題目可能會丟一段封包摘要給你,然後問:這是什麼活動?我第一次遇到這種題,盯著那堆 IP 跟旗標看了快兩分鐘,最後在資料外洩跟橫向移動之間猜了一個,想當然爾,沒那麼幸運,我答錯了。
當時題目給了像是Wireshark擷取到的一串封包,要我選「哪一條代表資料外洩」。清單裡有一列是內網主機用 SMB 連到另一台內網主機,我看到 SMB 就選了,因為 SMB 在我腦子裡等於Windows 檔案分享。
實際上那一列不是外洩,是橫向移動。
後來想想,我當時行為就是看到黑影就開槍,我看到SMB直接聯想到檔案傳輸,但是判斷判讀時,經常不是靠協定而是靠==行為模式==,這題我錯在:兩端都在私有網段,資料根本沒有離開內部。
-sS 只送 SYN,收到回應就判斷埠開不開,不完成三向交握,所以比較快也比較安靜。
在Wireshark抓到的封包會長這樣
-sT 是完整的 TCP connect scan,三向交握走完,相對顯眼。
在Wireshark抓到的封包會長這樣
-sV 獲得目標跑甚麼應用程式,版本是哪個。
-sXXmas scan
-sNNull scan
-sFFIN scan
-O 掃描是什麼OS
nmap 不指定任何掃描類型旗標時,預設是 SYN scan 。預設值講的是有root權限時的行為。
beaconing 的特徵:低頻、規律、小封包。
一台被植入的主機每隔幾十秒對同一個外部位址敲一次門,每次都只是個小封包,總流量小到在任何流量排行榜上都排不進去。它可疑的地方從來不是量,是準時。反過來,長時間的大流量尖峰比較像未通報的資料庫複寫或大量傳輸,不是 beaconing。
beaconing 的典型特徵有兩個:持續性(連線反覆出現,不是一次性)、間隔規律性(週期性連同一個目的地)
不在這份清單裡的是協定類型。攻擊者會刻意用看起來完全合法的協定來規避以協定為基礎的偵測。
讀流量表或連線清單,第一件事是畫出內外線:哪些是 RFC1918 私有位址(10.、172.16–31.、192.168.),哪些是公網 IP 或外部網域。
| 流向與特徵 | 判定 |
|---|---|
| 內部 → 外部(HTTPS 上傳、FTP 外送) | 資料外洩 exfiltration |
| 內部 → 內部(SMB / RDP 橫向) | 橫向移動 lateral movement |
| 低頻、規律、小封包連外 | beaconing(C2) |
| 資料被改但沒離開 | 未授權變更(完整性問題) |
| 送出的位元組遠大於收到的 | 外流嫌疑最大,優先查 |
判斷標準是資料有沒有跨出組織邊界。協定只是佐證,決定答案的是方向。
封包的內容只是佐證,最重要的是看行為模式、特徵。