IOC comportamentali: registro, rete e artefatti dei file
Identificate gli indicatori di compromissione dal comportamento del malware e scrivete rapporti di threat intelligence.
IOC comportamentali: registro, rete e artefatti dei file è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cosa sono gli IOC?
Gli indicatori di compromissione (IOC) sono artefatti forensi che indicano la compromissione di un sistema. Includono hash di file, indirizzi IP, nomi di dominio, chiavi del Registro di sistema, mutex e pattern comportamentali che compaiono nella condivisione di threat intelligence.
IOC basati sui file
Gli IOC relativi ai file includono gli hash MD5/SHA-256 del malware, i percorsi e i nomi dei file rilasciati e le firme del contenuto dei file (regole YARA). Gli IOC basati sugli hash sono fragili: una ricompilazione modifica gli hash; si concentri quindi anche sul comportamento e sugli hash fuzzy.
IOC basati sul Registro di sistema
Posizioni chiave per la persistenza: HKCU\Run, HKLM\Run, XML delle attività pianificate nel Registro di sistema, voci dei servizi e valori delle DLL helper di Winlogon. Documenti per ogni IOC del Registro di sistema rilevato il percorso completo della chiave, il nome del valore e i relativi dati.
IOC di rete: domini e IP
Registri i domini C2, gli indirizzi IP, le porte e i pattern degli URI. Includa le stringhe User-Agent, le intestazioni HTTP e le fingerprint dei certificati per il C2 HTTPS. I domini DGA richiedono un rilevamento basato sui pattern anziché IOC fissi.
IOC basati sui mutex
Il malware crea mutex denominati per impedire una doppia infezione. Il nome del mutex è un IOC univoco. Verifichi i mutex in esecuzione con Process Hacker o Sysinternals Process Monitor, cercando il nome specifico del mutex utilizzato dal campione.
IOC comportamentale: iniezione di processi
Per rilevare l'iniezione di processi, monitori in sequenza le catene di API OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread provenienti da un processo padre imprevisto. Questa sequenza è un IOC comportamentale affidabile per l'iniezione classica.
IOC comportamentale: movimento laterale
Le connessioni SMB alle condivisioni ADMIN$ o IPC$, la creazione di servizi tramite PSExec, la creazione di processi WMI tramite WmiPrvSE.exe e i pattern di esecuzione di strumenti simili a PsExec sono IOC comportamentali di movimento laterale.
STIX 2.1 per la condivisione degli IOC
Gli oggetti Indicator di STIX racchiudono gli IOC in un formato leggibile dalle macchine, con sintassi dei pattern e i campi valid_from e confidence. Li condivida tramite TAXII o piattaforme di threat intelligence per rendere operativi gli IOC nell'intera organizzazione.
Formato OpenIOC
OpenIOC di Mandiant utilizza XML per combinare più IOC in alberi logici (AND/OR). Un IOC potrebbe richiedere: file con un hash specifico AND chiave del Registro di sistema presente AND connessione di rete a un IP specifico, riducendo così i falsi positivi.
Gestione del ciclo di vita degli IOC
Gli IOC scadono. I domini vengono reindirizzati a sinkhole, gli IP vengono riassegnati e gli hash cambiano. Verifichi ogni mese l'attualità degli IOC. Ritiri quelli obsoleti, aggiorni il conteggio dei rilevamenti e promuova nelle blocklist ad alta priorità gli IOC che compaiono in più incidenti.
Dagli IOC alla threat hunting
Gli IOC diventano ipotesi di hunting. Cerchi nei log le corrispondenze con gli IOC utilizzando query SIEM SPL/KQL sui dati storici. Anche una singola corrispondenza risalente a mesi prima può rivelare il dwell time, ovvero per quanto tempo gli attaccanti siano rimasti inosservati.
Verifica delle conoscenze
Quale tipo di IOC è più resiliente a semplici modifiche del malware, come la ricompilazione?
Riepilogo
Gli IOC comprendono file, voci del Registro di sistema, artefatti di rete, mutex e pattern comportamentali. Una documentazione corretta degli IOC, la condivisione tramite STIX e la gestione del ciclo di vita trasformano i risultati grezzi degli incidenti in threat intelligence difensiva riutilizzabile.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «IOC comportamentali: registro, rete e artefatti dei file» è gratuita?
Sì — il testo completo di «IOC comportamentali: registro, rete e artefatti dei file» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «IOC comportamentali: registro, rete e artefatti dei file»?
Identificate gli indicatori di compromissione dal comportamento del malware e scrivete rapporti di threat intelligence. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «IOC comportamentali: registro, rete e artefatti dei file»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Analisi statica: stringhe, hash e intestazioni PE
- Analisi dinamica in una sandbox
- IOC comportamentali: registro, rete e artefatti dei file
- Regole YARA per il rilevamento del malware