Indikator Kompromi (IoC)
Pelajari cara mengenali IoC — hash file, alamat IP, nama domain, dan pola perilaku — yang menandakan kemungkinan pembobolan atau serangan.
Indikator Kompromi (IoC) adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa Itu Indikator Kompromi?
Indikator Kompromi (IoC) adalah sidik jari digital yang ditinggalkan penyerang. Tim mengumpulkannya untuk membangun deteksi dan mencari tanda-tanda serangan.
IoC Berbasis File: Hash
Hash file adalah IoC yang sangat presisi — cocokkan hash file dengan malware yang telah diketahui dan file tersebut hampir pasti berbahaya. Namun, perubahan satu bit saja akan mengubah hash, sehingga indikator ini rapuh.
# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc... suspicious_file.exe
# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'
# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256IoC Berbasis Jaringan: Alamat IP dan Domain
Alamat IP dan domain merupakan IoC jaringan karena malware menghubungi server perintah. Penyerang menghindari daftar blokir dengan mengganti-ganti alamat dan membuat domain secara otomatis.
# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious
# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts
# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.logIndikator URL dan URI
IoC URL dapat sangat spesifik — satu halaman berbahaya di situs yang sebenarnya tepercaya. Waspadai tautan yang dipersingkat karena dapat menyembunyikan tujuan sebenarnya.
IoC Registri dan Sistem File (Windows)
Di Windows, malware bersembunyi di lokasi persistensi: kunci registri Run, folder Startup, tugas terjadwal, dan direktori sementara. Penyidik memeriksa lokasi-lokasi ini terlebih dahulu.
# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'
# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'IoC Perilaku: Pola Anomali
IoC perilaku menandai aktivitas yang tidak biasa, bukan file — login pukul 3 pagi, unggahan data dalam jumlah besar, atau dokumen Word yang menjalankan PowerShell. Indikator ini lebih sulit dihindari penyerang.
Piramida Kesulitan IoC
Piramida Kesulitan mengurutkan IoC berdasarkan seberapa sulit bagi penyerang untuk mengubahnya. Hash dan IP mudah diganti; TTP mereka adalah yang paling sulit diubah — dan paling berharga untuk dideteksi.
Mendeteksi IoC dengan Aturan SIEM
SIEM mengorelasikan log untuk menangkap IoC dalam skala besar — misalnya login dari IP yang masuk daftar blokir, atau pengguna yang sama muncul di dua negara dalam rentang waktu yang mustahil.
# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _timeSiklus Hidup IoC: Kesegaran Itu Penting
IoC memiliki masa berlaku. Penyerang mungkin meninggalkan server perintah dalam hitungan jam, sehingga indikator lama menyebabkan positif palsu. Beri tag dengan tingkat keyakinan dan tanggal kedaluwarsa.
Analisis Header Email untuk IoC
Email phishing menyembunyikan IoC di dalam header — pengirim sebenarnya, rantai relay, dan IP asal — serta tautan dan lampiran. Analisis header sangat penting untuk triase.
# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
msg = email.message_from_file(f)
# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the bodyIoC vs Indikator Serangan (IoA)
IoC menunjukkan kompromi yang telah terjadi, sedangkan Indikator Serangan (IoA) mendeteksi niat secara waktu nyata — misalnya proses yang menghitung akun — sehingga bahkan malware yang belum dikenal dapat ditangkap.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Ringkasan Pelajaran
Ringkasan singkat: IoC mencakup hash, IP, domain, kunci registri, dan perilaku; Piramida Kesulitan menunjukkan bahwa TTP paling tahan terhadap perubahan; dan IoC memerlukan pengelolaan siklus hidup. Berikutnya: enkripsi simetris.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Indikator Kompromi (IoC)” gratis?
Ya — teks lengkap “Indikator Kompromi (IoC)” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Indikator Kompromi (IoC)”?
Pelajari cara mengenali IoC — hash file, alamat IP, nama domain, dan pola perilaku — yang menandakan kemungkinan pembobolan atau serangan. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Indikator Kompromi (IoC)” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Jenis Pelaku Ancaman
- Vektor Serangan dan Permukaan Serangan
- Sumber dan Umpan Intelijen Ancaman
- Indikator Kompromi (IoC)