Cloud & IT Cert Prep · Les

Indicators of Compromise (IoC)

Leer IoC's herkennen — bestandshashes, IP-adressen, domeinnamen en gedragspatronen — die wijzen op een mogelijke inbreuk of aanval.

Les 4 van 413 stappen

Indicators of Compromise (IoC) is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat zijn indicatoren van compromittering?

Indicatoren van compromittering (IoC's) zijn de digitale vingerafdrukken die aanvallers achterlaten. Teams verzamelen ze om detecties op te bouwen en te zoeken naar tekenen van een aanval.

IoC's op basis van bestanden: hashes

Een bestandshash is een zeer specifieke IoC — als de hash van een bestand overeenkomt met die van bekende malware, is het vrijwel zeker kwaadaardig. Maar als je één byte wijzigt, verandert de hash, waardoor deze indicator kwetsbaar is.

# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc...  suspicious_file.exe

# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'

# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256

Netwerkgebaseerde IoC's: IP-adressen en domeinen

IP-adressen en domeinen zijn netwerk-IoC's, omdat malware contact opneemt met commandoservers. Aanvallers omzeilen blokkeerlijsten door adressen af te wisselen en automatisch domeinen te genereren.

# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious

# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts

# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.log

URL- en URI-indicatoren

Een URL-IoC kan zeer specifiek zijn — één schadelijke pagina op een verder vertrouwde website. Let op verkorte koppelingen die verbergen waar ze werkelijk naartoe leiden.

IoC's in het register en bestandssysteem (Windows)

Op Windows verbergt malware zich op plekken voor persistentie: registersleutels voor uitvoeren, de map Opstarten, geplande taken en tijdelijke mappen. Onderzoekers controleren deze plekken als eerste.

# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'

# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'

Gedragsgebaseerde IoC's: afwijkende patronen

Gedragsgebaseerde IoC's signaleren ongebruikelijke activiteit in plaats van bestanden — bijvoorbeeld een aanmelding om 3 uur 's nachts, een enorme gegevensupload of een Word-document dat PowerShell start. Ze zijn moeilijker voor aanvallers te omzeilen.

Pijnpiramide voor IoC's

De Pijnpiramide rangschikt IoC's op basis van hoeveel moeite het een aanvaller kost om ze te wijzigen. Hashes en IP's zijn eenvoudig te vervangen; hun TTP's zijn het moeilijkst — en het waardevolst om te detecteren.

IoC's detecteren met SIEM-regels

Een SIEM correleert logboeken om IoC's op grote schaal te detecteren — bijvoorbeeld een aanmelding vanaf een IP-adres op een blokkeerlijst of dezelfde gebruiker die binnen een onmogelijk tijdsbestek in twee landen verschijnt.

# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _time

IoC-levenscyclus: versheid is belangrijk

IoC's hebben een houdbaarheid. Een aanvaller kan een commandoserver binnen enkele uren verlaten, waardoor oude indicatoren fout-positieve meldingen veroorzaken. Voorzie ze van een betrouwbaarheidsniveau en vervaldatum.

E-mailheaders analyseren op IoC's

Phishingmails verbergen IoC's in hun headers — de echte afzender, de relay-keten en het oorspronkelijke IP-adres — naast de koppelingen en bijlagen. Headeranalyse is essentieel voor triage.

# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
    msg = email.message_from_file(f)

# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the body

IoC's versus aanvalsindicatoren (IoA)

Een IoC toont een eerdere compromittering, maar een aanvalsindicator (IoA) signaleert intentie in realtime — bijvoorbeeld een proces dat accounts inventariseert — en detecteert zo zelfs onbekende malware.

Korte controle

Test je begrip van de concepten uit CompTIA Security+ (SY0-701) in deze les.

Samenvatting van de les

Korte samenvatting: IoC's omvatten hashes, IP's, domeinen, registersleutels en gedrag; de Pijnpiramide laat zien dat TTP's het meest veerkrachtig zijn; en IoC's hebben levenscyclusbeheer nodig. Volgende onderwerp: symmetrische versleuteling.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Indicators of Compromise (IoC)” gratis?

Ja — de volledige tekst van “Indicators of Compromise (IoC)” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Indicators of Compromise (IoC)”?

Leer IoC's herkennen — bestandshashes, IP-adressen, domeinnamen en gedragspatronen — die wijzen op een mogelijke inbreuk of aanval. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Indicators of Compromise (IoC)”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Typen dreigingsactoren
  2. Aanvalsvectoren en aanvalsoppervlakken
  3. Bronnen en feeds voor dreigingsinformatie
  4. Indicators of Compromise (IoC)
← Terug naar Cloud & IT Cert Prep