Anormallikleri Tespit Etme
Kötü niyetli trafiği fark edin
Anormallikleri Tespit Etme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Normal ve Anormal
Anormallikleri tespit etmek, bir ağın temel durumundan sapan trafiği fark etmek anlamına gelir. Normal durumu bilmeden anormal olanı tanıyamazsınız.
Bu derste kötü amaçlı etkinliği ele veren yaygın örüntüler ele alınır.
Bağlantı Noktası Taramaları
Bir bağlantı noktası taraması, tek bir kaynağın bir ana bilgisayardaki çok sayıda bağlantı noktasına erişmeye çalışması şeklinde görünür; çoğu zaman SYN paketlerine RST yanıtları gelir.
Tek bir IP'den ardışık bağlantı noktalarına gönderilen SYN patlaması, klasik bir imzadır.
10.0.0.9 -> host:22 SYN -> RST
10.0.0.9 -> host:23 SYN -> RST
10.0.0.9 -> host:80 SYN -> SYN-ACK
(one src, many ports = scan)İşaretleşme
Kötü amaçlı yazılımlar çoğu zaman işaret gönderir: düzenli aralıklarla bir komuta ve kontrol sunucusuyla iletişim kurar. Belirti, aynı hedefe yapılan, benzer boyuttaki ve periyodik bağlantılardır.
İnsanların gezinmesinde görülmeyecek saat gibi düzenli zamanlamaları arayın.
Connections to 185.x.x.x:443
12:00:03 12:05:03 12:10:02
(every ~300s = beacon)DNS Tünelleme
DNS tünelleme, verileri DNS sorgularının içine gizlice taşır. Belirti, tek bir etki alanı altında bulunan çok sayıda uzun ve rastgele görünümlü alt etki alanıdır.
Kodlanmış etiketler içeren tek bir etki alanına yönelik yüksek sorgu hacmi şüphelidir.
DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)Beklenmeyen Protokoller
Yanlış bağlantı noktalarındaki protokollere dikkat edin: 443 numaralı bağlantı noktasında SSH veya HTTPS beklediğiniz yerde ham TCP.
Saldırganlar güvenlik duvarlarını aşmak için trafiği yaygın bağlantı noktalarında gizler. Wireshark'ın protokol algılama özelliği bu uyumsuzluğu fark etmenize yardımcı olur.
Büyük Miktarda Dışa Giden Aktarım
Bir iş istasyonunun aniden dışarıya gigabaytlarca veri göndermesi, verilerin dışarı çıkarıldığına işaret edebilir.
Alışılmadık miktarlarda veriyi dış IP'lere gönderen ana bilgisayarları bulmak için İstatistikler > İletişimler bölümünü kullanın ve bayt sayısına göre sıralayın.
Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown externalŞüpheli Kullanıcı Aracıları
HTTP'de tuhaf veya boş User-Agent dizeleri, kendini gizleme zahmetine girmemiş otomatik araçları ya da kötü amaçlı yazılımları ortaya çıkarabilir.
Komut dosyası kullanan istemcileri ortaya çıkarmak için alışılmadık aracılara göre filtre uygulayın.
http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''Başarısız Bağlantı Fırtınaları
Çok sayıda RST paketi veya tamamlanmadan tekrarlanan SYN'ler, taramaya, kaba kuvvet saldırısına ya da hizmet engelleme girişimine işaret edebilir.
Yarı açık bağlantılardaki artış araştırılmaya değerdir.
tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0ARP ve Sahtecilik
Yerel ağlarda ARP anormalliklerine dikkat edin: iki IP'nin aynı MAC'i kullandığını iddia etmesi veya ARP yanıtlarının hızla tekrarlanması. Bunlar ortadaki adam saldırısına ya da ARP sahteciliğine işaret eder.
Wireshark, yinelenen adres içeren ARP paketlerini otomatik olarak işaretler.
İlişkilendirin, Hemen Sonuç Çıkarmayın
Tek bir tuhaf paket, nadiren bir saldırıyı kanıtlar. Zaman içindeki ve farklı ana bilgisayarlardaki birden çok göstergeyi ilişkilendirerek güven düzeyinizi artırın.
Bir işaret gönderme etkinliği, bilinen kötü amaçlı bir etki alanı ve büyük bir aktarım birlikte güçlü bir kanıt oluşturur; bunlardan herhangi biri tek başına zayıftır.
Yardımcı Araçlar
Wireshark'ın yanı sıra Zeek ve Suricata gibi araçlar, ham paketleri büyük ölçekte yapılandırılmış günlükler ve uyarılar hâline getirir.
Aksi hâlde elle yapacağınız anormallik tespitinin büyük bölümünü otomatikleştirirler.
Hızlı Kontrol
Anormallik tespiti konusundaki anlayışınızı sınayın.
Özet
Trafikteki anormallikleri tespit etmeyi öğrendiniz.
- Bağlantı noktası taramaları: tek kaynak, çok sayıda bağlantı noktası.
- İşaretleşme: düzenli zaman aralıklarıyla kurulan komuta ve kontrol bağlantıları.
- DNS tünelleme: uzun ve rastgele alt etki alanları.
- Yanlış bağlantı noktalarındaki protokollere, büyük dışa giden aktarımlara, RST fırtınalarına ve ARP sahteciliğine dikkat edin.
- Birden çok göstergeyi ilişkilendirin; büyük ölçekte Zeek ve Suricata kullanın.
Sırada yakalamalardan dosyaları ve kimlik bilgilerini çıkaracaksınız.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Anormallikleri Tespit Etme” dersi ücretsiz mi?
Evet — “Anormallikleri Tespit Etme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Anormallikleri Tespit Etme” dersinde ne öğreneceğim?
Kötü niyetli trafiği fark edin Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Anormallikleri Tespit Etme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Paketleri Yakalama
- Protokolleri Okuma
- Anormallikleri Tespit Etme
- Kalıntıları Çıkarma