0Pricing
Cyber Security Academy · Pelajaran

IOC Perilaku: Registri, Jaringan, dan Artefak File

Identifikasi indikator kompromi dari perilaku perangkat lunak berbahaya dan tulis laporan intelijen ancaman.

IOC Perilaku: Registri, Jaringan, dan Artefak File adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa Itu IOC

Indikator Kompromi (IOC) adalah artefak forensik yang menunjukkan bahwa suatu sistem telah disusupi. Indikator ini mencakup nilai hash berkas, alamat IP, nama domain, kunci registri, mutex, dan pola perilaku yang muncul dalam pertukaran intelijen ancaman.

IOC Berbasis Berkas

IOC berkas mencakup nilai hash MD5/SHA-256 perangkat lunak berbahaya, jalur dan nama berkas yang dijatuhkan, serta tanda tangan konten berkas (aturan YARA). IOC berbasis nilai hash mudah berubah — kompilasi ulang mengubah nilainya — jadi perhatikan juga perilaku dan nilai hash fuzzy.

IOC Berbasis Registri

Lokasi persistensi utama: HKCU\Run, HKLM\Run, XML tugas terjadwal dalam registri, entri layanan, dan nilai DLL pembantu Winlogon. Dokumentasikan jalur kunci lengkap, nama nilai, dan data untuk setiap IOC registri yang ditemukan.

IOC Jaringan: Domain dan IP

Catat domain C2, alamat IP, porta, dan pola URI. Sertakan string User-Agent, header HTTP, dan sidik jari sertifikat untuk C2 HTTPS. Domain DGA memerlukan deteksi berbasis pola, bukan IOC tetap.

IOC Mutex

Perangkat lunak berbahaya membuat mutex bernama untuk mencegah infeksi ganda. Nama mutex tersebut merupakan IOC unik. Periksa mutex yang sedang berjalan dengan Process Hacker atau Sysinternals Process Monitor untuk menemukan nama mutex tertentu yang digunakan oleh sampel.

IOC Perilaku: Injeksi Proses

Untuk mendeteksi injeksi proses, pantau rantai API OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread yang berlangsung berurutan dari induk yang tidak terduga. Urutan ini merupakan IOC perilaku yang andal untuk injeksi klasik.

IOC Perilaku: Pergerakan Lateral

Koneksi SMB ke berbagi ADMIN$ atau IPC$, pembuatan layanan PSExec, pembuatan proses WMI melalui WmiPrvSE.exe, dan pola eksekusi alat yang menyerupai PsExec merupakan IOC perilaku untuk pergerakan lateral.

STIX 2.1 untuk Berbagi IOC

Objek Indikator STIX membungkus IOC dalam format yang dapat dibaca mesin, lengkap dengan sintaks pola, valid_from, dan bidang keyakinan. Bagikan melalui TAXII atau platform intelijen ancaman untuk mengoperasionalkan IOC di seluruh organisasi.

Format OpenIOC

OpenIOC dari Mandiant menggunakan XML untuk menggabungkan beberapa IOC dalam pohon logis (AND/OR). Sebuah IOC mungkin memerlukan: berkas dengan nilai hash tertentu AND kunci registri yang tersedia AND koneksi jaringan ke IP tertentu — sehingga mengurangi positif palsu.

Pengelolaan Siklus Hidup IOC

IOC dapat kedaluwarsa. Domain dapat dialihkan ke server penampung, IP dapat dialokasikan ulang, dan nilai hash dapat berubah. Tinjau kesegaran IOC setiap bulan. Pensiunkan IOC yang sudah usang, perbarui jumlah kecocokan, dan naikkan prioritas IOC yang muncul dalam beberapa insiden ke daftar blokir prioritas tinggi.

Dari IOC ke Perburuan Ancaman

IOC menjadi hipotesis perburuan. Cari kecocokan IOC dalam catatan menggunakan kueri SIEM SPL/KQL pada data historis. Bahkan satu kecocokan dari beberapa bulan lalu dapat mengungkap waktu keberadaan — berapa lama penyerang tidak terdeteksi.

Pemeriksaan Pengetahuan

Jenis IOC manakah yang paling tahan terhadap modifikasi sederhana pada perangkat lunak berbahaya, seperti kompilasi ulang?

Ringkasan

IOC mencakup berkas, entri registri, artefak jaringan, mutex, dan pola perilaku. Dokumentasi IOC yang tepat, berbagi melalui STIX, dan pengelolaan siklus hidup mengubah temuan insiden mentah menjadi intelijen pertahanan yang dapat digunakan kembali.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “IOC Perilaku: Registri, Jaringan, dan Artefak File” gratis?

Ya — teks lengkap “IOC Perilaku: Registri, Jaringan, dan Artefak File” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “IOC Perilaku: Registri, Jaringan, dan Artefak File”?

Identifikasi indikator kompromi dari perilaku perangkat lunak berbahaya dan tulis laporan intelijen ancaman. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “IOC Perilaku: Registri, Jaringan, dan Artefak File” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Analisis Statis: String, Hash, dan Header PE
  2. Analisis Dinamis di Kotak Pasir
  3. IOC Perilaku: Registri, Jaringan, dan Artefak File
  4. Aturan YARA untuk Deteksi Perangkat Lunak Berbahaya
← Kembali ke Cyber Security Academy