Cyber Security Academy · Aula

IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos

Identifique indicadores de comprometimento a partir do comportamento do malware e escreva relatórios de inteligência contra ameaças.

Aula 3 de 413 etapas

IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que são IOCs?

Indicadores de comprometimento (IOCs) são artefatos forenses que indicam que um sistema foi comprometido. Eles incluem hashes de arquivos, endereços IP, nomes de domínio, chaves do Registro, mutexes e padrões comportamentais que aparecem no compartilhamento de inteligência sobre ameaças.

IOCs baseados em arquivos

Os IOCs de arquivos incluem hashes MD5/SHA-256 de malware, caminhos e nomes de arquivos descartados e assinaturas do conteúdo dos arquivos (regras YARA). IOCs baseados em hash são frágeis — recompilar altera os hashes — portanto, concentre-se também em comportamentos e hashes difusos.

IOCs baseados no Registro

Principais locais de persistência: HKCU\Run, HKLM\Run, XML de tarefas agendadas no Registro, entradas de serviços e valores de DLL auxiliares do Winlogon. Documente o caminho completo da chave, o nome do valor e os dados de cada IOC do Registro descoberto.

IOCs de rede: domínios e IPs

Registre domínios C2, endereços IP, portas e padrões de URI. Inclua cadeias User-Agent, cabeçalhos HTTP e impressões digitais de certificados para C2 por HTTPS. Domínios DGA exigem detecção baseada em padrões, e não IOCs fixos.

IOCs de mutex

O malware cria mutexes nomeados para impedir uma segunda infecção. O nome do mutex é um IOC exclusivo. Verifique os mutexes em execução com o Process Hacker ou o Sysinternals Process Monitor, procurando o nome específico usado pela amostra.

IOC comportamental: injeção de processos

Para detectar injeção de processos, monitore sequências de chamadas de API OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread, nessa ordem, partindo de um processo pai inesperado. Essa sequência é um IOC comportamental confiável para a injeção clássica.

IOC comportamental: movimentação lateral

Conexões SMB para os compartilhamentos ADMIN$ ou IPC$, criação de serviços pelo PsExec, criação de processos WMI por meio do WmiPrvSE.exe e padrões de execução de ferramentas semelhantes ao PsExec são IOCs comportamentais de movimentação lateral.

STIX 2.1 para compartilhamento de IOCs

Objetos Indicator do STIX envolvem IOCs em um formato legível por máquinas, com sintaxe de padrões e os campos valid_from e confidence. Compartilhe-os pelo TAXII ou por plataformas de inteligência sobre ameaças para operacionalizar os IOCs em toda a organização.

Formato OpenIOC

O OpenIOC, da Mandiant, usa XML para combinar vários IOCs em árvores lógicas (AND/OR). Um IOC pode exigir: arquivo com um hash específico AND chave do Registro presente AND conexão de rede com um IP específico — reduzindo os falsos positivos.

Gerenciamento do ciclo de vida dos IOCs

Os IOCs expiram. Domínios passam a apontar para sumidouros, IPs são reatribuídos e hashes sofrem mutações. Revise a atualidade dos IOCs mensalmente. Retire IOCs obsoletos, atualize as contagens de ocorrências e eleve para listas de bloqueio prioritárias os IOCs que aparecem em vários incidentes.

Do IOC à caça a ameaças

Os IOCs tornam-se hipóteses de busca. Pesquise nos registros usando consultas SPL/KQL do SIEM para encontrar correspondências de IOCs em dados históricos. Até uma única correspondência de meses atrás pode revelar o tempo de permanência — por quanto tempo os invasores permaneceram sem ser detectados.

Verificação de conhecimentos

Qual tipo de IOC é mais resistente a modificações simples no malware, como uma recompilação?

Resumo

Os IOCs abrangem arquivos, entradas do Registro, artefatos de rede, mutexes e padrões comportamentais. A documentação adequada dos IOCs, o compartilhamento por meio do STIX e o gerenciamento do ciclo de vida transformam descobertas brutas de incidentes em inteligência defensiva reutilizável.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos” é grátis?

Sim — o texto completo de “IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos”?

Identifique indicadores de comprometimento a partir do comportamento do malware e escreva relatórios de inteligência contra ameaças. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Análise Estática: Strings, Hashes e Cabeçalhos PE
  2. Análise Dinâmica em um Sandbox
  3. IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos
  4. Regras YARA para Detecção de Malware
← Voltar para Cyber Security Academy