什么是IOC?应该如何识别和响应?

近期,Wireshark大学和虹科AllegroPackets联合举办了网络取证和入侵分析线上培训课程,这是亚太地区的首次培训,目的是为了帮助企业熟练运用Allegro流量分析仪和Wireshark,准确识别失陷指标(IoC)。还将有机会与前黑帽(Blackhat)取证调查员PhillShade一同探讨真实世界的网络取证案例研究哦。

夏雨

资深网络工程师

网络工程师,专攻网络通信,负责网络流量监控的产品技术服务和售后服务,经验丰富,响应迅速。

一、网络安全中的IOC是什么

IndicatorsofCompromise(IOC),也被称为失陷指标,经常用于取证调查场景,指的是网络攻击或安全漏洞导致的主机受损的证据,比如恶意文件哈希值,恶意软件的特征,恶意的IP地址、URL、域名等被动识别的信标。这些指标是恶意行为者留下的有形线索或痕迹,有助于企业识别、分析、调查和修复网络安全事件,使企业能够迅速做出反应,减轻漏洞造成的影响。

二、IOC和IOA有什么区别

总之,IOA侧重于通过识别正在进行的攻击中的可疑行为和活动来检测和预防攻击,而IOC则用于通过分析入侵后留下的线索来追溯性地识别和调查安全事件。IOA和IOC在增强组织的整体安全态势和事件响应能力方面都发挥着至关重要的作用。

三、IOC有哪些类型

基于网络型。基于网络的IOC包括异常流量模式或意外使用协议或端口等事件。例如,访问某个特定网站的流量可能突然增加,或者与已知恶意的URL、IP地址或域的连接出现意外。

基于主机型。基于主机的IOC可揭示单个端点上的可疑行为。它们可能包括各种潜在威胁,包括未知进程、可疑哈希文件或其他类型的文件、系统设置或文件权限的更改,或文件名、扩展名或位置的更改。基于文件的IOC有时与基于主机的IOC分开处理。

通过使用各种类型的IOC,安全团队可以更有效地检测和应对安全漏洞,并更积极地预防安全漏洞。

四、IOC的常见示例有哪些

1、异常出站网络流量

2、网络钓鱼电子邮件

3、特权用户账户活动异常

特权用户账户通常可以访问网络或应用程序的特殊或特别敏感的区域。因此,如果发现异常情况,就可以帮助IT团队在攻击过程中及早识别,从而避免造成重大损失。异常情况可能包括用户试图提升特定账户的权限,或使用该账户访问其他拥有更多权限的账户。

4、地理位置异常

6、数据库读取量激增

当攻击者试图外泄数据时,他们的努力可能会导致读取量膨胀。当攻击者收集用户信息并试图提取时,就会出现这种情况。

7、HTML响应大小

如果典型的超文本标记语言(HTML)响应大小相对较小,但注意到响应大小要大得多,这可能表明数据已被外泄。当数据传输给攻击者时,大量数据会导致更大的HTML响应大小。

8、对同一文件的大量请求

黑客经常反复尝试请求他们试图窃取的文件。如果同一文件被多次请求,这可能表明黑客正在测试几种不同的文件请求方式,希望找到一种有效的方式。

9、不匹配的端口应用流量

攻击者在实施攻击时可能会利用不明显的端口。应用程序使用端口与网络交换数据。如果使用的端口不正常,这可能表明攻击者试图通过应用程序渗透网络或影响应用程序本身。

10、可疑的注册表或系统文件更改

Windows注册表包含敏感信息,例如操作系统和应用程序的配置设置和选项。不断修改注册表可能表明攻击者正在创建用于执行恶意代码的系统。恶意软件通常包含更改注册表或系统文件的代码。如果出现可疑更改,则可能是IOC。建立基线可以更容易地发现攻击者所做的更改。

11、DNS请求异常

黑客经常使用命令与控制(C&C)服务器通过恶意软件入侵网络。C&C服务器会发送命令以窃取数据、中断网络服务或用恶意软件感染系统。如果域名系统(DNS)请求异常,特别是来自某个主机的请求,这可能就是IOC。

