什么是应该如何识别和响应

近期,Wireshark 大学和 虹科Allegro Packets联合举办了网络取证和入侵分析线上培训课程,这是亚太地区的首次培训,目的是为了帮助企业熟练运用Allegro流量分析仪和Wireshark,准确识别失陷指标(IoC)。还将有机会与前黑帽(Blackhat)取证调查员Phill Shade一同探讨真实世界的网络取证案例研究哦。

夏雨

资深网络工程师

网络工程师,专攻网络通信,负责网络流量监控的产品技术服务和售后服务,经验丰富,响应迅速。

一、网络安全中的IOC是什么

Indicators of Compromise(IOC),也被称为失陷指标,经常用于取证调查场景,指的是网络攻击或安全漏洞导致的主机受损的证据,比如恶意文件哈希值,恶意软件的特征,恶意的IP地址、URL、域名等被动识别的信标。这些指标是恶意行为者留下的有形线索或痕迹,有助于企业识别、分析、调查和修复网络安全事件,使企业能够迅速做出反应,减轻漏洞造成的影响。

二、IOC和IOA有什么区别

攻击指标(IOA)和失陷指标(IOC)是网络安全中很有价值的概念,但它们在侧重点、时间范围和使用方法上都有所不同。以下是 IOA 和 IOC 的主要区别:

侧重点:IOA 重点关注攻击者在持续网络攻击中使用的战术、技术和程序 (TTP)。它们通过识别表明存在恶意活动的可疑行为或模式,帮助检测正在发生或即将发生的攻击。而 IOC 则侧重于识别表明系统或网络已被入侵的线索或证据。它们来自于观察到的恶意活动,并提供识别成功入侵的信息。

时间范围: IOA 通常在攻击的早期阶段使用,以检测和应对正在发生的威胁。它们可帮助企业实时识别和缓解攻击,从而实现主动防御。另一方面,IOC 在攻击发生后使用。它们对于事件后调查和取证分析非常有价值,可以确定入侵的范围、影响和根本原因。

使用方法: IOA 具有前瞻性,可帮助安全团队根据已知的攻击模式和技术识别潜在的威胁或攻击。它们重点关注攻击者的行为和活动,以便在攻击得逞之前检测和预防攻击。而 IOC 是反应性的,用于在攻击发生后识别是否存在漏洞。它们可帮助企业识别和应对安全事件,评估危害程度,并实施补救措施。

范围: IOA 涵盖更广泛的潜在攻击场景和技术。它们使用行为分析、异常检测和启发式方法来识别潜在的恶意活动。而 IOC 通常基于与特定威胁或入侵相关的已知签名、模式或工具。它们包括与已知恶意实体相关的特定文件哈希值、IP 地址、URL 或模式等指标。

总之,IOA 侧重于通过识别正在进行的攻击中的可疑行为和活动来检测和预防攻击,而 IOC 则用于通过分析入侵后留下的线索来追溯性地识别和调查安全事件。IOA 和 IOC 在增强组织的整体安全态势和事件响应能力方面都发挥着至关重要的作用。

三、IOC有哪些类型

基于网络型。基于网络的 IOC 包括异常流量模式或意外使用协议或端口等事件。例如,访问某个特定网站的流量可能突然增加,或者与已知恶意的 URL、IP 地址或域的连接出现意外。

基于主机型。基于主机的 IOC 可揭示单个端点上的可疑行为。它们可能包括各种潜在威胁,包括未知进程、可疑哈希文件或其他类型的文件、系统设置或文件权限的更改,或文件名、扩展名或位置的更改。基于文件的 IOC 有时与基于主机的 IOC 分开处理。

异常行为型。行为型 IOCs 反映的是整个网络或计算机系统的行为,如反复尝试登录失败或在不寻常的时间登录,这一类别有时被纳入其他类别。

通过使用各种类型的 IOC,安全团队可以更有效地检测和应对安全漏洞,并更积极地预防安全漏洞。

四、IOC 的常见示例有哪些

1、异常出站网络流量

离开网络的流量是 IT 团队用来识别潜在问题的一个指标。如果出站流量模式可疑异常,IT 团队可以密切关注,检查是否有问题。由于这种流量来自网络内部,因此通常最容易监控,如果立即采取行动,就能阻止多种威胁。

