Cyber Security Academy · Ders

Anormallikleri Tespit Etme

Kötü niyetli trafiği fark edin

3. ders / 413 adım

Anormallikleri Tespit Etme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Normal ve Anormal

Anormallikleri tespit etmek, bir ağın temel durumundan sapan trafiği fark etmek anlamına gelir. Normal durumu bilmeden anormal olanı tanıyamazsınız.

Bu derste kötü amaçlı etkinliği ele veren yaygın örüntüler ele alınır.

Bağlantı Noktası Taramaları

Bir bağlantı noktası taraması, tek bir kaynağın bir ana bilgisayardaki çok sayıda bağlantı noktasına erişmeye çalışması şeklinde görünür; çoğu zaman SYN paketlerine RST yanıtları gelir.

Tek bir IP'den ardışık bağlantı noktalarına gönderilen SYN patlaması, klasik bir imzadır.

10.0.0.9 -> host:22  SYN -> RST
10.0.0.9 -> host:23  SYN -> RST
10.0.0.9 -> host:80  SYN -> SYN-ACK
(one src, many ports = scan)

İşaretleşme

Kötü amaçlı yazılımlar çoğu zaman işaret gönderir: düzenli aralıklarla bir komuta ve kontrol sunucusuyla iletişim kurar. Belirti, aynı hedefe yapılan, benzer boyuttaki ve periyodik bağlantılardır.

İnsanların gezinmesinde görülmeyecek saat gibi düzenli zamanlamaları arayın.

Connections to 185.x.x.x:443
  12:00:03  12:05:03  12:10:02
(every ~300s = beacon)

DNS Tünelleme

DNS tünelleme, verileri DNS sorgularının içine gizlice taşır. Belirti, tek bir etki alanı altında bulunan çok sayıda uzun ve rastgele görünümlü alt etki alanıdır.

Kodlanmış etiketler içeren tek bir etki alanına yönelik yüksek sorgu hacmi şüphelidir.

DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)

Beklenmeyen Protokoller

Yanlış bağlantı noktalarındaki protokollere dikkat edin: 443 numaralı bağlantı noktasında SSH veya HTTPS beklediğiniz yerde ham TCP.

Saldırganlar güvenlik duvarlarını aşmak için trafiği yaygın bağlantı noktalarında gizler. Wireshark'ın protokol algılama özelliği bu uyumsuzluğu fark etmenize yardımcı olur.

Büyük Miktarda Dışa Giden Aktarım

Bir iş istasyonunun aniden dışarıya gigabaytlarca veri göndermesi, verilerin dışarı çıkarıldığına işaret edebilir.

Alışılmadık miktarlarda veriyi dış IP'lere gönderen ana bilgisayarları bulmak için İstatistikler > İletişimler bölümünü kullanın ve bayt sayısına göre sıralayın.

Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown external

Şüpheli Kullanıcı Aracıları

HTTP'de tuhaf veya boş User-Agent dizeleri, kendini gizleme zahmetine girmemiş otomatik araçları ya da kötü amaçlı yazılımları ortaya çıkarabilir.

Komut dosyası kullanan istemcileri ortaya çıkarmak için alışılmadık aracılara göre filtre uygulayın.

http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''

Başarısız Bağlantı Fırtınaları

Çok sayıda RST paketi veya tamamlanmadan tekrarlanan SYN'ler, taramaya, kaba kuvvet saldırısına ya da hizmet engelleme girişimine işaret edebilir.

Yarı açık bağlantılardaki artış araştırılmaya değerdir.

tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0

ARP ve Sahtecilik

Yerel ağlarda ARP anormalliklerine dikkat edin: iki IP'nin aynı MAC'i kullandığını iddia etmesi veya ARP yanıtlarının hızla tekrarlanması. Bunlar ortadaki adam saldırısına ya da ARP sahteciliğine işaret eder.

Wireshark, yinelenen adres içeren ARP paketlerini otomatik olarak işaretler.

İlişkilendirin, Hemen Sonuç Çıkarmayın

Tek bir tuhaf paket, nadiren bir saldırıyı kanıtlar. Zaman içindeki ve farklı ana bilgisayarlardaki birden çok göstergeyi ilişkilendirerek güven düzeyinizi artırın.

Bir işaret gönderme etkinliği, bilinen kötü amaçlı bir etki alanı ve büyük bir aktarım birlikte güçlü bir kanıt oluşturur; bunlardan herhangi biri tek başına zayıftır.

Yardımcı Araçlar

Wireshark'ın yanı sıra Zeek ve Suricata gibi araçlar, ham paketleri büyük ölçekte yapılandırılmış günlükler ve uyarılar hâline getirir.

Aksi hâlde elle yapacağınız anormallik tespitinin büyük bölümünü otomatikleştirirler.

Hızlı Kontrol

Anormallik tespiti konusundaki anlayışınızı sınayın.

Özet

Trafikteki anormallikleri tespit etmeyi öğrendiniz.

  • Bağlantı noktası taramaları: tek kaynak, çok sayıda bağlantı noktası.
  • İşaretleşme: düzenli zaman aralıklarıyla kurulan komuta ve kontrol bağlantıları.
  • DNS tünelleme: uzun ve rastgele alt etki alanları.
  • Yanlış bağlantı noktalarındaki protokollere, büyük dışa giden aktarımlara, RST fırtınalarına ve ARP sahteciliğine dikkat edin.
  • Birden çok göstergeyi ilişkilendirin; büyük ölçekte Zeek ve Suricata kullanın.

Sırada yakalamalardan dosyaları ve kimlik bilgilerini çıkaracaksınız.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Anormallikleri Tespit Etme” dersi ücretsiz mi?

Evet — “Anormallikleri Tespit Etme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Anormallikleri Tespit Etme” dersinde ne öğreneceğim?

Kötü niyetli trafiği fark edin Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Anormallikleri Tespit Etme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Paketleri Yakalama
  2. Protokolleri Okuma
  3. Anormallikleri Tespit Etme
  4. Kalıntıları Çıkarma
← Cyber Security Academy Sayfasına Dön