直接看流量特征比等告警更早发现异常,因恶意探测在攻击前就暴露高频连接、非常规端口扫描、协议畸形包等行为;需通过全链路镜像抓取真实完整流量,并聚焦端口扫描、服务指纹探测、协议异常交互、隐蔽通道试探四类特征。

直接看流量特征比等告警更早发现异常。恶意探测往往在真正攻击前就暴露了行为模式,比如短时间高频连接、非常规端口扫描、协议畸形包等,这些在流量层面就能抓到,不需要等到木马上线或数据外泄。
抓全流量,先确保数据源可靠
审计的前提是能拿到真实、完整的网络流量。镜像端口(SPAN)是最常用方式,把核心交换机或防火墙出口的流量复制一份给分析设备;如果用旁路部署,要确认镜像覆盖所有关键链路,包括办公网、服务器区、DMZ区。避免只镜像部分VLAN,否则会漏掉横向移动流量。Wireshark和tcpdump适合临时抓取,但长期审计必须用支持NetFlow/sFlow或PCAP持续存储的平台,否则硬盘撑不住。
聚焦四类典型探测特征
恶意探测不是随机乱试,而是有明确目标和手法。重点关注以下行为:
- 端口扫描痕迹:单IP在1分钟内对同一目标发起≥50个TCP SYN请求,且目的端口分散(如21/22/23/80/443/135/445/3389),尤其是对非业务端口的试探;
- 服务指纹探测:HTTP请求中User-Agent含“sqlmap”“nmap”“dirb”等工具名,或发送异常HTTP方法(如OPTIONS、TRACE、PUT);
- 协议异常交互:DNS查询大量不存在域名(NXDOMAIN暴增)、ICMP请求包大小异常(>1000字节)、TLS Client Hello中SNI字段为空或含随机字符串;
- 隐蔽通道试探:HTTPS流量中出现大量极短会话(
用规则+基线双轨识别,减少误报
纯靠规则容易漏,纯靠统计容易吵。建议组合使用:
- 用Snort/Suricata加载社区规则(如ET Open Rules),覆盖已知扫描工具指纹和常见攻击载荷;
- 为每个业务系统建立流量基线:统计正常时段的连接数、会话时长、协议分布、TOP访问URL路径;
- 当某IP的出向连接数突增3倍以上,且80%目标端口不在基线TOP20内,自动标记为可疑;
- 对员工终端,若凌晨2点突然向境外IP发起SSH连接,即使没命中规则也应触发人工研判。
关联终端行为,锁定真实源头
流量本身不带身份信息,单看IP容易误判。需与终端日志联动:
- 将异常流量源IP匹配域控登录日志,确认是否为在职员工账号;
- 调取该主机近1小时进程记录,看是否有powershell.exe、curl、nc等工具启动;
- 检查浏览器历史或下载目录,是否存在渗透测试工具安装包或漏洞利用脚本;
- 若发现某台电脑既发扫描流量,又运行TeamViewer且无审批记录,基本可判定为违规外联+主动探测。
不复杂但容易忽略——恶意探测不是“有没有”,而是“在哪段流量里、从哪台机器发出、有没有后续动作”。盯住源头、拉通数据、设定合理阈值,就能在入侵发生前踩住刹车。