2、网络钓鱼电子邮件

网络钓鱼电子邮件是攻击者获取敏感信息或在受害者系统中安装恶意软件的一种常见方式。要识别这些电子邮件可能很困难,因为它们通常看起来像是来自可信来源的合法通信。但是,如果发现任何可疑的电子邮件,例如要求提供登录凭据或指向陌生网站的链接,一定要谨慎并进一步调查。

3、特权用户账户活动异常

特权用户账户通常可以访问网络或应用程序的特殊或特别敏感的区域。因此,如果发现异常情况,就可以帮助 IT 团队在攻击过程中及早识别,从而避免造成重大损失。异常情况可能包括用户试图提升特定账户的权限,或使用该账户访问其他拥有更多权限的账户。

4、地理位置异常

当合法用户尝试登录时,他们通常会在几次尝试后成功登录。因此,如果现有用户多次尝试登录,这可能表明有坏人试图侵入系统。此外,如果用不存在的用户账户登录失败,这可能表明有人在测试用户账户,看其中一个账户是否能为他们提供非法访问。

6、数据库读取量激增

当攻击者试图外泄数据时,他们的努力可能会导致读取量膨胀。当攻击者收集用户信息并试图提取时,就会出现这种情况。

7、HTML 响应大小

如果典型的超文本标记语言(HTML)响应大小相对较小,但注意到响应大小要大得多,这可能表明数据已被外泄。当数据传输给攻击者时,大量数据会导致更大的 HTML 响应大小。

8、对同一文件的大量请求

黑客经常反复尝试请求他们试图窃取的文件。如果同一文件被多次请求,这可能表明黑客正在测试几种不同的文件请求方式,希望找到一种有效的方式。

9、不匹配的端口应用流量

攻击者在实施攻击时可能会利用不明显的端口。应用程序使用端口与网络交换数据。如果使用的端口不正常,这可能表明攻击者试图通过应用程序渗透网络或影响应用程序本身。

10、可疑的注册表或系统文件更改

Windows 注册表包含敏感信息,例如操作系统和应用程序的配置设置和选项。不断修改注册表可能表明攻击者正在创建用于执行恶意代码的系统。恶意软件通常包含更改注册表或系统文件的代码。如果出现可疑更改,则可能是 IOC。建立基线可以更容易地发现攻击者所做的更改。

11、DNS 请求异常

黑客经常使用命令与控制(C&C)服务器通过恶意软件入侵网络。C&C 服务器会发送命令以窃取数据、中断网络服务或用恶意软件感染系统。如果域名系统 (DNS) 请求异常,特别是来自某个主机的请求,这可能就是 IOC。

此外,请求的地理位置可以帮助 IT 团队发现潜在问题,尤其是当 DNS 请求异常国家或地区的合法用户时。

12、未知软件安装

系统上突然出现未知的文件、服务、进程或应用程序,例如意外的软件安装。

五、IOC 解决方案和工具

企业需要制定强大的安全策略来有效识别和响应IOC,例如:

1、扩展检测和响应 (XDR)平台

2、终端安全防护平台

这些平台允许安全团队收集、搜索和执行针对 IoC 的规则。例如Morphisec ,它可识别并记录 IOC,生成警报并生成报告,使安全团队能够及时采取行动。同时Morphisec也可以阻止绕过基于签名或基于行为的检测的最危险攻击,补充并增强下一代防病毒和终端检测与响应解决方案。

3、安装自动检查工具

反病毒和反恶意软件工具可以帮助检测和消除系统中被识别为 IoC 的恶意代理。不过,即使使用了先进的工具,也要记住零日攻击(软件、硬件和安全社区未知的新攻击)可能不会被这些工具检测到,并造成严重破坏。因此,不应完全依赖这些工具。

4、网络流量监控和分析工具

这些工具例如wireshark、虹科Allegro流量分析仪可以捕获和分析实时或历史网络流量,检测异常的网络流量模式,如大量的未经授权数据传输、异常的端口使用等,同时能够帮助安全团队深入分析网络流量的协议,识别异常或不正常的协议行为,例如未经授权的协议使用或变种协议。通过监控流量并检查与已知恶意IP地址和域名的通信等等,这些工具可以帮助识别可能的IoC。

