侵害の痕跡(IoC)
ファイルハッシュ、IPアドレス、ドメイン名、挙動パターンなど、侵害や攻撃の可能性を示すIoCを見分ける方法を学びます。
「侵害の痕跡(IoC)」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
侵害の痕跡とは
Indicators of Compromise (IoCs) とは、攻撃者が残すデジタル上の指紋です。チームはこれを収集して検知ルールを作成し、攻撃の兆候をハンティングします。
ファイルベースの IoC:ハッシュ
ファイルハッシュは、精度の高い IoC です。ファイルのハッシュを既知のマルウェアと照合すれば、ほぼ確実に悪意のあるファイルだと判断できます。ただし、1バイト変更されるだけでハッシュも変わるため、堅牢性に欠けます。
# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc... suspicious_file.exe
# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'
# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256ネットワークベースの IoC:IP アドレスとドメイン
IP アドレスとドメインはネットワーク IoC です。マルウェアはコマンドサーバーに接続して通信するためです。攻撃者はアドレスを切り替えたり、ドメインを自動生成したりして、ブロックリストを回避します。
# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious
# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts
# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.logURL と URI のインジケーター
URL IoCは非常に具体的な場合があります。たとえば、信頼されたサイト上の1つの悪意のあるページです。実際のリンク先を隠す短縮 URL には注意してください。
レジストリとファイルシステムの IoC(Windows)
Windows では、マルウェアは永続化箇所に隠れます。Run レジストリキー、スタートアップフォルダー、スケジュールされたタスク、一時ディレクトリなどです。調査担当者はまずこれらを確認します。
# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'
# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'振る舞いベースの IoC:異常なパターン
振る舞いベースの IoCは、ファイルではなく通常と異なる活動を検知します。たとえば、午前3時のログイン、大量のデータアップロード、Word 文書による PowerShell の起動などです。攻撃者が回避するのはより困難です。
IoC のペイン・オブ・ペインのピラミッド
Pyramid of Painは、変更すると攻撃者がどれだけ苦労するかによって IoC を分類します。ハッシュや IP は簡単に置き換えられますが、TTPは変更が最も難しく、検知する価値も最も高いものです。
SIEM ルールによる IoC の検知
SIEMはログを相関分析し、大規模に IoC を検知します。たとえば、ブロックリストにある IP からのログインや、あり得ない短い時間内に同じユーザーが2か国に現れるケースなどです。
# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _timeIoC のライフサイクル:鮮度が重要
IoC には有効期間があります。攻撃者が数時間以内にコマンドサーバーを放棄することもあるため、古いインジケーターは誤検知の原因になります。信頼度と有効期限を付けて管理しましょう。
IoC のためのメールヘッダー分析
フィッシングメールには、実際の送信者、リレー経路、送信元 IP などのヘッダーに IoC が隠されています。リンクや添付ファイルも対象です。ヘッダー分析はトリアージに不可欠です。
# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
msg = email.message_from_file(f)
# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the bodyIoC と Indicators of Attack(IoA)の違い
IoC は過去の侵害を示しますが、Indicator of Attack (IoA)はリアルタイムで攻撃の意図を検知します。たとえば、プロセスがアカウントを列挙する動作などです。未知のマルウェアも検知できます。
クイックチェック
このレッスンで学んだ CompTIA Security+ (SY0-701) の概念を理解できているか確認しましょう。
レッスンのまとめ
簡単に振り返りましょう。IoCにはハッシュ、IP、ドメイン、レジストリキー、振る舞いなどがあります。Pyramid of Painは TTP が最も変更されにくいことを示しており、IoC にはライフサイクル管理が必要です。次は対称暗号です。
よくある質問
「侵害の痕跡(IoC)」レッスンは無料ですか?
はい。「侵害の痕跡(IoC)」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「侵害の痕跡(IoC)」で何を学びますか?
ファイルハッシュ、IPアドレス、ドメイン名、挙動パターンなど、侵害や攻撃の可能性を示すIoCを見分ける方法を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「侵害の痕跡(IoC)」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。