Indicadores de compromiso (IoC)
Aprenda a reconocer IoC —hashes de archivos, direcciones IP, nombres de dominio y patrones de comportamiento— que indican una posible brecha o ataque.
Indicadores de compromiso (IoC) es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué son los indicadores de compromiso?
Los indicadores de compromiso (IoC) son las huellas digitales que dejan los atacantes. Los equipos los recopilan para crear detecciones y buscar indicios de un ataque.
IoC basados en archivos: hashes
Un hash de archivo es un IoC preciso: si el hash de un archivo coincide con el de un malware conocido, casi con total seguridad es malicioso. Sin embargo, cambiar un solo byte cambia el hash, por lo que es un indicador frágil.
# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc... suspicious_file.exe
# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'
# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256IoC basados en la red: direcciones IP y dominios
Las direcciones IP y los dominios son IoC de red, ya que el malware se comunica con servidores de mando. Los atacantes evitan las listas de bloqueo cambiando de dirección y generando dominios automáticamente.
# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious
# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts
# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.logIndicadores de URL y URI
Un IoC de URL puede ser muy específico: una única página maliciosa en un sitio que, por lo demás, es de confianza. Tenga cuidado con los enlaces acortados que ocultan su destino real.
IoC del registro y del sistema de archivos (Windows)
En Windows, el malware se oculta en puntos de persistencia: claves de registro Run, la carpeta Startup, tareas programadas y directorios temporales. Los investigadores comprueban estos elementos en primer lugar.
# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'
# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'IoC de comportamiento: patrones anómalos
Los IoC de comportamiento señalan actividades inusuales en lugar de archivos: un inicio de sesión a las 3 de la madrugada, una carga masiva de datos o un documento de Word que inicia PowerShell. Son más difíciles de evadir para los atacantes.
Pirámide del dolor de los IoC
La Pirámide del dolor clasifica los IoC según el esfuerzo que supone para un atacante cambiarlos. Los hashes y las IP son fáciles de sustituir; sus TTP son los más difíciles de cambiar y los más valiosos para detectar.
Detección de IoC con reglas SIEM
Un SIEM correlaciona registros para detectar IoC a gran escala, como un inicio de sesión desde una IP incluida en una lista de bloqueo o el mismo usuario apareciendo en dos países dentro de un intervalo imposible.
# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _timeCiclo de vida de los IoC: la vigencia es importante
Los IoC tienen una vida útil. Un atacante puede abandonar un servidor de mando en cuestión de horas, por lo que los indicadores antiguos provocan falsos positivos. Etiquételos con niveles de confianza y fechas de caducidad.
Análisis de encabezados de correo electrónico para detectar IoC
Los correos de phishing ocultan IoC en sus encabezados: el remitente real, la cadena de retransmisión y la IP de origen, además de los enlaces y archivos adjuntos. El análisis de encabezados es fundamental para la clasificación inicial.
# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
msg = email.message_from_file(f)
# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the bodyIoC frente a indicadores de ataque (IoA)
Un IoC muestra un compromiso ocurrido en el pasado, mientras que un indicador de ataque (IoA) detecta la intención en tiempo real, como un proceso que enumera cuentas, y permite detectar incluso malware desconocido.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
Resumen rápido: los IoC incluyen hashes, IP, dominios, claves del registro y comportamientos; la Pirámide del dolor muestra que los TTP son los más resistentes; y los IoC requieren una gestión de su ciclo de vida. A continuación: cifrado simétrico.
Preguntas frecuentes
¿La lección «Indicadores de compromiso (IoC)» es gratis?
Sí — el texto completo de «Indicadores de compromiso (IoC)» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Indicadores de compromiso (IoC)»?
Aprenda a reconocer IoC —hashes de archivos, direcciones IP, nombres de dominio y patrones de comportamiento— que indican una posible brecha o ataque. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Indicadores de compromiso (IoC)»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Tipos de actores de amenazas
- Vectores y superficies de ataque
- Fuentes y feeds de inteligencia sobre amenazas
- Indicadores de compromiso (IoC)