5、紧跟技术前沿趋势和报告

从可靠的公开 IoC 信息源网站了解有关 IoC 的趋势和报告。此外,公认的 IoC 的内部数据库可以集成到监控工具和 SIEM 中。

Allegro 网络万用表是一款功能强大的实时网络万用表,用于检测网络问题。它测量从第 2 层到第 7 层的许多性能参数,用于故障排除和网络分析。Allegro 彻底改变了网络分析的市场,用移动设备分析大量的数据包,提供了一个结合以前解决方案优势的调试工具。

THE END
0.电脑重装系统工具推荐V2.3更新(系统镜像/PE工具/软件/驱动/运行6:微软官方软件工具下载 MSDN网站:https://msdn./ 7:激活问题 (1)激活码激活(微软官方或者淘宝) (2)KMSpico等激活工具激活。 (3)Office+Windows数字许可证激活工具。https://pan./s/42e7f944db8b 如果你的设备采用的是数字许可证激活并且关联了你的微软账号,你在重装系统之后,登录微软账 jvzq<84yyy4489iqe0ipo8hqpvkov87612?1385:17=:5><8;a725;=649=30|mvon
1.一键装机软件用APP推荐一键装机软件用下载然而,对于非专业人士来说,安装电脑软件可能是一项令人头疼的任务。幸运的是,现在有一种被大众称为“一键装机软件”的神奇工具,它可以帮助我们轻松解决这个问题。这款软件简单易用,只需几步操作,就能自动安装您所需的各种常用软件,省去了繁琐的手动安装步骤,使您的电脑使用变得更加便捷。它不仅可以帮助您安装系统、jvzquC41yy}/yjsfqwpjc7hqo1hbppicp1;65B871
2.ADB工具安装器下载官网ADB工具安装器官网最新版是一款非常专业的系统工具软件,允许您在手机上调试网络,并更方便地进行调整,不受任何限制。您可以通过此工具完成ADB调整,而无需计算机。请使用它,它非常简单,它将帮助您快速下载和使用它来解决问题,可以理解各种信息,并且不限于任何设备。您可以随时显示服务的状态,感兴趣的合作伙伴可以快速下载jvzquC41ujuv{xz05fshcvj0eqs0cwitqkj06;>3964ivvq
3.adb工具安装器正版下载最新版adb工具安装器正版一款功能强大的系统工具软件!adb工具安装器app可以在没有root权限的情况下实现ADB功能,使用户操作安卓设备更加方便高效。通过adb工具安装器该软件,用户可以轻松执行设备调试、应用程序安装和卸载、文件传输等操作,而无需复杂的root过程,大大改善了用户体验,而且没有任何限制,使用时免费提供;有需求的用户jvzquC41crv/5mricok/exr1cpjsqri168999>3jvor
4.APK安装工具下载最新版APK安装工具.apk下载v0.2.6安卓版3、可自动搜索安卓设备上所有的已安装应用,并且创建备份。 4、使用集成的文件浏览器浏览手机中的文件夹。 apk安装工具怎么用 APK安装工具下载软件教程: 1.打开软件后授予储存访问权限 2.进入app首页点击【安装】 3.在安装应用列表中选择要安装的应用,包含了apk和xapk的文件 4.等待安装后即可使用 软件功能 1、APKjvzq<84o048777hqo1yph}4759>987mvon
5.APK安装工具下载最新版APK安装工具.apk下载v0.2.6安卓版3、可自动搜索安卓设备上所有的已安装应用,并且创建备份。 4、使用集成的文件浏览器浏览手机中的文件夹。 apk安装工具怎么用 APK安装工具下载软件教程: 1.打开软件后授予储存访问权限 2.进入app首页点击【安装】 3.在安装应用列表中选择要安装的应用,包含了apk和xapk的文件 4.等待安装后即可使用 软件功 jvzq<84yyy434?:0eqs0uxkv1798:A;0jvsm
