Cloud & IT Cert Prep · Lektion

Indicators of Compromise (IoC)

Lær at genkende IoC'er — filhashværdier, IP-adresser, domænenavne og adfærdsmønstre — der kan være tegn på et brud eller et angreb.

Lektion 4 af 413 trin

Indicators of Compromise (IoC) er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad er kompromitteringsindikatorer?

Kompromitteringsindikatorer (IoC'er) er de digitale fingeraftryk, angribere efterlader. Teams indsamler dem for at opbygge detekteringer og lede efter tegn på et angreb.

Filbaserede IoC'er: hashværdier

En filhash er en præcis IoC — hvis en fils hash matcher kendt malware, er filen næsten med sikkerhed skadelig. Men én ændret byte ændrer hashværdien, så metoden er skrøbelig.

# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc...  suspicious_file.exe

# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'

# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256

Netværksbaserede IoC'er: IP-adresser og domæner

IP-adresser og domæner er netværksbaserede IoC'er, fordi malware ringer hjem til kommandoserverne. Angribere omgår blokeringslister ved at skifte adresser og automatisk generere domæner.

# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious

# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts

# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.log

URL- og URI-indikatorer

En URL-IoC kan være meget specifik — én skadelig side på et ellers betroet websted. Vær opmærksom på forkortede links, der skjuler, hvor de faktisk fører hen.

IoC'er i registreringsdatabasen og filsystemet (Windows)

I Windows gemmer malware sig på steder, der sikrer vedvarende adgang: Run-nøgler i registreringsdatabasen, mappen Startup, planlagte opgaver og midlertidige mapper. Efterforskere undersøger disse først.

# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'

# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'

Adfærdsbaserede IoC'er: afvigende mønstre

Adfærdsbaserede IoC'er markerer usædvanlig aktivitet i stedet for filer — et login klokken tre om natten, en enorm dataupload eller et Word-dokument, der starter PowerShell. De er sværere for angribere at omgå.

Smertepyramiden for IoC'er

Smertepyramiden rangerer IoC'er efter, hvor meget det besværliggør en angriber at ændre dem. Hashværdier og IP'er er nemme at udskifte; deres TTP'er er de sværeste — og mest værdifulde — at opdage.

Detektering af IoC'er med SIEM-regler

Et SIEM korrelerer logs for at opdage IoC'er i stor skala — f.eks. et login fra en IP på en blokeringsliste eller den samme bruger i to lande inden for et tidsrum, der ikke er muligt.

# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _time

IoC-livscyklus: aktualitet er vigtig

IoC'er har en begrænset levetid. En angriber kan opgive en kommandoserver inden for få timer, så gamle indikatorer skaber falske positiver. Mærk dem med konfidensniveau og udløbsdatoer.

Analyse af e-mailheadere for IoC'er

Phishingmails skjuler IoC'er i deres headere — den rigtige afsender, videresendelseskæden og den oprindelige IP — samt i links og vedhæftede filer. Headeranalyse er afgørende for den indledende vurdering.

# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
    msg = email.message_from_file(f)

# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the body

IoC'er kontra angrebsindikatorer (IoA)

En IoC viser et tidligere kompromis, men en angrebsindikator (IoA) opdager hensigt i realtid — f.eks. en proces, der opregner konti — og kan dermed også opdage ukendt malware.

Hurtigt tjek

Test din forståelse af CompTIA Security+ (SY0-701)-begreberne fra denne lektion.

Opsamling på lektionen

Kort opsamling: IoC'er omfatter hashværdier, IP'er, domæner, registreringsdatabasenøgler og adfærd; smertepyramiden viser, at TTP'er er mest modstandsdygtige; og IoC'er kræver livscyklusstyring. Næste emne: symmetrisk kryptering.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Indicators of Compromise (IoC)” gratis?

Ja — hele teksten til “Indicators of Compromise (IoC)” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Indicators of Compromise (IoC)”?

Lær at genkende IoC'er — filhashværdier, IP-adresser, domænenavne og adfærdsmønstre — der kan være tegn på et brud eller et angreb. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “Indicators of Compromise (IoC)”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Typer af trusselsaktører
  2. Angrebsvektorer og angrebsflader
  3. Kilder til threat intelligence og feeds
  4. Indicators of Compromise (IoC)
← Tilbage til Cloud & IT Cert Prep