Entry № 588
入侵指标(IoC)
入侵指标(IoC) 是什么?
入侵指标(IoC)可观察的取证工件,如文件哈希、IP、域名、URL 或注册表键,可表明系统曾被或正被攻陷。
入侵指标是防御者用于在入侵期间或之后检测已知恶意活动的取证工件。常见 IoC 包括恶意软件的加密哈希、可疑 IP、命令与控制域名、恶意 URL、互斥锁名称、注册表键和邮件指标。IoC 易于通过 STIX/TAXII 共享,并可在 SIEM、EDR、防火墙和 DNS 过滤器中加以运用。
David Bianco 的痛苦金字塔(2013)解释了 IoC 类型为何重要:哈希和 IP 位于底部,攻击者可轻易更换;而顶部的工具与 TTP 则代价高昂、难以改变。更换单个 dropper 哈希几乎不会给成熟对手带来困扰,但迫使其重建整套工具链则代价巨大。在 2020 年 SolarWinds 调查中,防御方发布了 SUNBURST 后门的哈希与 YARA 规则,但由于原子指标被迅速烧毁并轮换,可靠检测最终依赖于基于行为的狩猎。
由于攻击者会快速轮换原子工件,成熟的项目通常将 IoC 与 IoA 和 TTP 结合使用。IoC 在快速高置信度拦截和回溯式威胁狩猎中仍具价值——扫描历史日志,查明新披露指标此前是否已存在。
flowchart TD A[入侵活动] --> B[收集工件] B --> C[哈希 / IP / 域名] B --> D[注册表键 / 互斥锁] C --> E[归一化为 STIX] D --> E E --> F[通过 TAXII 订阅共享] F --> G[在 SIEM / EDR / DNS 中执行] G --> H[拦截并回溯历史日志]
● 示例
- 01
已知 dropper 的 SHA-256 哈希被加入 EDR 阻断列表。
- 02
在 DNS 解析器上拦截某 C2 域名。
● 常见问题
入侵指标(IoC) 是什么?
可观察的取证工件,如文件哈希、IP、域名、URL 或注册表键,可表明系统曾被或正被攻陷。 它属于网络安全的 防御与运营 分类。
入侵指标(IoC) 是什么意思?
可观察的取证工件,如文件哈希、IP、域名、URL 或注册表键,可表明系统曾被或正被攻陷。
如何防御 入侵指标(IoC)?
针对 入侵指标(IoC) 的防御通常结合技术控制与运营实践,详见上方完整定义。
入侵指标(IoC) 还有哪些其他名称?
常见的别称包括: IoC。