Indicatori di compromissione (IoC)
Impari a riconoscere gli IoC — hash di file, indirizzi IP, nomi di dominio e pattern comportamentali — che segnalano una potenziale violazione o un attacco.
Indicatori di compromissione (IoC) è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cosa sono gli indicatori di compromissione?
Gli Indicatori di compromissione (IoC) sono le impronte digitali lasciate dagli attaccanti. I team li raccolgono per creare sistemi di rilevamento e cercare segnali di un attacco.
IoC basati sui file: gli hash
Un hash di file è un IoC preciso: se l'hash di un file corrisponde a quello di un malware noto, il file è quasi certamente dannoso. Tuttavia, basta modificare un byte per cambiare l'hash, rendendo questo indicatore poco resistente.
# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc... suspicious_file.exe
# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'
# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256IoC basati sulla rete: indirizzi IP e domini
Gli indirizzi IP e i domini sono IoC di rete, poiché il malware comunica con i server di comando. Gli attaccanti eludono le blocklist alternando gli indirizzi e generando automaticamente i domini.
# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious
# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts
# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.logIndicatori URL e URI
Un IoC URL può essere molto specifico: una singola pagina dannosa su un sito altrimenti affidabile. Presti attenzione ai link abbreviati, che nascondono la destinazione effettiva.
IoC del registro e del file system (Windows)
In Windows, il malware si nasconde nei punti di persistenza: chiavi del Registro Run, cartella Startup, attività pianificate e directory temporanee. Gli investigatori controllano prima questi elementi.
# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'
# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'IoC comportamentali: schemi anomali
Gli IoC comportamentali segnalano attività insolite anziché file: un accesso alle 3 del mattino, un enorme caricamento di dati o un documento Word che avvia PowerShell. Sono più difficili da eludere per gli attaccanti.
Piramide del dolore per gli IoC
La Piramide del dolore classifica gli IoC in base a quanto è difficile per un attaccante modificarli. Hash e IP sono facili da sostituire; i loro TTP sono gli elementi più difficili da cambiare e più preziosi da rilevare.
Rilevamento degli IoC con le regole SIEM
Un SIEM correla i log per rilevare gli IoC su larga scala, ad esempio un accesso da un IP presente in una blocklist o lo stesso utente che compare in due Paesi in un intervallo di tempo impossibile.
# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _timeCiclo di vita degli IoC: l'importanza dell'attualità
Gli IoC hanno una durata di validità. Un attaccante può abbandonare un server di comando nel giro di poche ore, quindi gli indicatori obsoleti causano falsi positivi. Li contrassegni con livelli di affidabilità e date di scadenza.
Analisi delle intestazioni e-mail per gli IoC
Le e-mail di phishing nascondono IoC nelle intestazioni: mittente reale, catena di inoltro e IP di origine, oltre a link e allegati. L'analisi delle intestazioni è fondamentale per il triage.
# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
msg = email.message_from_file(f)
# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the bodyIoC e Indicatori di attacco (IoA)
Un IoC mostra una compromissione passata, mentre un Indicatore di attacco (IoA) rileva l'intento in tempo reale, ad esempio un processo che enumera gli account, individuando anche malware sconosciuti.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
Breve riepilogo: gli IoC includono hash, IP, domini, chiavi del Registro e comportamenti; la Piramide del dolore mostra che i TTP sono gli indicatori più resistenti; gli IoC richiedono inoltre una gestione del ciclo di vita. Prossimo argomento: la crittografia simmetrica.
Impara Cloud & IT Cert Prep con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 150
- Lezioni
- 600
Domande Frequenti
La lezione «Indicatori di compromissione (IoC)» è gratuita?
Sì — il testo completo di «Indicatori di compromissione (IoC)» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Indicatori di compromissione (IoC)»?
Impari a riconoscere gli IoC — hash di file, indirizzi IP, nomi di dominio e pattern comportamentali — che segnalano una potenziale violazione o un attacco. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Indicatori di compromissione (IoC)»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Tipi di attori delle minacce
- Vettori e superfici d’attacco
- Fonti e feed di threat intelligence
- Indicatori di compromissione (IoC)