0Pricing
Cloud & IT Cert Prep · レッスン

侵害の痕跡(IoC)

ファイルハッシュ、IPアドレス、ドメイン名、挙動パターンなど、侵害や攻撃の可能性を示すIoCを見分ける方法を学びます。

「侵害の痕跡(IoC)」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

侵害の痕跡とは

Indicators of Compromise (IoCs) とは、攻撃者が残すデジタル上の指紋です。チームはこれを収集して検知ルールを作成し、攻撃の兆候をハンティングします。

ファイルベースの IoC:ハッシュ

ファイルハッシュは、精度の高い IoC です。ファイルのハッシュを既知のマルウェアと照合すれば、ほぼ確実に悪意のあるファイルだと判断できます。ただし、1バイト変更されるだけでハッシュも変わるため、堅牢性に欠けます。

# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc...  suspicious_file.exe

# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'

# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256

ネットワークベースの IoC:IP アドレスとドメイン

IP アドレスとドメインはネットワーク IoC です。マルウェアはコマンドサーバーに接続して通信するためです。攻撃者はアドレスを切り替えたり、ドメインを自動生成したりして、ブロックリストを回避します。

# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious

# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts

# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.log

URL と URI のインジケーター

URL IoCは非常に具体的な場合があります。たとえば、信頼されたサイト上の1つの悪意のあるページです。実際のリンク先を隠す短縮 URL には注意してください。

レジストリとファイルシステムの IoC(Windows)

Windows では、マルウェアは永続化箇所に隠れます。Run レジストリキー、スタートアップフォルダー、スケジュールされたタスク、一時ディレクトリなどです。調査担当者はまずこれらを確認します。

# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'

# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'

振る舞いベースの IoC:異常なパターン

振る舞いベースの IoCは、ファイルではなく通常と異なる活動を検知します。たとえば、午前3時のログイン、大量のデータアップロード、Word 文書による PowerShell の起動などです。攻撃者が回避するのはより困難です。

IoC のペイン・オブ・ペインのピラミッド

Pyramid of Painは、変更すると攻撃者がどれだけ苦労するかによって IoC を分類します。ハッシュや IP は簡単に置き換えられますが、TTPは変更が最も難しく、検知する価値も最も高いものです。

SIEM ルールによる IoC の検知

SIEMはログを相関分析し、大規模に IoC を検知します。たとえば、ブロックリストにある IP からのログインや、あり得ない短い時間内に同じユーザーが2か国に現れるケースなどです。

# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _time

IoC のライフサイクル:鮮度が重要

IoC には有効期間があります。攻撃者が数時間以内にコマンドサーバーを放棄することもあるため、古いインジケーターは誤検知の原因になります。信頼度と有効期限を付けて管理しましょう。

IoC のためのメールヘッダー分析

フィッシングメールには、実際の送信者、リレー経路、送信元 IP などのヘッダーに IoC が隠されています。リンクや添付ファイルも対象です。ヘッダー分析はトリアージに不可欠です。

# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
    msg = email.message_from_file(f)

# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the body

IoC と Indicators of Attack(IoA)の違い

IoC は過去の侵害を示しますが、Indicator of Attack (IoA)はリアルタイムで攻撃の意図を検知します。たとえば、プロセスがアカウントを列挙する動作などです。未知のマルウェアも検知できます。

クイックチェック

このレッスンで学んだ CompTIA Security+ (SY0-701) の概念を理解できているか確認しましょう。

レッスンのまとめ

簡単に振り返りましょう。IoCにはハッシュ、IP、ドメイン、レジストリキー、振る舞いなどがあります。Pyramid of Painは TTP が最も変更されにくいことを示しており、IoC にはライフサイクル管理が必要です。次は対称暗号です。

よくある質問

「侵害の痕跡(IoC)」レッスンは無料ですか?

はい。「侵害の痕跡(IoC)」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「侵害の痕跡(IoC)」で何を学びますか?

ファイルハッシュ、IPアドレス、ドメイン名、挙動パターンなど、侵害や攻撃の可能性を示すIoCを見分ける方法を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「侵害の痕跡(IoC)」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 脅威アクターの種類
  2. 攻撃ベクトルと攻撃対象領域
  3. 脅威インテリジェンスの情報源とフィード
  4. 侵害の痕跡(IoC)
← Cloud & IT Cert Prepに戻る