0Pricing
Cloud & IT Cert Prep · Урок

Индикаторы компрометации (IoC)

Научитесь распознавать IoC — хеши файлов, IP-адреса, доменные имена и поведенческие шаблоны, — которые могут указывать на взлом или атаку.

«Индикаторы компрометации (IoC)» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Что такое индикаторы компрометации

Индикаторы компрометации (IoC) — это цифровые отпечатки, которые оставляют атакующие. Команды собирают их, чтобы создавать средства обнаружения и искать признаки атаки.

Файловые IoC: хеши

Хеш файла — это точный IoC: если хеш файла совпадает с хешем известного вредоносного ПО, файл почти наверняка опасен. Однако изменение одного байта меняет хеш, поэтому такой индикатор легко обходится.

# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc...  suspicious_file.exe

# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'

# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256

Сетевые IoC: IP-адреса и домены

IP-адреса и домены являются сетевыми IoC, поскольку вредоносное ПО связывается с управляющими серверами. Атакующие обходят списки блокировки, постоянно меняя адреса и автоматически создавая домены.

# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious

# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts

# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.log

Индикаторы URL и URI

URL IoC может быть очень конкретным — например, одна вредоносная страница на сайте, которому в остальном можно доверять. Остерегайтесь сокращённых ссылок, скрывающих настоящий адрес назначения.

IoC реестра и файловой системы (Windows)

В Windows вредоносное ПО скрывается в местах закрепления: ключах реестра Run, папке Startup, запланированных задачах и временных каталогах. Исследователи проверяют их в первую очередь.

# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'

# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'

Поведенческие IoC: аномальные шаблоны

Поведенческие IoC выявляют необычную активность, а не файлы: вход в систему в три часа ночи, огромную загрузку данных или запуск PowerShell из документа Word. Атакующим труднее их обойти.

Пирамида боли для IoC

Пирамида боли ранжирует IoC по тому, насколько сложно атакующему изменить их. Хеши и IP легко заменить, а их TTP изменить труднее всего, поэтому их обнаружение наиболее ценно.

Обнаружение IoC с помощью правил SIEM

SIEM сопоставляет журналы, чтобы масштабно выявлять IoC, например вход с IP из списка блокировки или появление одного пользователя в двух странах за невозможный промежуток времени.

# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _time

Жизненный цикл IoC: важность актуальности

У IoC есть срок действия. Атакующий может отказаться от управляющего сервера уже через несколько часов, поэтому старые индикаторы вызывают ложные срабатывания. Помечайте их уровнем уверенности и датами окончания действия.

Анализ заголовков электронной почты для поиска IoC

Фишинговые письма скрывают IoC в своих заголовках: настоящий отправитель, цепочка пересылки и исходный IP, а также ссылки и вложения. Анализ заголовков играет ключевую роль при первичной обработке.

# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
    msg = email.message_from_file(f)

# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the body

IoC и индикаторы атаки (IoA)

IoC указывает на произошедшую компрометацию, а индикатор атаки (IoA) выявляет намерение в реальном времени, например процесс, перечисляющий учётные записи, и позволяет обнаруживать даже неизвестное вредоносное ПО.

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

Кратко: IoC включают хеши, IP, домены, ключи реестра и поведение; пирамида боли показывает, что TTP наиболее устойчивы к изменениям; IoC требуют управления жизненным циклом. Далее: симметричное шифрование.

Часто задаваемые вопросы

Урок «Индикаторы компрометации (IoC)» бесплатный?

Да — полный текст урока «Индикаторы компрометации (IoC)» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Индикаторы компрометации (IoC)»?

Научитесь распознавать IoC — хеши файлов, IP-адреса, доменные имена и поведенческие шаблоны, — которые могут указывать на взлом или атаку. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Индикаторы компрометации (IoC)»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Типы субъектов угроз
  2. Векторы атак и поверхность атаки
  3. Источники и каналы аналитики угроз
  4. Индикаторы компрометации (IoC)
← Назад к Cloud & IT Cert Prep