Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 588

Indicator of Compromise (IoC)

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Indicator of Compromise (IoC)?

Indicator of Compromise (IoC)Ein beobachtbares Artefakt – etwa ein Datei-Hash, IP, Domain, URL oder Registry-Schlüssel – das auf eine erfolgte oder laufende Kompromittierung hinweist.


Ein Indicator of Compromise ist ein forensisches Artefakt, mit dem Verteidiger bekannte schädliche Aktivitäten während oder nach einer Intrusion erkennen. Typische IoCs sind kryptografische Hashes von Malware, verdächtige IP-Adressen, Command-and-Control-Domains, schädliche URLs, Mutex-Namen, Registry-Schlüssel und E-Mail-Indikatoren. IoCs lassen sich gut über STIX/TAXII austauschen und in SIEM, EDR, Firewalls und DNS-Filtern operationalisieren.

David Biancos Pyramid of Pain (2013) erklärt, warum der IoC-Typ zählt: Hashes und IPs stehen unten – für Angreifer trivial zu ändern – während Tools und TTPs an der Spitze weitaus teurer zu ändern sind. Einen einzelnen Dropper-Hash zu rotieren stört einen reifen Gegner kaum, ihn aber zum Neubau seiner Toolchain zu zwingen schon. Bei der SolarWinds-Untersuchung 2020 veröffentlichten Verteidiger Hashes und YARA-Regeln für die SUNBURST-Backdoor, doch verlässliche Erkennung beruhte letztlich auf verhaltensbasiertem Hunting, weil die atomaren Indikatoren schnell verbrannt und rotiert wurden.

Da Angreifer atomare Artefakte rasch rotieren, kombinieren reife Programme sie mit IoAs und TTPs. IoCs bleiben wertvoll für schnelles, hochpräzises Blocken und für rückwirkendes Threat Hunting: das Durchsuchen historischer Logs, um zu finden, wo ein neu veröffentlichter Indikator bereits präsent war.

flowchart TD
  A[Intrusions-Aktivität] --> B[Artefakte sammeln]
  B --> C[Hashes / IPs / Domains]
  B --> D[Registry-Schlüssel / Mutexe]
  C --> E[In STIX normalisieren]
  D --> E
  E --> F[Über TAXII-Feed teilen]
  F --> G[In SIEM / EDR / DNS durchsetzen]
  G --> H[Blocken und historische Logs jagen]

Beispiele

  1. 01

    Ein SHA-256-Hash eines bekannten Droppers wird zur EDR-Blocklist hinzugefügt.

  2. 02

    Eine C2-Domain wird am DNS-Resolver blockiert.

Häufige Fragen

Was ist Indicator of Compromise (IoC)?

Ein beobachtbares Artefakt – etwa ein Datei-Hash, IP, Domain, URL oder Registry-Schlüssel – das auf eine erfolgte oder laufende Kompromittierung hinweist. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.

Was bedeutet Indicator of Compromise (IoC)?

Ein beobachtbares Artefakt – etwa ein Datei-Hash, IP, Domain, URL oder Registry-Schlüssel – das auf eine erfolgte oder laufende Kompromittierung hinweist.

Wie schützt man sich gegen Indicator of Compromise (IoC)?

Schutzmaßnahmen gegen Indicator of Compromise (IoC) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Indicator of Compromise (IoC)?

Übliche alternative Bezeichnungen: IoC.

Verwandte Begriffe

Siehe auch