0Pricing
Cyber Security Academy · Lekcja

Behawioralne IOC: rejestr, sieć i artefakty plikowe

Zidentyfikują Państwo wskaźniki naruszenia na podstawie zachowania malware i napiszą raporty threat intelligence.

Behawioralne IOC: rejestr, sieć i artefakty plikowe to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym są IOC

Indicators of Compromise (IOC) to artefakty kryminalistyczne wskazujące, że system został zaatakowany. Obejmują hashe plików, adresy IP, nazwy domen, klucze rejestru, mutexy oraz wzorce zachowania pojawiające się w ramach wymiany informacji o zagrożeniach.

IOC oparte na plikach

Plikowe IOC obejmują hashe MD5/SHA-256 malware, ścieżki i nazwy upuszczonych plików oraz sygnatury zawartości plików (reguły YARA). IOC oparte na hashach są kruche — ponowna kompilacja zmienia hashe — dlatego należy uwzględniać także zachowanie i hashe fuzzy.

IOC oparte na rejestrze

Najważniejsze lokalizacje mechanizmów trwałości to: HKCU\Run, HKLM\Run, XML zadań zaplanowanych w rejestrze, wpisy usług oraz wartości pomocniczych bibliotek DLL Winlogon. Dla każdego wykrytego rejestrowego IOC należy udokumentować pełną ścieżkę klucza, nazwę wartości i dane.

Sieciowe IOC: domeny i adresy IP

Należy zapisywać domeny C2, adresy IP, porty i wzorce URI. W przypadku C2 przez HTTPS należy uwzględnić ciągi User-Agent, nagłówki HTTP oraz odciski certyfikatów. Domeny DGA wymagają wykrywania opartego na wzorcach, a nie stałych IOC.

IOC związane z mutexami

Malware tworzy nazwane mutexy, aby zapobiec podwójnej infekcji. Nazwa mutexu jest unikalnym IOC. Należy sprawdzić działające mutexy za pomocą Process Hacker lub Sysinternals Process Monitor, wyszukując konkretną nazwę mutexu używaną przez próbkę.

Behawioralne IOC: wstrzykiwanie do procesu

Wstrzykiwanie do procesu można wykryć, monitorując sekwencję wywołań API OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread, pochodzącą od nieoczekiwanego procesu nadrzędnego. Ta sekwencja jest wiarygodnym behawioralnym IOC klasycznego wstrzykiwania.

Behawioralne IOC: ruch lateralny

Połączenia SMB z udziałami ADMIN$ lub IPC$, tworzenie usług przez PSExec, tworzenie procesów WMI za pośrednictwem WmiPrvSE.exe oraz wzorce uruchamiania narzędzi podobnych do PsExec są behawioralnymi IOC ruchu lateralnego.

STIX 2.1 do wymiany IOC

Obiekty Indicator w STIX opakowują IOC w format czytelny maszynowo, zawierający składnię wzorca oraz pola valid_from i confidence. Należy udostępniać je za pośrednictwem TAXII lub platform threat intelligence, aby wykorzystywać IOC operacyjnie w całej organizacji.

Format OpenIOC

OpenIOC firmy Mandiant wykorzystuje XML do łączenia wielu IOC w logiczne drzewa (AND/OR). IOC może wymagać jednoczesnego spełnienia następujących warunków: plik z określonym hashem AND obecność klucza rejestru AND połączenie sieciowe z określonym adresem IP — co ogranicza liczbę fałszywych alarmów.

Zarządzanie cyklem życia IOC

IOC tracą aktualność. Domeny są przekierowywane do sinkhole, adresy IP są ponownie przydzielane, a hashe ulegają zmianie. Należy co miesiąc sprawdzać aktualność IOC. Przestarzałe IOC należy wycofywać, aktualizować liczbę trafień, a IOC pojawiające się w wielu incydentach eskalować do list blokowania o wysokim priorytecie.

Od IOC do threat huntingu

IOC stają się hipotezami do threat huntingu. Należy przeszukiwać dzienniki za pomocą zapytań SIEM SPL/KQL w celu znalezienia dopasowań IOC w danych historycznych. Nawet pojedyncze dopasowanie sprzed kilku miesięcy może ujawnić czas przebywania atakujących w systemie, czyli okres, przez który pozostawali niewykryci.

Sprawdzenie wiedzy

Which type of IOC is most resilient to simple malware modifications like recompilation?

Podsumowanie

IOC obejmują pliki, wpisy rejestru, artefakty sieciowe, mutexy i wzorce zachowania. Właściwe dokumentowanie IOC, udostępnianie ich za pomocą STIX oraz zarządzanie ich cyklem życia przekształca surowe ustalenia z incydentów w wielokrotnie wykorzystywane informacje obronne.

Często zadawane pytania

Czy lekcja „Behawioralne IOC: rejestr, sieć i artefakty plikowe” jest bezpłatna?

Tak — pełny tekst „Behawioralne IOC: rejestr, sieć i artefakty plikowe” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Behawioralne IOC: rejestr, sieć i artefakty plikowe”?

Zidentyfikują Państwo wskaźniki naruszenia na podstawie zachowania malware i napiszą raporty threat intelligence. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Behawioralne IOC: rejestr, sieć i artefakty plikowe”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Analiza statyczna: ciągi, hashe i nagłówki PE
  2. Analiza dynamiczna w sandboxie
  3. Behawioralne IOC: rejestr, sieć i artefakty plikowe
  4. Reguły YARA do wykrywania malware
← Powrót do Cyber Security Academy