах.

Они автоматизируют значительную часть обнаружения аномалий, которое иначе пришлось бы выполнять вручную.

Быстрая проверка

Проверьте, насколько хорошо вы поняли обнаружение аномалий.

Повторение

Вы научились обнаруживать аномалии в трафике.

  • Сканирование портов: один источник, множество портов.
  • Маячковая активность: регулярные соединения с сервером управления и контроля.
  • Туннелирование через DNS: длинные случайные поддомены.
  • Следите за протоколами на неподходящих портах, большими исходящими передачами, шквалами RST и подменой ARP.
  • Сопоставляйте несколько индикаторов, а для работы в больших масштабах используйте Zeek и Suricata.

Далее вы научитесь извлекать файлы и учётные данные из захватов.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Выявление аномалий» бесплатный?

Да — полный текст урока «Выявление аномалий» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Выявление аномалий»?

Обнаруживайте вредоносный трафик Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Выявление аномалий»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Захват пакетов
  2. Чтение протоколов
  3. Выявление аномалий
  4. Извлечение артефактов
← Назад к Cyber Security Academy