Security+ Academy · Pelajaran

Petunjuk Pencerobohan (IoC)

Pelajari cara mengenal pasti IoC — cincangan fail, alamat IP, nama domain dan corak tingkah laku — yang menandakan kemungkinan berlakunya pencerobohan atau serangan.

Pelajaran 4 daripada 413 langkah

Petunjuk Pencerobohan (IoC) ialah pelajaran Security+ Academy percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Security+ Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.

Apakah Penunjuk Pencerobohan

Penunjuk Pencerobohan (IoCs) ialah cap jari digital yang ditinggalkan oleh penyerang. Pasukan mengumpulkannya untuk membina pengesanan dan mencari tanda-tanda serangan.

IoCs Berasaskan Fail: Hash

Hash fail ialah IoC yang tepat — padankan hash fail dengan perisian hasad yang diketahui dan fail itu hampir pasti berbahaya. Namun, menukar satu bait akan mengubah hash, jadi kaedah ini rapuh.

# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc...  suspicious_file.exe

# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'

# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256

IoCs Berasaskan Rangkaian: Alamat IP dan Domain

Alamat IP dan domain ialah IoC rangkaian kerana perisian hasad menghubungi pelayan arahan. Penyerang mengelakkan senarai sekat dengan menukar alamat dan menjana domain secara automatik.

# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious

# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts

# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.log

Penunjuk URL dan URI

IoC URL boleh menjadi sangat khusus — satu halaman buruk pada laman yang selainnya dipercayai. Berhati-hati dengan pautan dipendekkan yang menyembunyikan destinasi sebenar.

IoCs Registry dan Sistem Fail (Windows)

Pada Windows, perisian hasad bersembunyi di lokasi pengekalan: kunci registry Run, folder Startup, tugasan berjadual dan direktori sementara. Penyiasat memeriksa semua ini terlebih dahulu.

# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'

# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'

IoCs Tingkah Laku: Corak Anomali

IoCs tingkah laku menandakan aktiviti luar biasa dan bukannya fail — log masuk pada pukul 3 pagi, muat naik data yang besar atau dokumen Word yang melancarkan PowerShell. Penyerang lebih sukar mengelakkannya.

Piramid Kesakitan untuk IoCs

Piramid Kesakitan menyusun IoCs berdasarkan tahap kesukaran yang dihadapi penyerang untuk mengubahnya. Hash dan IP mudah ditukar; TTP mereka paling sukar diubah — dan paling bernilai untuk dikesan.

Mengesan IoCs dengan Peraturan SIEM

SIEM menghubungkaitkan log untuk menangkap IoCs pada skala besar — seperti log masuk daripada IP yang disenarai sekat atau pengguna yang sama muncul di dua negara dalam tempoh yang mustahil.

# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _time

Kitar Hayat IoC: Kesegaran Penting

IoCs mempunyai jangka hayat. Penyerang mungkin meninggalkan pelayan arahan dalam masa beberapa jam, jadi penunjuk lama menyebabkan positif palsu. Tandakan penunjuk dengan tahap keyakinan dan tarikh luput.

Analisis Pengepala E-mel untuk IoCs

E-mel pancingan data menyembunyikan IoCs dalam pengepala — pengirim sebenar, rantaian geganti dan IP asal — serta pautan dan lampiran. Analisis pengepala penting untuk pengisihan awal.

# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
    msg = email.message_from_file(f)

# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the body

IoCs berbanding Penunjuk Serangan (IoA)

IoC menunjukkan pencerobohan yang telah berlaku, tetapi Penunjuk Serangan (IoA) mengesan niat dalam masa nyata — seperti proses yang menyenaraikan akaun — lalu menangkap perisian hasad yang belum diketahui.

Semakan Pantas

Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Imbas Kembali Pelajaran

Imbas kembali pantas: IoCs merangkumi hash, IP, domain, kunci registry dan tingkah laku; Piramid Kesakitan menunjukkan bahawa TTP paling tahan perubahan; dan IoCs memerlukan pengurusan kitar hayat. Seterusnya: penyulitan simetri.

Percuma untuk bermula

Pelajari Security+ Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Petunjuk Pencerobohan (IoC)” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Security+ Academy, termasuk “Petunjuk Pencerobohan (IoC)”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Petunjuk Pencerobohan (IoC)”?

Pelajari cara mengenal pasti IoC — cincangan fail, alamat IP, nama domain dan corak tingkah laku — yang menandakan kemungkinan berlakunya pencerobohan atau serangan. Anda berlatih Security+ Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Security+ Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Security+ Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Petunjuk Pencerobohan (IoC)” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Jenis Pelaku Ancaman
  2. Vektor Serangan dan Permukaan Serangan
  3. Sumber dan Suapan Perisikan Ancaman
  4. Petunjuk Pencerobohan (IoC)
← Kembali ke Security+ Academy