Модуль 4 · Навыки и знания безопасности · урок 31 из 63 · ~7 мин

🚑 Инструменты реагирования: dig, nmap, ping, arp, cat

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Знакомые инструменты в новой роли

dig, nmap, ping и arp мы разбирали в модуле 3 как средства диагностики. Здесь — как ими пользуются при реагировании на инцидент.

При чём тут безопасность: во время инцидента нужно быстро понять масштаб: какие машины затронуты, куда обращается вредоносная программа, что изменилось в сети.

dig: подозрительный домен

В журналах нашли обращения к странному домену. dig домен покажет, на какие IP-адреса он указывает, а запрос записей TXT и NS — дополнительные детали.

Полученные адреса можно проверить в сервисах разведки угроз и заблокировать. Делай запросы с изолированной машины: злоумышленник может видеть, кто обращается к его домену.

nmap: что появилось в сети

Сканирование своей сети помогает найти:

  • машины с открытым «лишним» портом, где злоумышленник оставил бэкдор;
  • неизвестные устройства;
  • службы, которые должны были быть отключены.

Сравнение с предыдущими результатами сканирования показывает, что изменилось.

ping и arp

ping быстро проверяет, доступен ли узел, например после его изоляции от сети.

arp -a показывает соответствие IP и MAC-адресов. Два IP-адреса с одинаковым MAC или сменившийся MAC шлюза — признак ARP-спуфинга и перехвата трафика.

cat: читать улики

cat выводит содержимое файла: конфигурации, журналы, подозрительные скрипты.

Правило при реагировании: читай, но не запускай. Подозрительный скрипт открывают как текст, чтобы понять, что он делает, а не выполняют его. И работают по возможности с копией файла.

Главное за урок

  1. dig помогает разобраться с подозрительными доменами.
  2. nmap находит лишние порты и новые устройства; arp — признаки перехвата.
  3. cat — чтобы читать скрипты и журналы, никогда не запуская их.

Источники

Что ещё в полном уроке

  • О чём урок
  • dig / nslookup — проверка доменов
  • nmap — что открыто
  • arp — соседи в локальной сети
  • cat (и просмотр файлов) — чтение улик
  • Порядок работы при реагировании
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.