0Pricing
Cyber Security Academy · 课时

检测异常

发现恶意流量

检测异常 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

正常与异常

检测异常意味着发现偏离网络基线的流量。在了解正常状态之前,您无法识别异常。

本课将介绍暴露恶意活动的常见模式。

端口扫描

端口扫描表现为一个源地址访问某台主机上的许多端口,通常会发送 SYN 数据包并收到 RST 响应。

单个 IP 在一系列连续端口上突发发送 SYN,是一种经典特征。

10.0.0.9 -> host:22  SYN -> RST
10.0.0.9 -> host:23  SYN -> RST
10.0.0.9 -> host:80  SYN -> SYN-ACK
(one src, many ports = scan)

信标通信

恶意软件经常进行信标通信:它会以固定间隔联系命令与控制服务器。其特征是定期与同一目标建立大小相近的连接。

请寻找像钟表一样规律的时间间隔,这种规律是人工浏览所不具备的。

Connections to 185.x.x.x:443
  12:00:03  12:05:03  12:10:02
(every ~300s = beacon)

DNS 隧道

DNS 隧道会将数据隐藏在 DNS 查询中。其特征是在同一个域名下出现许多很长、看起来随机的子域名。

向单个域名发送大量带编码标签的查询,是一种可疑现象。

DNS query: a7f3k9d2.tunnel.bad.com
DNS query: x1m4p8q0.tunnel.bad.com
(long random labels = exfil/tunnel)

意外的协议

请留意出现在错误端口上的协议:例如在 443 端口运行 SSH,或在本应使用安全超文本传输协议的地方出现原始 TCP。

攻击者会将流量隐藏在常用端口上,以绕过防火墙。Wireshark 的协议检测功能有助于发现这种不匹配。

大规模出站传输

工作站突然向外发送数 GB 数据,可能表明正在发生数据外泄。

请使用统计菜单中的通信会话,并按字节数排序,以找出向外部 IP 发送异常数据量的主机。

Statistics -> Conversations
Sort by Bytes (A->B)
Watch internal host -> unknown external

可疑的用户代理

在超文本传输协议中,异常或为空的用户代理字符串可能表明存在自动化工具,或恶意软件根本没有尝试隐藏自己。

请筛选异常的用户代理,以找出脚本客户端。

http.user_agent contains 'curl'
http.user_agent contains 'python'
http.user_agent == ''

失败连接风暴

大量RST 数据包,或反复发送却未完成的 SYN,可能表明存在扫描、暴力破解或拒绝服务攻击。

半开放连接数量激增,值得进一步调查。

tcp.flags.reset == 1
tcp.flags.syn == 1 and tcp.flags.ack == 0

ARP 与欺骗

在本地网络中,请留意ARP 异常:两个 IP 声称使用同一个 MAC,或 ARP 响应发送得过于频繁。这些现象可能表明存在中间人攻击或 ARP 欺骗。

Wireshark 会自动标记地址重复的 ARP。

关联分析,不要妄下结论

单个异常数据包很少能够证明攻击。请通过关联不同时间和主机上的多个指标来建立判断依据。

一个信标通信、一个已知恶意域名,再加上一次大规模传输,能够构成有力证据;单独出现其中任何一个,证据都很薄弱。

实用工具

除了 Wireshark,Zeek 和 Suricata 等工具还可以将原始数据包转换为结构化日志和大规模告警。

它们能够自动完成许多原本需要您手动进行的异常检测工作。

快速检查

测试您对异常检测的理解。

回顾

您学习了如何检测流量中的异常。

  • 端口扫描:一个源地址访问许多端口。
  • 信标通信:按固定时间建立命令与控制连接。
  • DNS 隧道:很长的随机子域名。
  • 请留意错误端口上的协议、大规模出站传输、RST 风暴和 ARP 欺骗。
  • 关联多个指标;在大规模场景中使用 Zeek 和 Suricata。

接下来,您将从捕获结果中提取文件和凭据。

常见问题解答

「检测异常」课时是免费的吗?

是的 — 「检测异常」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「检测异常」这节课中我会学到什么?

发现恶意流量 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「检测异常」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 捕获数据包
  2. 读取协议
  3. 检测异常
  4. 提取取证痕迹
← 返回 Cyber Security Academy