IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์
ระบุตัวบ่งชี้การบุกรุกจากพฤติกรรมของมัลแวร์ และเขียนรายงานข่าวกรองภัยคุกคาม
IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
IOC คืออะไร
ตัวบ่งชี้การบุกรุก (IOC) คือร่องรอยทางนิติวิทยาศาสตร์ที่บ่งชี้ว่าระบบถูกบุกรุกแล้ว ซึ่งรวมถึงแฮชของไฟล์ ที่อยู่ IP ชื่อโดเมน คีย์รีจิสทรี มิวเทกซ์ และรูปแบบพฤติกรรมที่ปรากฏในการแบ่งปันข่าวกรองภัยคุกคาม
IOC ที่อิงไฟล์
IOC ของไฟล์ประกอบด้วยแฮช MD5/SHA-256 ของมัลแวร์ เส้นทางและชื่อไฟล์ที่ถูกปล่อย และลายเซ็นเนื้อหาไฟล์ (กฎ YARA) IOC ที่อิงแฮชเปราะบาง — การคอมไพล์ใหม่ทำให้แฮชเปลี่ยน — จึงควรเน้น IOC ด้านพฤติกรรมและแฮชแบบคลุมเครือด้วย
IOC ที่อิงรีจิสทรี
ตำแหน่งสำคัญสำหรับการคงอยู่ในระบบ ได้แก่ HKCU\Run, HKLM\Run, XML ของงานตามกำหนดเวลาในรีจิสทรี รายการบริการ และค่าของ DLL ตัวช่วยวินล็อกออน โปรดจัดทำเอกสารระบุเส้นทางคีย์เต็ม ชื่อค่า และข้อมูลของ IOC รีจิสทรีแต่ละรายการที่ค้นพบ
IOC ของเครือข่าย: โดเมนและ IP
บันทึกโดเมนของเซิร์ฟเวอร์ควบคุมและสั่งการ ที่อยู่ IP พอร์ต และรูปแบบ URI รวมสตริงตัวแทนผู้ใช้ ส่วนหัว HTTP และลายนิ้วมือใบรับรองสำหรับเซิร์ฟเวอร์ควบคุมและสั่งการผ่าน HTTPS โดเมน DGA ต้องตรวจจับด้วยรูปแบบแทนการใช้ IOC แบบตายตัว
IOC ของมิวเทกซ์
มัลแวร์สร้างมิวเทกซ์ที่มีชื่อเพื่อป้องกันการติดเชื้อซ้ำ ชื่อมิวเทกซ์คือ IOC เฉพาะตัว โปรดตรวจสอบมิวเทกซ์ที่กำลังทำงานด้วยโพรเซสแฮกเกอร์หรือโพรเซสมอนิเตอร์ของซิสอินเทอร์นัลส์ โดยใช้ชื่อมิวเทกซ์เฉพาะที่ตัวอย่างนั้นเรียกใช้
IOC ด้านพฤติกรรม: การฉีดโพรเซส
การตรวจจับการฉีดโพรเซสทำได้โดยตรวจสอบสายการเรียก OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread ตามลำดับจากโพรเซสแม่ที่ไม่คาดคิด สายการเรียกนี้เป็น IOC ด้านพฤติกรรมที่เชื่อถือได้สำหรับการฉีดแบบดั้งเดิม
IOC ด้านพฤติกรรม: การเคลื่อนที่ไปยังระบบอื่น
การเชื่อมต่อ SMB ไปยังแชร์ ADMIN$ หรือ IPC$ การสร้างบริการด้วย PsExec การสร้างโพรเซสผ่าน WMI โดยใช้ WmiPrvSE.exe และรูปแบบการเรียกใช้เครื่องมือคล้าย PsExec ล้วนเป็น IOC ด้านพฤติกรรมของการเคลื่อนที่ไปยังระบบอื่น
STIX 2.1 สำหรับการแบ่งปัน IOC
ออบเจ็กต์ตัวบ่งชี้ของ STIX ครอบ IOC ไว้ในรูปแบบที่เครื่องอ่านได้ พร้อมไวยากรณ์รูปแบบ ช่องวันที่เริ่มมีผล และช่องระดับความเชื่อมั่น โปรดแบ่งปันผ่าน TAXII หรือแพลตฟอร์มข่าวกรองภัยคุกคามเพื่อทำให้ IOC ใช้งานได้จริงทั่วทั้งองค์กร
รูปแบบ OpenIOC
OpenIOC จากแมนเดียนท์ใช้ XML เพื่อรวม IOC หลายรายการไว้ในแผนผังตรรกะ (AND/OR) IOC หนึ่งรายการอาจกำหนดให้ต้องมีไฟล์ที่มีแฮชเฉพาะ AND มีคีย์รีจิสทรีอยู่ AND มีการเชื่อมต่อเครือข่ายไปยัง IP เฉพาะ ซึ่งช่วยลดผลบวกลวง
การจัดการวงจรชีวิตของ IOC
IOC มีวันหมดอายุ โดเมนอาจถูกเปลี่ยนเส้นทางไปยังเซิร์ฟเวอร์กักกัน IP อาจถูกจัดสรรใหม่ และแฮชอาจเปลี่ยนแปลง โปรดทบทวนความใหม่ของ IOC ทุกเดือน ยกเลิก IOC ที่ล้าสมัย ปรับปรุงจำนวนครั้งที่ตรวจพบ และยกระดับ IOC ที่ปรากฏในเหตุการณ์หลายครั้งไปยังรายการบล็อกที่มีความสำคัญสูง
จาก IOC สู่การล่าภัยคุกคาม
IOC กลายเป็นสมมติฐานสำหรับการล่าภัยคุกคาม โปรดค้นหาบันทึกด้วยข้อค้นหา SPL/KQL ของ SIEM เพื่อหาการตรงกันของ IOC ในข้อมูลย้อนหลัง แม้การตรงกันเพียงครั้งเดียวจากหลายเดือนก่อนก็อาจเปิดเผยเวลาที่ผู้โจมตีแฝงตัวอยู่ ซึ่งหมายถึงระยะเวลาที่ผู้โจมตีไม่ถูกตรวจพบ
แบบทดสอบความรู้
IOC ประเภทใดทนทานต่อการแก้ไขมัลแวร์แบบง่าย ๆ เช่น การคอมไพล์ใหม่ได้มากที่สุด
สรุป
IOC ครอบคลุมไฟล์ รายการรีจิสทรี ร่องรอยเครือข่าย มิวเทกซ์ และรูปแบบพฤติกรรม การจัดทำเอกสาร IOC อย่างเหมาะสม การแบ่งปันผ่าน STIX และการจัดการวงจรชีวิตจะเปลี่ยนข้อมูลดิบจากเหตุการณ์ให้เป็นข่าวกรองเชิงป้องกันที่นำกลับมาใช้ได้
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์”
ระบุตัวบ่งชี้การบุกรุกจากพฤติกรรมของมัลแวร์ และเขียนรายงานข่าวกรองภัยคุกคาม คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE
- การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์
- IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์
- กฎ YARA สำหรับตรวจจับมัลแวร์