此外,请求的地理位置可以帮助IT团队发现潜在问题,尤其是当DNS请求异常国家或地区的合法用户时。

12、未知软件安装

系统上突然出现未知的文件、服务、进程或应用程序,例如意外的软件安装。

五、IOC解决方案和工具

企业需要制定强大的安全策略来有效识别和响应IOC,例如:

1、扩展检测和响应(XDR)平台

2、终端安全防护平台

这些平台允许安全团队收集、搜索和执行针对IoC的规则。例如Morphisec,它可识别并记录IOC,生成警报并生成报告,使安全团队能够及时采取行动。同时Morphisec也可以阻止绕过基于签名或基于行为的检测的最危险攻击,补充并增强下一代防病毒和终端检测与响应解决方案。

3、安装自动检查工具

反病毒和反恶意软件工具可以帮助检测和消除系统中被识别为IoC的恶意代理。不过,即使使用了先进的工具,也要记住零日攻击(软件、硬件和安全社区未知的新攻击)可能不会被这些工具检测到,并造成严重破坏。因此,不应完全依赖这些工具。

4、网络流量监控和分析工具

5、紧跟技术前沿趋势和报告

从可靠的公开IoC信息源网站了解有关IoC的趋势和报告。此外,公认的IoC的内部数据库可以集成到监控工具和SIEM中。

Allegro网络万用表是一款功能强大的实时网络万用表,用于检测网络问题。它测量从第2层到第7层的许多性能参数,用于故障排除和网络分析。Allegro彻底改变了网络分析的市场,用移动设备分析大量的数据包,提供了一个结合以前解决方案优势的调试工具。

艾体宝公司(itbigtec.com)是一家前瞻性的技术企业,专注于提供尖端的数据存储、数据智能、全面的安全与合规性,以及高效的网络监控与优化服务解决方案。我们的使命是通过技术创新,赋能企业在复杂的数字化转型浪潮中实现卓越的运营。