6.有良心的一个windows软件包管理工具,彻底卸载、一键安装、自动Windows上的软件管理工具:WingetUI 该项目的主要目标是为 Windows 10 和 Windows 11 最常见的 CLI 包管理器创建一个直观的 GUI,例如 Winget、Scoop、Chocolatey、Pip、Npm 和 .NET 工具。有了这个应用,你能够轻松地下载、安装、更新和卸载在支持的包管理器上发布的任何软件。 jvzq<84yyy4489iqe0ipo8hqpvkov875138188731:992@>26a722?:722960|mvon
7.adb工具安装器2025最新版下载安卓版adb工具安装器2025最新版是一款非常专业的系统工具软件!adb工具安装器app允许您在手机上无限制地调试网络,使调整更加方便,可以在没有root权限的情况下运行,使用此软件轻松调试网络,查看详细的设备IP地址,并支持连接到计算机和其他设备进行查看;还集成了ADB调试、安装、文件管理、网络ADB调试和移动线路闪烁等多种功能,使用 jvzquC41ujuv{xz05fshcvj0eqs0cwitqkj06@824:4ivvq
8.adb工具安装器正版下载最新版adb工具安装器正版一款功能强大的系统工具软件!adb工具安装器app可以在没有root权限的情况下实现ADB功能,使用户操作安卓设备更加方便高效。通过adb工具安装器该软件,用户可以轻松执行设备调试、应用程序安装和卸载、文件传输等操作,而无需复杂的root过程,大大改善了用户体验,而且没有任何限制,使用时免费提供;有需求的用户jvzquC41ujuv{xz05fshcvj0eqs0cwitqkj06?8:974ivvq
9.Helper官方版下载Silent Install Helper是一款功能强大的软件安装工具,它可以帮助用户在不需要用户交互的情况下自动安装软件。该工具支持多种操作系统,包括Windows和Linux等,提供了简单易用的界面,使得安装过程更加方便快捷。该工具还支持多种安装模式,如静默安装、自动安装和手动安装等,用户可以根据自己的需求选择不同的安装模式。 此外jvzquC41yy}/5;w0eqs0uxkv13>75=3jvor
10.如何用u盘装系统并且自动安装常用软件(怎么用u盘装系统并且自动安装常用3. U盘装系统并自动安装常用软件的步骤:首先,需要准备一个容量足够大的U盘,并使用专门的软件将操作系统镜像文件写入U盘。然后,根据自己的需求,选择合适的自动安装软件工具,并将需要安装的常用软件添加到脚本或软件中。接下来,将U盘插入需要安装系统的电脑,并通过U盘启动电脑。在系统安装过程中,选择自定义安装,并在安装jvzquC41w0jjcwscqfobp7hqo1nfny488290
11.WindowsAIK(自动安装包)下载及如何安装Windows AIK是Windows自动安装工具包的简称。正如它的名字,它是一组可以帮助你(主要是针对原出产设置和IT专业人员) 部署操作系统到新硬件的工具。简而言之,这意味着你可以定制你自己的操作系统,以及创建一个预安装环境可启动盘。 如果你电脑的操作系统为Windows 7, Windows 8/8.1,Windows 10, 那通常你就不需要下载jvzquC41yy}/ckfemwv/exr1jgrq1nfu{/hbetzr1col0qyon
12.Linux常用命令(文件传输、网络通讯、软件包下载与安装、Shell“mysql*”的可用的数据包:yum list available 'mysql*'#自动搜索安装最快镜像插件:yum install yum-fastestmirror#安装yum图形窗口插件:yum install yumex#查看可能批量安装的列表:yum grouplist#安装常用工具软件及依赖yum groupinstall base#卸载/删除vim-common:yum remove vim-common.x86_64#清除缓存目录下的软件jvzquC41fg|fnxugt0gmk‚zp0eun1jwvkerf1:679478
13.win10自动安装软件怎么禁止电脑知识有网友反映自己的win10系统不知道是中毒了还是什么原因,老是win10自动安装各种软件,给自己造成很大的困扰和麻烦,想了解win10自动安装软件怎么禁止。下面小编就教下大家禁止win10自动安装软件的方法。 工具/原料 系统版本:windows10 品牌版型:华为ASUS 方法一:通过组策略关闭自动安装。 jvzquC41yy}/3?8;:94dqv4lkcudjnsi16=9;93jvor
