0Pricing
Cyber Security Academy · 课时

行为型 IOC:注册表、网络与文件痕迹

从恶意软件行为中识别入侵指标,并撰写威胁情报报告。

行为型 IOC:注册表、网络与文件痕迹 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是 IOC

入侵指标(IOC)是表明系统已经遭到入侵的取证痕迹。它们包括文件哈希值、IP 地址、域名、注册表项、互斥体,以及出现在威胁情报共享中的行为模式。

基于文件的 IOC

文件 IOC 包括恶意软件的 MD5/SHA-256 哈希值、释放文件的路径和名称,以及文件内容特征(YARA 规则)。基于哈希的 IOC 很脆弱——重新编译就会改变哈希值——因此还应关注行为特征和模糊哈希。

基于注册表的 IOC

重要的持久化位置包括:HKCU\Run、HKLM\Run、注册表中的计划任务 XML、服务项,以及 Winlogon 辅助 DLL 值。请记录每个发现的注册表 IOC 的完整键路径、值名称和数据。

网络 IOC:域名和 IP

记录 C2 域名、IP 地址、端口和 URI 模式。对于基于 HTTPS 的 C2,还应包含用户代理字符串、HTTP 标头和证书指纹。DGA 域名需要基于模式进行检测,而不是依赖固定的 IOC。

互斥体 IOC

恶意软件会创建命名互斥体,以防止重复感染。互斥体名称就是一个独特的 IOC。请使用 Process Hacker 或 Sysinternals Process Monitor,检查运行中的互斥体是否包含样本使用的特定名称。

行为型 IOC:进程注入

检测进程注入:监控来自异常父进程的 OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread 应用程序接口调用链。这个调用顺序是经典注入行为的可靠 IOC。

行为型 IOC:横向移动

连接到 ADMIN$ 或 IPC$ 共享的 SMB 连接、创建 PSExec 服务、通过 WmiPrvSE.exe 创建 WMI 进程,以及类似 PsExec 的工具执行模式,都是横向移动的行为型 IOC。

用于共享 IOC 的 STIX 2.1

STIX 指标对象会以机器可读的格式封装 IOC,其中包含模式语法、有效起始时间和置信度字段。通过 TAXII 或威胁情报平台共享这些对象,可以在整个组织中运用 IOC。

OpenIOC 格式

Mandiant 的 OpenIOC 使用 XML,在逻辑(AND/OR)树中组合多个 IOC。一个 IOC 可能要求:具有特定哈希值的文件、存在某个注册表项 AND 连接到特定 IP 的网络连接,从而减少误报。

IOC 生命周期管理

IOC 会过期。域名可能被导入黑洞,IP 可能被重新分配,哈希值也可能发生变化。请每月检查 IOC 的新鲜度,停用过时的 IOC,更新命中次数,并将出现在多个事件中的 IOC 提升到高优先级阻断列表。

从 IOC 到威胁狩猎

IOC 会转化为狩猎假设。使用 SIEM 中的 SPL/KQL 查询,在历史数据中搜索匹配的 IOC。即使几个月前只有一次匹配,也可能揭示攻击者的潜伏时间——也就是攻击者未被发现的时长。

知识检查

哪种 IOC 最能抵抗重新编译这类简单的恶意软件修改?

总结

IOC 涵盖文件、注册表项、网络痕迹、互斥体和行为模式。妥善记录 IOC、通过 STIX 共享 IOC 并管理其生命周期,可以将原始事件发现转化为可复用的防御情报。

常见问题解答

「行为型 IOC:注册表、网络与文件痕迹」课时是免费的吗?

是的 — 「行为型 IOC:注册表、网络与文件痕迹」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「行为型 IOC:注册表、网络与文件痕迹」这节课中我会学到什么?

从恶意软件行为中识别入侵指标,并撰写威胁情报报告。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「行为型 IOC:注册表、网络与文件痕迹」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 静态分析:字符串、哈希与 PE 头
  2. 沙箱中的动态分析
  3. 行为型 IOC:注册表、网络与文件痕迹
  4. 用于恶意软件检测的 YARA 规则
← 返回 Cyber Security Academy