IoC 失陷指标

Indicators of Compromise —— “被攻破了”的证据线索。 提示某个系统可能已经出事的可观测痕迹。

注意时态:IoC 是已经/正在发生的证据,偏事后/现行。

常见 IoC

  • 恶意文件的 hash
  • 已知恶意 IP、域名
  • C2 通信特征
  • 异常注册表项、计划任务
  • 反常的外联流量(数据外传)

跟 IoA 的区别

IoCIoA
关注已留下的痕迹正在进行的行为
时态偏事后偏实时
例子”发现了这个恶意 hash""有人正在尝试提权”

怎么用

IoC 是 威胁情报的硬通货——情报源共享 IoC,你导入 SIEM/IDS 自动匹配。VirusTotal 查到的 hash/域名就是现成 IoC。