14.使用批处理实现软件的自动安装批处理命令安装软件本文介绍如何通过创建批处理文件实现自动化安装搜狗拼音,包括下载安装包、编写批处理脚本及执行步骤,适用于其他软件的全自动安装。 下面以安装搜狗拼音为例做个小实验,其他软件的安装可以以此作为参考来实现。 实验目标: 使用批处理实现搜狗拼音的自动安装 实验步骤: jvzquC41dnuh0lxfp0tfv8~n4kyph}4ctvodnn4fgvgjn|4363683:8
15.MacOSX:详细解读Munki和应用·想当Apple菜鸟不容易·看云不过Mac系统也有好多免费软件。我们在这里介绍的是一种基于客户/服务器模型的一套工具, 这就是Munki。总体来说,它的特点是:免费开源,简单有效,灵活强劲,最主要的是它可以让没有安装软件权限的客户,根据管理员灵活设定的框架,自动或者手动地安装所需的软件。之所以叫它是一套工具,而不是解决方案,主要是因为它的jvzquC41yy}/mjsenq{e0ls1fkmfu}4crrrf1:9449:
16.电脑自动安装程序硬件新闻电脑自动安装软件怎么办 1、建议在软件官方网站下载,这样能保证下载软件的安全。如果是在非官方网站下载,就需要特别注意判断是否存在勾选安装其他软件的情况。安装软件软件是保护 计算机 和隐私的重要工具,它可以检测和清除恶意软件和病毒。 2、修改本地组策略编辑器 (1)禁止安装在本地策略组编辑器中。 jvzquC41yy}/rqu0ep5gcz4977;357mvon
17.第十二章系统工具—ULinux上的防毒软件。使用它可以扫描出您系统上的病毒,并将病毒隔离。您能够创建病毒扫描任务,定时扫描某个文件系统,也可以手动启动扫描任务。它还提供了扫描日志。 从APP管理器安装软件ClamAV病毒防护,安装完成后从桌面进入 病毒防护设置 启用病毒防护、(可选开机启动) 设置病毒防护更新(可选自动更新或立即更新) 选jvzquC41yy}/w6scu0io1mte16411}tqnu4ivvq
18.英特尔®驱动程序和支持助理自动检测英特尔® 产品 为您的英特尔® 产品提供个性化集成系统支持。 下载驱动程序和软件 使用此实用程序,您可以查看已识别英特尔® 产品的可用更新列表。 相关产品支持 为识别的英特尔® 产品获取相应支持。步骤1:下载并运行 下载英特尔® 驱动程序和支持助理应用程序。 立即下载 步骤2:安装 按照屏幕上的jvzquC41yy}/kwygn0io1ltpvgtu1€|y1et0|q4uwrvpt}4fgvkdv7mvon
19.ADB工具安装器官方下载ADB工具安装器汉化版v2.1最新版下载ADB工具安装器是一款安卓工具箱,ADB(Android Debug Bridge)工具是安卓开发工具包(SDK)中的一部分,用于与安卓设备进行通信和调试。安装ADB工具可以帮助开发人员在开发过程中与设备进行交互,如安装和卸载应用程序、获取设备日志、执行命令等。ADB工具安装器是一个简化安装ADB工具的软件,它会自动下载和安装ADB工具,同时设置jvzq<84yyy4xkw|kp94dqv4c|cvq1@;5894ivvq
20.MIUI14锐意新生时至今日,你仍然能在小米科技园,看到由这100位梦想赞助商的用户名组成的MIUI雕塑。MIUI第一版着重设计了短信、联系人和电话,因为只有三个工程师,所以做的并不复杂。但很多事从这开始,互联网开发模式、橙色星期五、与用户交朋友,这就是MIUI,直到今天,未曾改变。jvzq<84|jwyiq~3zkcunk7hqo1
21.金山毒霸官方网站青春版病毒防护垃圾清理软件管家软件管家 海量正版软件,安全快速下载 实用工具,轻便好用 护眼模式 过滤蓝光,缓解疲劳 数据恢复 专业恢复电脑删除文件 电脑医生 专业诊断电脑问题 毒霸看图 看图快速轻便,多种格式支持 PDF转换 支持多种文档格式 安全资讯更多 黑客组织以举报为诱饵针对信访机构发起攻击 jvzquC41yy}/ksnpujgo0lto1