Indicateurs de compromission (IoC)
Apprenez à reconnaître les IoC — hachages de fichiers, adresses IP, noms de domaine et schémas comportementaux — qui signalent une compromission ou une attaque potentielle.
Indicateurs de compromission (IoC) est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Que sont les indicateurs de compromission ?
Les indicateurs de compromission (IoC) sont les empreintes numériques laissées par les attaquants. Les équipes les collectent pour créer des détections et rechercher les signes d’une attaque.
IoC fondés sur les fichiers : hachages
Un hachage de fichier est un IoC précis : si le hachage d’un fichier correspond à celui d’un logiciel malveillant connu, le fichier est presque certainement dangereux. Toutefois, la modification d’un seul octet change le hachage, ce qui le rend fragile.
# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc... suspicious_file.exe
# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'
# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256IoC fondés sur le réseau : adresses IP et domaines
Les adresses IP et les domaines sont des IoC réseau, car les logiciels malveillants communiquent avec leurs serveurs de commande. Les attaquants contournent les listes de blocage en changeant régulièrement d’adresse et en générant automatiquement des domaines.
# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious
# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts
# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.logIndicateurs d’URL et d’URI
Un IoC d’URL peut être très précis : une seule page dangereuse sur un site par ailleurs fiable. Méfiez-vous des liens raccourcis qui dissimulent leur destination réelle.
IoC du registre et du système de fichiers (Windows)
Sous Windows, les logiciels malveillants se cachent dans des emplacements de persistance : clés de registre Run, dossier Startup, tâches planifiées et répertoires temporaires. Les enquêteurs vérifient d’abord ces emplacements.
# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'
# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'IoC comportementaux : schémas anormaux
Les IoC comportementaux signalent une activité inhabituelle plutôt que des fichiers : connexion à 3 heures du matin, téléversement massif de données ou document Word lançant PowerShell. Ils sont plus difficiles à contourner pour les attaquants.
Pyramide de la douleur appliquée aux IoC
La Pyramide de la douleur classe les IoC selon la difficulté qu’éprouve un attaquant à les modifier. Les hachages et les adresses IP sont faciles à remplacer ; leurs TTP sont les plus difficiles à changer et les plus utiles à détecter.
Détecter les IoC avec les règles du SIEM
Un SIEM met les journaux en corrélation pour détecter les IoC à grande échelle, par exemple une connexion depuis une adresse IP figurant sur une liste de blocage ou un même utilisateur apparaissant dans deux pays dans un délai impossible.
# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _timeCycle de vie des IoC : l’actualité compte
Les IoC ont une durée de validité. Un attaquant peut abandonner un serveur de commande en quelques heures ; les anciens indicateurs provoquent donc des faux positifs. Attribuez-leur un niveau de confiance et une date d’expiration.
Analyser les en-têtes des courriels pour trouver des IoC
Les courriels d’hameçonnage dissimulent des IoC dans leurs en-têtes : véritable expéditeur, chaîne de relais et adresse IP d’origine, ainsi que dans leurs liens et pièces jointes. L’analyse des en-têtes est essentielle au triage.
# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
msg = email.message_from_file(f)
# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the bodyIoC et indicateurs d’attaque (IoA)
Un IoC révèle une compromission passée, tandis qu’un indicateur d’attaque (IoA) détecte une intention en temps réel, comme un processus qui énumère des comptes, et peut ainsi repérer même des logiciels malveillants inconnus.
Vérification rapide
Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Récapitulatif rapide : les IoC comprennent les hachages, les adresses IP, les domaines, les clés de registre et les comportements ; la Pyramide de la douleur montre que les TTP sont les plus résistants ; les IoC nécessitent une gestion de leur cycle de vie. Ensuite : le chiffrement symétrique.
Questions Fréquemment Posées
La leçon « Indicateurs de compromission (IoC) » est-elle gratuite ?
Oui — le texte complet de « Indicateurs de compromission (IoC) » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Indicateurs de compromission (IoC) » ?
Apprenez à reconnaître les IoC — hachages de fichiers, adresses IP, noms de domaine et schémas comportementaux — qui signalent une compromission ou une attaque potentielle. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Indicateurs de compromission (IoC) » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Types d’acteurs malveillants
- Vecteurs et surfaces d’attaque
- Sources et flux de renseignement sur les menaces
- Indicateurs de compromission (IoC)