Cloud & IT Cert Prep · leksjon

Indicators of Compromise (IoC)

Lær å gjenkjenne IoC-er – fil-hasher, IP-adresser, domenenavn og atferdsmønstre – som kan indikere et mulig datainnbrudd eller angrep.

Leksjon 4 av 413 trinn

Indicators of Compromise (IoC) er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva er kompromitteringsindikatorer

Indicators of Compromise (IoC-er) er digitale fingeravtrykk som angripere etterlater. Team samler dem inn for å bygge deteksjoner og lete etter tegn på et angrep.

Filbaserte IoC-er: Hashverdier

En filhash er en presis IoC – hvis filens hash samsvarer med kjent skadevare, er filen nesten sikkert skadelig. Men én endret byte endrer hashen, så metoden er sårbar.

# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc...  suspicious_file.exe

# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'

# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256

Nettverksbaserte IoC-er: IP-adresser og domener

IP-adresser og domener er nettverksbaserte IoC-er, siden skadevare kommuniserer med kommando- og kontrollservere. Angripere omgår blokkeringslister ved å bytte adresser og automatisk generere domener.

# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious

# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts

# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.log

URL- og URI-indikatorer

En URL-IoC kan være svært spesifikk – én skadelig side på et ellers betrodd nettsted. Vær oppmerksom på forkortede lenker som skjuler hvor de faktisk fører.

IoC-er i registeret og filsystemet (Windows)

I Windows skjuler skadevare seg på steder for vedvarende tilgang: Run-registernøkler, Oppstart-mappen, planlagte oppgaver og midlertidige kataloger. Etterforskere undersøker disse først.

# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'

# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'

Atferdsbaserte IoC-er: Unormale mønstre

Atferdsbaserte IoC-er fanger opp uvanlig aktivitet i stedet for filer – en innlogging klokken 03, en massiv dataopplasting eller et Word-dokument som starter PowerShell. De er vanskeligere for angripere å omgå.

Smertepyramiden for IoC-er

Smertepyramiden rangerer IoC-er etter hvor vanskelig det er for en angriper å endre dem. Hashverdier og IP-adresser er enkle å bytte ut; TTP-ene deres er vanskeligst å endre – og mest verdifulle å oppdage.

Oppdage IoC-er med SIEM-regler

En SIEM korrelerer logger for å fange opp IoC-er i stor skala – for eksempel en innlogging fra en IP-adresse på blokkeringslisten eller at samme bruker dukker opp i to land innenfor et tidsrom som er umulig.

# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _time

IoC-livssyklus: Aktualitet er viktig

IoC-er har en holdbarhetstid. En angriper kan forlate en kommando- og kontrollserver i løpet av få timer, så gamle indikatorer fører til falske positiver. Merk dem med konfidensnivå og utløpsdatoer.

Analyse av e-posthoder for IoC-er

Phishing-e-poster skjuler IoC-er i hodene – den egentlige avsenderen, videresendingskjeden og den opprinnelige IP-adressen – i tillegg til lenker og vedlegg. Analyse av hoder er avgjørende for førstesorteringen.

# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
    msg = email.message_from_file(f)

# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the body

IoC-er kontra Indicators of Attack (IoA)

En IoC viser at en kompromittering har skjedd tidligere, mens en Indicator of Attack (IoA) oppdager hensikt i sanntid – for eksempel en prosess som kartlegger kontoer – og kan dermed fange opp selv ukjent skadevare.

Hurtigsjekk

Test forståelsen Deres av CompTIA Security+ (SY0-701)-konseptene fra denne leksjonen.

Oppsummering av leksjonen

Kort oppsummert: IoC-er omfatter hashverdier, IP-adresser, domener, registernøkler og atferd; smertepyramiden viser at TTP-er er mest motstandsdyktige; og IoC-er trenger livssyklusforvaltning. Neste tema: symmetrisk kryptering.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Indicators of Compromise (IoC)» gratis?

Ja – hele teksten i «Indicators of Compromise (IoC)» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Indicators of Compromise (IoC)»?

Lær å gjenkjenne IoC-er – fil-hasher, IP-adresser, domenenavn og atferdsmønstre – som kan indikere et mulig datainnbrudd eller angrep. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Indicators of Compromise (IoC)»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Typer trusselaktører
  2. Angrepsvektorer og angrepsflate
  3. Kilder og feeds for trusselintelligens
  4. Indicators of Compromise (IoC)
← Tilbake til Cloud & IT Cert Prep