THE END
1.服务器硬件故障预警与预测:策略与实践的深度剖析多样性体现在故障可能发生在服务器的任何硬件组件上,如CPU、内存、硬盘、电源、散热系统等;突发性则意味着故障可能在任何时候突然发生,没有固定的时间规律;难以预测性则是因为故障的发生往往受到多种因素的共同影响,如设备老化、环境恶劣、设计缺陷等。这些特性使得服务器硬件故障的预警与预测成为一项复杂而艰巨的任务。https://www.ctyun.cn/developer/article/623781954338885
2.终端检测与响应解决方案公共场所其他终端检测与响应解决方案 随着信息网络建设的迅速发展,终端计算机安全防护日益重要,如何高效推进安全建设,夯筑底层安全体系,是各行业面临的重点问题。 随着信息网络建设的迅速发展,终端计算机安全防护日益重要,如何高效推进安全建设,夯筑底层安全体系,是各行业面临的重点问题。https://project.21csp.com.cn/C189/202211/10258.html
3.终端检测与响应系统(EDR)中孚终端检测与响应系统(EDR)系统通过智能关联分析、特征识别等技术,实时检测未知威胁和异常入侵行为,并自动化响应处理,面向云安全、终端安全、应用安全等各种业务场景,为用户提供全面、可靠、高效、精准的统一终端安全防护能力。 系统功能 产品特点 多源异常检测 https://www.zhongfu.net/products/info/105.html
4.终端检测与响应系统XDR工控监测审计系统 工控漏洞检测平台 工控安全监管与分析平台 工控主机安全卫士系统 工控安全隔离与信息交换系统 零信任安全 零信任安全代理系统 终端检测与响应系统XDR 统一身份认证管理系统IAM 网络产品 核心交换机 DPX29000-G系列 DPX29000系列 DPX27000-G系列 DPX19000系列 DPX17000系列 DPX8000系列 汇聚交换https://www.dptech.com/index.php?m=content&c=index&a=lists&catid=1931
5.终端安全求生指南(六)—威胁检测与响应51CTO博客针对将强大的EDR程序组合在一起,你面临着一大堆的挑战,但是不用担心,我们帮你覆盖到,以下是一些额外的资源。阅读终端检测与响应针对机器人的电子书来学习部署和管理针对各种各样的终端类型的安全措施。 阅读"遇见这个真正的文件完整性监控"白皮书 阅读“针对假人的安全配置管理”电子书 https://blog.51cto.com/pismire/1950872
6.终端安全检测与响应市场领导者IDC MarketScape: 中国终端安全检测与响应市场 2020,厂商评估 本次IDC MarketScape评估中,IDC调研汇总了十余家终端安全提供商的综合信息,最终选取整体实力表现优异的14家代表性厂商。厂商类型涵盖了国内外综合型安全厂商、典型云服务提供商以及新兴EDR产品提供商等,阿里云处于领导者位置。 https://www.aliyun.com/analyst-reports/idc-ms-tsdrm-china-2020
7.EDR端点检测与响应(终端安全防护)终端检测与响应端点检测与响应:不同于端点的被动防护思路,是通过云端威胁情报、机器学习、异常行为分析、攻击指示器等方式。主动发现外部或内部的安全威胁,并进行自动化的阻止、取证、补救和溯源,从而有效对端点进行防护。 举例:360天擎终端检测与响应系统,融入了360威胁情报、大数据安全分析等功能,可以实时检测用户端点的异常行为和漏洞https://blog.csdn.net/QuJJan/article/details/135716449
8.EDR解决方案FortiEDR终端检测和响应解决方案终端检测和响应解决方案 FortiEDR 为用户提供与 Fortinet Security Fabric 和其他安全产品无缝集成的自动化终端安全解决方案 免费产品演示 概述 FortiEDR 可自动高效地实时识别和拦截各类漏洞利用行为。作为 Fortinet SecOps 平台重要组件之一,FortiEDR 可主动缩小攻击面,防止恶意软件感染,快速检测并消除潜在威胁,并支持通过https://www.fortinet.com/cn/products/endpoint-security/fortiedr
9.华为安全大咖谈华为终端检测与响应EDR第03期:全栈数据采集如何EDR终端检测与响应是一种新型的智能化、迅捷的主动防御概念,以给企业带来攻击全路径的可视、防御、检测、溯源和响应为价值。其中威胁可视是第一步,各类网络空间破坏活动的承载主体绝大部分是恶意代码,不论是肉眼可见的可执行文件、一段注入到系统进程的代码片段,还是几行仅仅在内存中“闪现”的Shellcode,能否“被看到https://m.sohu.com/a/718592675_121119001/
10.终端检测与响应牛闻牛评 行业动态 威胁情报 术有专攻 黑极空间 技术产品 牛聘 安全课堂 全景图 安全牛动态 登录/注册热门 EDR时代正在到来 并将形成3类细分 1st 02-2018 企业的终端安全需求和策略可被称为“终端安全连续统一体”。该连续统一体的一端是高级威胁预防,也可称之 https://www.aqniu.com/tag/%E7%BB%88%E7%AB%AF%E6%A3%80%E6%B5%8B%E4%B8%8E%E5%93%8D%E5%BA%94/
