0Pricing
Cyber Security Academy · บทเรียน

การตรวจจับความผิดปกติ

สังเกตทราฟฟิกที่เป็นอันตราย

การตรวจจับความผิดปกติ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ปกติกับผิดปกติ

การตรวจจับ ความผิดปกติหมายถึงการสังเกตเห็นการรับส่งข้อมูลที่เบี่ยงเบนจากค่าพื้นฐานของเครือข่าย คุณไม่สามารถระบุสิ่งผิดปกติได้จนกว่าจะรู้ว่าสิ่งปกติเป็นอย่างไร

บทเรียนนี้ครอบคลุมรูปแบบทั่วไปที่เปิดเผยกิจกรรมอันตราย

การสแกนพอร์ต

การสแกนพอร์ตปรากฏเป็นแหล่งต้นทางหนึ่งแหล่งที่เข้าถึงหลายพอร์ตบนโฮสต์ โดยมักมีแพ็กเก็ต SYN ที่ได้รับการตอบกลับเป็น RST

SYN จำนวนมากที่ส่งไปยังพอร์ตเรียงลำดับกันจาก IP เดียว เป็นลักษณะบ่งชี้แบบคลาสสิก

10.0.0.9 -> host:22  SYN -> RST
10.0.0.9 -> host:23  SYN -> RST
10.0.0.9 -> host:80  SYN -> SYN-ACK
(one src, many ports = scan)

การส่งสัญญาณเป็นระยะ

มัลแวร์มัก ส่งสัญญาณเป็นระยะ โดยติดต่อเซิร์ฟเวอร์สั่งการและควบคุมตามช่วงเวลาที่สม่ำเสมอ สิ่งที่บ่งชี้คือการเชื่อมต่อไปยังปลายทางเดิมเป็นระยะและมีขนาดใกล้เคียงกัน

มองหาจังหวะที่เที่ยงตรงเหมือนกลไกนาฬิกา ซึ่งไม่เคยเกิดขึ้นกับการท่องเว็บของมนุษย์

Connections to 185.x.x.x:443
  12:00:03  12:05:03  12:10:02
(every ~300s = beacon)

การทำอุโมงค์ DNS

การทำอุโมงค์ DNSลักลอบส่งข้อมูลภายในคำค้นหา DNS ลักษณะบ่งชี้คือมีโดเมนย่อยจำนวนมากที่ยาวและดูเหมือนสุ่มอยู่ใต้โดเมนเดียว

ปริมาณคำค้นหาสูงไปยังโดเมนเดียว โดยมีป้ายชื่อที่เข้ารหัสไว้ เป็นสิ่งน่าสงสัย

DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)

โพรโทคอลที่ไม่คาดคิด

เฝ้าระวังโพรโทคอลบน พอร์ตที่ไม่ถูกต้อง เช่น SSH บนพอร์ต 443 หรือ TCP ดิบในจุดที่ควรเป็นเอชทีทีพีเอส

ผู้โจมตีซ่อนการรับส่งข้อมูลไว้บนพอร์ตทั่วไปเพื่อหลบไฟร์วอลล์ การตรวจจับโพรโทคอลของไวร์ชาร์กช่วยระบุความไม่ตรงกันนี้

การถ่ายโอนข้อมูลขาออกปริมาณมาก

เวิร์กสเตชันที่จู่ ๆ ส่งข้อมูล ขาออกระดับกิกะไบต์ อาจบ่งชี้การลักลอบนำข้อมูลออก

ใช้สถิติการสื่อสารระหว่างกันและเรียงตามจำนวนไบต์ เพื่อค้นหาโฮสต์ที่ส่งข้อมูลปริมาณผิดปกติไปยัง IP ภายนอก

Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown external

ตัวแทนผู้ใช้น่าสงสัย

ในเอชทีทีพี สตริง ตัวแทนผู้ใช้ที่แปลกหรือว่างเปล่าอาจบ่งชี้เครื่องมืออัตโนมัติหรือมัลแวร์ที่ไม่พยายามปกปิดตัวเอง

