Przejdź do głównej zawartości

Przykłady szybkiego reagowania na incydenty

Zablokowanie podejrzanego ruchu w firewallu:

Jeśli Wireshark wykryje podejrzane połączenie z adresem 192.168.1.100, można je zablokować. Na Fedorze i innych dystrybucjach z domyślnym firewalld:

firewall-cmd --add-rich-rule='rule family="ipv4" source address="192.168.1.100" reject' --timeout=1h

(Bez --timeout reguła jest tymczasowa i zniknie po restarcie — do trwałej blokady dodaj --permanent i wykonaj firewall-cmd --reload.)

Na starszych systemach lub tych bez firewalld nadal spotyka się bezpośrednie iptables:

iptables -A INPUT -s 192.168.1.100 -j DROP

Wykrycie podejrzanych loginów SSH i ich analiza:

Ruch SSH po key exchange jest szyfrowany, więc nie da się po treści odróżnić udanego logowania od nieudanego (pola ssh.request/ssh.response nie istnieją w dissectorze). Sygnał pośredni — wiele krótkich, kolejnych sesji TCP do portu 22 z tego samego adresu w krótkim czasie:

tcp.port == 22 and tcp.flags.syn == 1 and frame.time_delta < 1

Monitorowanie wzmożonego ruchu DNS (np. tunelowania danych):

dns and frame.len > 512