11.终端检测响应平台EDR终端检测响应平台EDR 新时代下企业级终端安全面临严峻挑战 相较于个人终端而言,企业终端、数据等资产价值更高,由终端、服务器等不同软硬件所组成办公局域网,带来更为复杂的病毒来源、感染、传播途径,正因此企业用户面临更为严峻的终端安全挑战,对防护、管理、应用等多方面提出更高要求。https://www.songfenginfo.com/productinfo/45509.html
12.什么是EDR(EDR端点检测和响应))IIBM什么是 EDR (终端检测和响应) ? EDR 是一款软件,旨在自动保护组织的最终用户、终端设备和 IT 资产免受那些突破防病毒软件和其他传统终端安全工具安全防线的网络威胁。 EDR 将从网络上的所有终端(台式机和笔记本电脑、服务器、移动设备、IoT(物联网)设备等)中连续收集数据。 它将实时分析这些数据以查找已知或疑似网https://www.ibm.com/cn-zh/topics/edr
13.XDR威胁检测与响应安全动态授权WAF应用防护主机入侵防护将终端防病毒、终端环境感知、漏洞补丁管理等终端安全防御能力,及DNS安全、RBI、WAF、威胁情报等网络威胁防御能力进行协同响应,并通过UEBA分析引擎,对用户行为进行持续可信评估,实时动态授权,降低终端和网络安全威胁,防范风险,保障业务和应用安全https://www.wangsu.com/product/283
14.服务器攻击检测和响应:迅速识别和缓解威胁(服务器攻击测试)『科普』EDR(终端检测与响应)和传统杀毒软件的区别? EDR,即端点检测与响应,是一种面向未来的终端解决方案。 它基于端点,结合终端安全大数据进行威胁和异常行为分析,能快速响应。 EDR工具能分析和搜索端点数据,找出恶意活动的痕迹,并将高风险数据提示给分析师,同时具备主动应对活动的能力。 https://www.ulidc.com/2024/12/21/%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%94%BB%E5%87%BB%E6%A3%80%E6%B5%8B%E5%92%8C%E5%93%8D%E5%BA%94%EF%BC%9A%E8%BF%85%E9%80%9F%E8%AF%86%E5%88%AB%E5%92%8C%E7%BC%93%E8%A7%A3%E5%A8%81%E8%83%81-%E6%9C%8D%E5%8A%A1/
15.终端检测响应平台EDR上海钧派信息科技有限公司2、杀毒处置方式落后无法适应病毒新的传播方式与环境 采取基于文件隔离的处置方式相对落后,如文件隔离失败情况产生,单点威胁将快速辐射到面,因此传统防毒产品已经无法适应新的病毒传播方式及环境。 产品概述 围绕终端资产安全生命周期,通过预防、防御、检测、响应赋予终端更细致的隔离策略、更精准的查杀能力、更持续的检测https://www.sh-junpai.com/qiyejianquan/5.html
16.01华为乾坤终端防护与响应服务(在线阅读版).pdf华为乾坤在深入分析终端安全建设困境后,创新推出了终端防护与响应服务。 终端防护与响应服务是针对企业本地终端进行风险检测和处置,防止终端感染和威胁在内网传播的一种服务。它采用云、端协同架构,由云端和安装在终端侧的华为乾坤EDR Agent 软件(后文简称为 EDR Agent)组成,如图 1-1 所示。 2 简介 图1-1 https://support.huawei.com/enterprise/en/doc/EDOC1100278945?section=k001
17.终端安全啥是EDR?举例:360天擎终端检测与响应系统,融入了360威胁情报、大数据安全分析等功能,可以实时检测用户端点的异常行为和漏洞,通过与360威胁情报对比,能够及时发现威胁,做出木马隔离和漏洞修补的安全响应。 二、EDR基本原理与框架 1、EDR定义 端点检测和响应是一种主动式端点安全解决方案,通过记录终端与网络事件(例如用户,文件,进程https://maimai.cn/article/detail?fid=1548158946&efid=xo1qPkiy0HjgClFTXbdq6w
18.信息安全终端检测响应平台EDR解决方案.pdf本方 案将设计通过深信服终端检测与响应系统(以下简称“EDR”)进行XX终端安全 防护项目建设,EDR是深信服公司提供的一套综合性终端安全解决方案,方案由 轻量级的端点安全软件和管理平台软件共同组成。EDR 以具有自主知识产权的创 新型SAVE人工智能引擎为核心,通过预防、防御、检测、响应赋予终端更为精 准、持续的检测、https://max.book118.com/html/2022/0709/6212200142004210.shtm
19.思科推出全新解决方案,快速检测高级网络威胁并自动响应除了思科的本地遥测技术外,思科XDR还与领先的第三方供应商技术整合,在不考虑供应商或技术的前提下,共享遥测数据,提高互操作性,并提供一致的结果。初始的开箱即用整合技术包括: · 终端检测与响应(EDR):CrowdStrike Falcon公司的Insight XDR,Cybereason公司的终端检测与响应,微软终端防御,Palo Alto公司的Cortex XDR,Senhttps://city.sina.cn/news/2023-04-25/detail-imyrqtum4415277.d.html?from=wap