0Pricing
Cyber Security Academy · Урок

Поведенческие IOC: реестр, сеть и файловые артефакты

Выявляйте индикаторы компрометации по поведению вредоносного ПО и составляйте отчёты о киберугрозах.

«Поведенческие IOC: реестр, сеть и файловые артефакты» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое IOC

Индикаторы компрометации (IOC) — это криминалистические артефакты, указывающие на компрометацию системы. К ним относятся хеши файлов, IP-адреса, доменные имена, ключи реестра, мьютексы и шаблоны поведения, которые появляются при обмене данными об угрозах.

Файловые IOC

К файловым IOC относятся хеши MD5/SHA-256 вредоносных программ, пути и имена сброшенных файлов, а также сигнатуры содержимого файлов (правила YARA). IOC на основе хешей ненадёжны: повторная компиляция меняет хеши, поэтому также следует учитывать поведенческие и нечёткие хеши.

IOC на основе реестра

Основные места закрепления: HKCU\Run, HKLM\Run, XML запланированных задач в реестре, записи служб и значения DLL-помощников Winlogon. Для каждого обнаруженного IOC реестра документируйте полный путь к ключу, имя значения и данные.

Сетевые IOC: домены и IP-адреса

Фиксируйте домены C2, IP-адреса, порты и шаблоны URI. Для C2 через HTTPS добавляйте строки User-Agent, заголовки HTTP и отпечатки сертификатов. Домены DGA требуют обнаружения по шаблонам, а не по фиксированным IOC.

IOC на основе мьютексов

Вредоносные программы создают именованные мьютексы, чтобы предотвратить повторное заражение. Имя мьютекса — уникальный IOC. Проверяйте работающие мьютексы с помощью Process Hacker или Sysinternals Process Monitor, указав имя мьютекса, используемого образцом.

Поведенческий IOC: внедрение в процесс

Для обнаружения внедрения в процесс отслеживайте последовательные цепочки API OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread, исходящие от неожиданного родительского процесса. Эта последовательность — надёжный поведенческий IOC для классического внедрения.

Поведенческий IOC: боковое перемещение

Соединения SMB с общими ресурсами ADMIN$ или IPC$, создание службы PsExec, создание процессов WMI через WmiPrvSE.exe и шаблоны запуска инструментов, подобных PsExec, являются поведенческими IOC бокового перемещения.

STIX 2.1 для обмена IOC

Объекты индикаторов STIX оборачивают IOC в машиночитаемый формат с синтаксисом шаблонов и полями valid_from и confidence. Передавайте их через TAXII или платформы анализа угроз, чтобы использовать IOC в работе всей организации.

Формат OpenIOC

OpenIOC от Mandiant использует XML для объединения нескольких IOC в логические деревья (AND/OR). IOC может требовать: файл с определённым хешем AND наличие ключа реестра AND сетевое соединение с определённым IP-адресом, что снижает число ложных срабатываний.

Управление жизненным циклом IOC

IOC устаревают. Домены перенаправляются в sinkhole, IP-адреса перераспределяются, а хеши меняются. Ежемесячно проверяйте актуальность IOC. Удаляйте устаревшие IOC, обновляйте количество срабатываний и переводите IOC, появляющиеся в нескольких инцидентах, в списки блокировки высокого приоритета.

От IOC к поиску угроз

IOC превращаются в гипотезы для поиска угроз. Ищите в журналах совпадения с IOC с помощью запросов SIEM на SPL/KQL по историческим данным. Даже одно совпадение, обнаруженное спустя несколько месяцев, может показать время присутствия — период, в течение которого злоумышленники оставались незамеченными.

Проверка знаний

Какой тип IOC лучше всего противостоит простым изменениям вредоносной программы, например повторной компиляции?

Итоги

IOC охватывают файлы, записи реестра, сетевые артефакты, мьютексы и шаблоны поведения. Тщательное документирование IOC, обмен ими через STIX и управление их жизненным циклом превращают исходные результаты расследования в многократно используемые данные для защиты.

Часто задаваемые вопросы

Урок «Поведенческие IOC: реестр, сеть и файловые артефакты» бесплатный?

Да — полный текст урока «Поведенческие IOC: реестр, сеть и файловые артефакты» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Поведенческие IOC: реестр, сеть и файловые артефакты»?

Выявляйте индикаторы компрометации по поведению вредоносного ПО и составляйте отчёты о киберугрозах. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Поведенческие IOC: реестр, сеть и файловые артефакты»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Статический анализ: строки, хеши и заголовки PE
  2. Динамический анализ в песочнице
  3. Поведенческие IOC: реестр, сеть и файловые артефакты
  4. Правила YARA для обнаружения вредоносного ПО
← Назад к Cyber Security Academy