İçeriğe atla
0 XP 0
0/4

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 60 XP · 4 etkinlik

Beacon tespiti

Zararlı yazılım içeri girdikten sonra emir bekler. Emri almak için komuta sunucusuna düzenli aralıklarla bağlanır. Her bağlantı kısadır ve küçük veri taşır. Tek tek bakınca hiçbiri şüpheli görünmez.

Desen toplamda ortaya çıkar. İnsan trafiği düzensizdir: bazen üç istek, sonra yirmi dakika sessizlik, sonra yirmi istek. Beacon ise saat gibi çalışır. Altmış saniyede bir, aynı hedefe, benzer boyutta.

src=10.20.30.61  dst=203.0.113.19:443  09:00:04  bytes_out=412  bytes_in=190
src=10.20.30.61  dst=203.0.113.19:443  09:01:03  bytes_out=409  bytes_in=190
src=10.20.30.61  dst=203.0.113.19:443  09:02:07  bytes_out=415  bytes_in=190
src=10.20.30.61  dst=203.0.113.19:443  09:03:02  bytes_out=411  bytes_in=190
src=10.20.30.61  dst=203.0.113.19:443  09:04:05  bytes_out=413  bytes_in=190
fin-pc12 (10.20.30.61) makinesinden giden bağlantılar. Aralık yaklaşık 60 saniye, boyutlar neredeyse sabit.

Tabloyu okurken önce zaman damgalarına bak. Art arda gelen iki bağlantı arasındaki farkı çıkar, sonra bütün farkların ortalamasını al. Boyut sütunu da ipucu taşır: giden bayt sayısı birkaç bayt sapsa bile aynı aralıkta kalıyorsa, bu elle yazılmış istek değil, otomatik döngüdür. İnsan sayfaya bu kadar düzenli tıklamaz. Kaynak ve hedef adresin sabit kalması da önemlidir; insan trafiği onlarca farklı adrese dağılır, beacon ise tek hedefe kilitlenir. Bu üç sütunu birlikte okumak, tek satıra bakmaktan çok daha güvenilir karar verdirir.