0Pricing
Cyber Security Academy · Lektion

Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte

Identifizieren Sie anhand des Malware-Verhaltens Indicators of Compromise und verfassen Sie Threat-Intelligence-Berichte.

Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was sind IOCs?

Indicators of Compromise (IOCs) sind forensische Artefakte, die darauf hinweisen, dass ein System kompromittiert wurde. Dazu gehören Datei-Hashes, IP-Adressen, Domainnamen, Registrierungsschlüssel, Mutexes und Verhaltensmuster, die beim Austausch von Threat Intelligence auftreten.

Dateibasierte IOCs

Datei-IOCs umfassen MD5-/SHA-256-Hashes der Schadsoftware, Pfade und Namen abgelegter Dateien sowie Signaturen von Dateiinhalten (YARA-Regeln). Hash-basierte IOCs sind anfällig – eine Neukompilierung ändert die Hashes –, daher sollten Sie auch Verhaltens- und Fuzzy-Hashes berücksichtigen.

Registrierungsbasierte IOCs

Wichtige Persistenzorte sind HKCU\Run, HKLM\Run, XML-Dateien geplanter Aufgaben in der Registrierung, Diensteinträge und Werte für Winlogon-Helfer-DLLs. Dokumentieren Sie für jeden gefundenen Registrierungs-IOC den vollständigen Schlüsselpfad, den Wertnamen und die Daten.

Netzwerk-IOCs: Domains und IPs

Erfassen Sie C2-Domains, IP-Adressen, Ports und URI-Muster. Fügen Sie für HTTPS-C2 User-Agent-Strings, HTTP-Header und Zertifikatsfingerabdrücke hinzu. DGA-Domains erfordern eine musterbasierte Erkennung statt fester IOCs.

Mutex-IOCs

Schadsoftware erstellt benannte Mutexes, um eine doppelte Infektion zu verhindern. Der Mutex-Name ist ein eindeutiger IOC. Überprüfen Sie laufende Mutexes mit Process Hacker oder Sysinternals Process Monitor auf den vom Sample verwendeten spezifischen Mutex-Namen.

Verhaltensbasierter IOC: Prozessinjektion

Erkennen Sie Prozessinjektionen, indem Sie Sequenzen der API-Aufrufe OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread von einem unerwarteten übergeordneten Prozess aus überwachen. Diese Sequenz ist ein zuverlässiger verhaltensbasierter IOC für klassische Injektionen.

Verhaltensbasierter IOC: Laterale Bewegung

SMB-Verbindungen zu den Freigaben ADMIN$ oder IPC$, die Erstellung von PSExec-Diensten, die Erstellung von WMI-Prozessen über WmiPrvSE.exe und Ausführungsmuster von PSExec-ähnlichen Tools sind verhaltensbasierte IOCs für laterale Bewegung.

STIX 2.1 für den IOC-Austausch

STIX-Indicator-Objekte kapseln IOCs in einem maschinenlesbaren Format mit Mustersyntax sowie den Feldern valid_from und confidence. Teilen Sie sie über TAXII oder Threat-Intelligence-Plattformen, um IOCs organisationsweit nutzbar zu machen.

OpenIOC-Format

OpenIOC von Mandiant verwendet XML, um mehrere IOCs in logischen (AND/OR-)Bäumen zu kombinieren. Ein IOC könnte erfordern: eine Datei mit einem bestimmten Hash UND einen vorhandenen Registrierungsschlüssel UND eine Netzwerkverbindung zu einer bestimmten IP – dadurch werden Fehlalarme reduziert.

IOC-Lifecycle-Management

IOCs veralten. Domains werden auf Sinkholes umgeleitet, IPs neu vergeben und Hashes verändert. Überprüfen Sie die Aktualität der IOCs monatlich. Entfernen Sie veraltete IOCs, aktualisieren Sie die Trefferzahlen und stufen Sie IOCs, die in mehreren Vorfällen auftreten, zu Blocklisten mit hoher Priorität hoch.

Vom IOC zur Threat Hunting

IOCs werden zu Hypothesen für die Suche. Durchsuchen Sie Protokolle mit SIEM-SPL-/KQL-Abfragen nach IOC-Treffern in historischen Daten. Selbst ein einzelner Treffer von vor mehreren Monaten kann die Verweildauer aufdecken – also wie lange Angreifer unentdeckt blieben.

Wissenscheck

Welche Art von IOC ist gegenüber einfachen Änderungen an Schadsoftware wie einer Neukompilierung am widerstandsfähigsten?

Zusammenfassung

IOCs umfassen Dateien, Registrierungseinträge, Netzwerkartefakte, Mutexes und Verhaltensmuster. Eine sorgfältige IOC-Dokumentation, der Austausch über STIX und das Lifecycle-Management verwandeln rohe Erkenntnisse aus Sicherheitsvorfällen in wiederverwendbare defensive Threat Intelligence.

Häufig gestellte Fragen

Ist die Lektion „Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte“ kostenlos?

Ja — der vollständige Text von „Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte“?

Identifizieren Sie anhand des Malware-Verhaltens Indicators of Compromise und verfassen Sie Threat-Intelligence-Berichte. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Statische Analyse: Strings, Hashes und PE-Header
  2. Dynamische Analyse in einer Sandbox
  3. Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte
  4. YARA-Regeln zur Malware-Erkennung
← Zurück zu Cyber Security Academy