행동 기반 IOC: 레지스트리, 네트워크와 파일 흔적
악성 코드의 동작에서 침해 지표를 식별하고 위협 인텔리전스 보고서를 작성합니다.
행동 기반 IOC: 레지스트리, 네트워크와 파일 흔적은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
IOC란 무엇입니까
침해 지표(IOC)는 시스템이 침해되었음을 나타내는 포렌식 아티팩트입니다. 여기에는 파일 해시, IP 주소, 도메인 이름, 레지스트리 키, 뮤텍스, 위협 인텔리전스 공유에서 나타나는 동작 패턴이 포함됩니다.
파일 기반 IOC
파일 IOC에는 악성 코드의 MD5/SHA-256 해시, 생성된 파일의 경로와 이름, 파일 콘텐츠 서명(YARA 규칙)이 포함됩니다. 해시 기반 IOC는 취약합니다. 다시 컴파일하면 해시가 변경되기 때문입니다. 따라서 동작 기반 해시와 퍼지 해시에도 집중하십시오.
레지스트리 기반 IOC
주요 지속성 위치는 HKCU\Run, HKLM\Run, 레지스트리의 예약 작업 XML, 서비스 항목, Winlogon 도우미 DLL 값입니다. 발견한 각 레지스트리 IOC에 대해 전체 키 경로, 값 이름, 데이터를 문서화하십시오.
네트워크 IOC: 도메인과 IP
C2 도메인, IP 주소, 포트, URI 패턴을 기록하십시오. HTTPS C2의 경우 사용자 에이전트 문자열, HTTP 헤더, 인증서 지문도 포함하십시오. DGA 도메인은 고정된 IOC가 아니라 패턴 기반 탐지가 필요합니다.
뮤텍스 IOC
악성 코드는 중복 감염을 방지하기 위해 이름이 지정된 뮤텍스를 생성합니다. 뮤텍스 이름은 고유한 IOC입니다. 샘플이 사용한 특정 뮤텍스 이름을 기준으로 Process Hacker 또는 Sysinternals Process Monitor에서 실행 중인 뮤텍스를 확인하십시오.
동작 IOC: 프로세스 인젝션
프로세스 인젝션을 탐지하려면 예상하지 못한 부모 프로세스에서 OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread API 호출이 순서대로 이어지는지 모니터링하십시오. 이 순서는 전형적인 인젝션을 나타내는 신뢰할 수 있는 동작 IOC입니다.
동작 IOC: 측면 이동
ADMIN$ 또는 IPC$ 공유에 대한 SMB 연결, PSExec 서비스 생성, WmiPrvSE.exe를 통한 WMI 프로세스 생성, PsExec와 유사한 도구 실행 패턴은 측면 이동을 나타내는 동작 IOC입니다.
IOC 공유를 위한 STIX 2.1
STIX Indicator 객체는 패턴 구문, valid_from, confidence 필드와 함께 IOC를 기계 판독이 가능한 형식으로 감쌉니다. TAXII 또는 위협 인텔리전스 플랫폼을 통해 공유하면 조직 전체에서 IOC를 실제 방어에 활용할 수 있습니다.
OpenIOC 형식
Mandiant의 OpenIOC는 XML을 사용하여 여러 IOC를 논리적(AND/OR) 트리로 결합합니다. 예를 들어 IOC에 특정 해시를 가진 파일 AND 레지스트리 키의 존재 AND 특정 IP에 대한 네트워크 연결이 모두 필요하도록 설정하면 오탐을 줄일 수 있습니다.
IOC 수명 주기 관리
IOC는 만료됩니다. 도메인은 싱크홀로 전환되고, IP는 재할당되며, 해시는 변형됩니다. 매월 IOC의 최신 상태를 검토하십시오. 오래된 IOC는 폐기하고, 탐지 횟수를 갱신하며, 여러 사고에서 나타나는 IOC는 우선순위가 높은 차단 목록으로 승격하십시오.
IOC에서 위협 헌팅으로
IOC는 헌팅 가설이 됩니다. SIEM SPL/KQL 쿼리로 로그를 검색하여 과거 데이터 전체에서 IOC 일치 항목을 찾으십시오. 몇 달 전의 단 한 번의 일치 항목도 공격자가 탐지되지 않은 채 머문 시간인 체류 시간을 드러낼 수 있습니다.
지식 확인
재컴파일과 같은 단순한 악성 코드 수정에 가장 잘 견디는 IOC 유형은 무엇입니까?
요약
IOC는 파일, 레지스트리 항목, 네트워크 아티팩트, 뮤텍스, 동작 패턴에 걸쳐 존재합니다. IOC를 적절히 문서화하고 STIX를 통해 공유하며 수명 주기를 관리하면 사고에서 얻은 원시 결과를 재사용 가능한 방어 인텔리전스로 전환할 수 있습니다.
자주 묻는 질문
“행동 기반 IOC: 레지스트리, 네트워크와 파일 흔적” 강의는 무료인가요?
네 — “행동 기반 IOC: 레지스트리, 네트워크와 파일 흔적” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“행동 기반 IOC: 레지스트리, 네트워크와 파일 흔적”에서 뭘 배우나요?
악성 코드의 동작에서 침해 지표를 식별하고 위협 인텔리전스 보고서를 작성합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“행동 기반 IOC: 레지스트리, 네트워크와 파일 흔적” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 정적 분석: 문자열, 해시와 PE 헤더
- 샌드박스에서의 동적 분석
- 행동 기반 IOC: 레지스트리, 네트워크와 파일 흔적
- 악성 코드 탐지를 위한 YARA 규칙