กรองหาตัวแทนที่ผิดปกติเพื่อค้นหาไคลเอ็นต์ที่ทำงานด้วยสคริปต์

http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''

พายุการเชื่อมต่อที่ล้มเหลว

แพ็กเก็ต RST จำนวนมากหรือ SYN ที่ส่งซ้ำโดยไม่เสร็จสิ้น อาจบ่งชี้การสแกน การโจมตีแบบเดารหัสผ่าน หรือความพยายามโจมตีปฏิเสธการให้บริการ

การเพิ่มขึ้นอย่างรวดเร็วของการเชื่อมต่อที่เปิดค้างไว้ครึ่งหนึ่งเป็นสิ่งที่ควรตรวจสอบ

tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0

ARP และการปลอมแปลง

บนเครือข่ายท้องถิ่น ให้เฝ้าระวัง ความผิดปกติของ ARP เช่น IP สองรายการอ้างว่าใช้ MAC เดียวกัน หรือมีการตอบกลับ ARP อย่างรวดเร็ว สิ่งเหล่านี้บ่งชี้การแทรกกลางการสื่อสารหรือการปลอมแปลง ARP

ไวร์ชาร์กจะแจ้งเตือน ARP ที่มีที่อยู่ซ้ำโดยอัตโนมัติ

เชื่อมโยงข้อมูล อย่าด่วนสรุป

แพ็กเก็ตแปลกเพียงรายการเดียวแทบไม่เคยพิสูจน์การโจมตีได้ สร้างความมั่นใจด้วยการ เชื่อมโยงตัวบ่งชี้หลายรายการข้ามช่วงเวลาและโฮสต์

สัญญาณเป็นระยะหนึ่งรายการ รวมกับโดเมนที่ทราบว่าเป็นอันตรายและการถ่ายโอนข้อมูลปริมาณมาก เป็นกรณีที่มีหลักฐานหนักแน่น แต่แต่ละรายการเพียงลำพังยังมีน้ำหนักน้อย

เครื่องมือที่ช่วยได้

นอกเหนือจากไวร์ชาร์กแล้ว เครื่องมืออย่าง ซีคและเซอร์ริคาตายังเปลี่ยนแพ็กเก็ตดิบให้เป็นบันทึกและการแจ้งเตือนที่มีโครงสร้างได้ในปริมาณมาก

เครื่องมือเหล่านี้ทำให้การตรวจจับความผิดปกติส่วนใหญ่ที่คุณต้องทำด้วยมือเป็นไปโดยอัตโนมัติ

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับการตรวจจับความผิดปกติ

สรุปทบทวน

คุณได้เรียนรู้การตรวจจับความผิดปกติในการรับส่งข้อมูลแล้ว

  • การสแกนพอร์ต: แหล่งต้นทางหนึ่งแหล่งกับหลายพอร์ต
  • การส่งสัญญาณเป็นระยะ: การเชื่อมต่อกับเซิร์ฟเวอร์สั่งการและควบคุมตามเวลาสม่ำเสมอ
  • การทำอุโมงค์ DNS: โดเมนย่อยยาวและดูเหมือนสุ่ม
  • เฝ้าระวังโพรโทคอลบนพอร์ตที่ไม่ถูกต้อง การถ่ายโอนข้อมูลขาออกปริมาณมาก พายุ RST และการปลอมแปลง ARP
  • เชื่อมโยงตัวบ่งชี้หลายรายการ และใช้ซีคกับเซอร์ริคาตาเมื่อต้องประมวลผลข้อมูลปริมาณมาก

ถัดไปคุณจะได้แยกไฟล์และข้อมูลรับรองจากข้อมูลที่จับไว้

คำถามที่พบบ่อย

บทเรียน “การตรวจจับความผิดปกติ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจจับความผิดปกติ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจจับความผิดปกติ”

สังเกตทราฟฟิกที่เป็นอันตราย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจจับความผิดปกติ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การดักเก็บแพ็กเก็ต
  2. การอ่านโพรโทคอล
  3. การตรวจจับความผิดปกติ
  4. การดึงหลักฐานดิจิทัล
← กลับไปที่ Cyber Security Academy