通过对系统网络流量做精细化审计,能有效识别恶意探测行为——这类行为往往隐蔽、低频、伪装成正常流量,但会在协议、时序、连接模式上留下异常痕迹。关键不是看“有没有攻击”,而是看“像不像探测”。聚焦可疑通信模式恶意探测常表现为试探性连接,而非直接攻击。需重点观察以下特征: 高频短连接:同一源ip在短时间内(如1分钟内)向多个不同端口发起tcp syn,但极少完成三次握手(syn→syn-ack→ack缺失),这是端口扫描典型表现; 非常规协议混用:例如dns请求中携带超长域名(>63字符)、大量txt记录查询,或icmp包负载异常(非标准type/code+非空data),可能为dns隧道或隐蔽信道探测; 低速率慢速探测:间隔数秒甚至数十秒发起单次http get / 或head请求,目标为同一台服务器的不同路径(如/admin、/phpmyadmin、/.git/config),属目录爆破前期行为。结合上下文做关联分析孤立数据包难判别,需叠加时间、身份、资产维度交叉验证: 源ip无业务关联:访问内网管理接口(如192.168.10.100:8080)的ip不属于员工终端段、也不

通过对系统网络流量做精细化审计,能有效识别恶意探测行为——这类行为往往隐蔽、低频、伪装成正常流量,但会在协议、时序、连接模式上留下异常痕迹。关键不是看“有没有攻击”,而是看“像不像探测”。
聚焦可疑通信模式
恶意探测常表现为试探性连接,而非直接攻击。需重点观察以下特征:
- 高频短连接:同一源IP在短时间内(如1分钟内)向多个不同端口发起TCP SYN,但极少完成三次握手(SYN→SYN-ACK→ACK缺失),这是端口扫描典型表现;
- 非常规协议混用:例如DNS请求中携带超长域名(>63字符)、大量TXT记录查询,或ICMP包负载异常(非标准type/code+非空data),可能为DNS隧道或隐蔽信道探测;
- 低速率慢速探测:间隔数秒甚至数十秒发起单次HTTP GET / 或HEAD请求,目标为同一台服务器的不同路径(如/admin、/phpmyadmin、/.git/config),属目录爆破前期行为。
结合上下文做关联分析
孤立数据包难判别,需叠加时间、身份、资产维度交叉验证:
- 源IP无业务关联:访问内网管理接口(如192.168.10.100:8080)的IP不属于员工终端段、也不在运维白名单中;
- 目标资产无对外暴露需求:某数据库服务器本不应响应外部HTTP请求,却收到大量来自外网的GET /phpinfo.php 请求;
- 会话无后续交互:TLS握手成功后立即断连,未发送任何应用层数据,疑似证书指纹采集或SSL版本探测。
用工具提升识别效率
人工逐包检查不现实,应借助工具自动化提炼线索:
- 在Wireshark中使用显示过滤器:tcp.flags.syn==1 and tcp.flags.ack==0 快速定位SYN扫描,再结合ip.src == 203.0.113.5限定来源进一步分析;
- 利用Statistics → Conversations → IPv4查看连接频次,排序后识别Top 5异常源IP;
- 导出DNS查询日志(dns.qry.name),用文本工具统计子域名长度、查询频率,发现异常长域名或重复查询行为;
- 将可疑IP/域名输入威胁情报平台(如VirusTotal、AlienVault OTX)比对,确认是否标记为C2节点或扫描器IP。
建立基线并持续监控
没有基线就无法定义“异常”。建议:
- 采集正常工作时段(如9:00–18:00)的7天流量样本,统计各业务系统的平均连接数、协议分布、DNS查询量;
- 设置阈值告警:当某IP单小时DNS查询量超均值5倍,或向非业务端口发起连接数超200次,自动触发审查;
- 对关键服务器开启全流量镜像,配合Suricata等IDS规则(如sid:2100571检测nmap扫描特征),形成双重校验。











