在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

什么是IOC?應(yīng)該如何識別和響應(yīng)?

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2024-03-21 08:04 ? 次閱讀

近期,Wireshark 大學和 虹科Allegro Packets聯(lián)合舉辦了網(wǎng)絡(luò)取證和入侵分析線上培訓課程,這是亞太地區(qū)的首次培訓,目的是為了幫助企業(yè)熟練運用Allegro流量分析儀和Wireshark,準確識別失陷指標(IoC)。還將有機會與前黑帽(Blackhat)取證調(diào)查員Phill Shade一同探討真實世界的網(wǎng)絡(luò)取證案例研究哦。

本文先與大家探討IOC的概念、類型、常見示例以及相關(guān)解決方案和工具,同時比較IOC與IOA的區(qū)別,并探討高級網(wǎng)絡(luò)和安全培訓的重要性

夏雨

資深網(wǎng)絡(luò)工程師

網(wǎng)絡(luò)工程師,專攻網(wǎng)絡(luò)通信,負責網(wǎng)絡(luò)流量監(jiān)控的產(chǎn)品技術(shù)服務(wù)和售后服務(wù),經(jīng)驗豐富,響應(yīng)迅速。

一、網(wǎng)絡(luò)安全中的IOC是什么

Indicators of Compromise(IOC),也被稱為失陷指標,經(jīng)常用于取證調(diào)查場景,指的是網(wǎng)絡(luò)攻擊或安全漏洞導致的主機受損的證據(jù),比如惡意文件哈希值,惡意軟件的特征,惡意的IP地址、URL、域名等被動識別的信標。這些指標是惡意行為者留下的有形線索或痕跡,有助于企業(yè)識別、分析、調(diào)查和修復網(wǎng)絡(luò)安全事件,使企業(yè)能夠迅速做出反應(yīng),減輕漏洞造成的影響。

二、IOC和IOA有什么區(qū)別

攻擊指標(IOA)和失陷指標(IOC)是網(wǎng)絡(luò)安全中很有價值的概念,但它們在側(cè)重點、時間范圍和使用方法上都有所不同。以下是 IOA 和 IOC 的主要區(qū)別:


側(cè)重點:IOA 重點關(guān)注攻擊者在持續(xù)網(wǎng)絡(luò)攻擊中使用的戰(zhàn)術(shù)、技術(shù)和程序 (TTP)。它們通過識別表明存在惡意活動的可疑行為或模式,幫助檢測正在發(fā)生或即將發(fā)生的攻擊。而 IOC 則側(cè)重于識別表明系統(tǒng)或網(wǎng)絡(luò)已被入侵的線索或證據(jù)。它們來自于觀察到的惡意活動,并提供識別成功入侵的信息。

時間范圍:IOA 通常在攻擊的早期階段使用,以檢測和應(yīng)對正在發(fā)生的威脅。它們可幫助企業(yè)實時識別和緩解攻擊,從而實現(xiàn)主動防御。另一方面,IOC 在攻擊發(fā)生后使用。它們對于事件后調(diào)查和取證分析非常有價值,可以確定入侵的范圍、影響和根本原因。

使用方法:IOA 具有前瞻性,可幫助安全團隊根據(jù)已知的攻擊模式和技術(shù)識別潛在的威脅或攻擊。它們重點關(guān)注攻擊者的行為和活動,以便在攻擊得逞之前檢測和預防攻擊。而 IOC 是反應(yīng)性的,用于在攻擊發(fā)生后識別是否存在漏洞。它們可幫助企業(yè)識別和應(yīng)對安全事件,評估危害程度,并實施補救措施。

范圍:IOA 涵蓋更廣泛的潛在攻擊場景和技術(shù)。它們使用行為分析、異常檢測和啟發(fā)式方法來識別潛在的惡意活動。而 IOC 通?;谂c特定威脅或入侵相關(guān)的已知簽名、模式或工具。它們包括與已知惡意實體相關(guān)的特定文件哈希值、IP 地址、URL 或模式等指標。


總之,IOA 側(cè)重于通過識別正在進行的攻擊中的可疑行為和活動來檢測和預防攻擊,而 IOC 則用于通過分析入侵后留下的線索來追溯性地識別和調(diào)查安全事件。IOA 和 IOC 在增強組織的整體安全態(tài)勢和事件響應(yīng)能力方面都發(fā)揮著至關(guān)重要的作用。

三、IOC有哪些類型

安全團隊依靠各種 IOC 來保護網(wǎng)絡(luò)和端點系統(tǒng)。各種來源以不同的方式對 IOC 進行分類。有一種方法是將其分為三大類:

基于網(wǎng)絡(luò)型。基于網(wǎng)絡(luò)的 IOC 包括異常流量模式或意外使用協(xié)議或端口等事件。例如,訪問某個特定網(wǎng)站的流量可能突然增加,或者與已知惡意的 URL、IP 地址或域的連接出現(xiàn)意外。

基于主機型。基于主機的 IOC 可揭示單個端點上的可疑行為。它們可能包括各種潛在威脅,包括未知進程、可疑哈希文件或其他類型的文件、系統(tǒng)設(shè)置或文件權(quán)限的更改,或文件名、擴展名或位置的更改。基于文件的 IOC 有時與基于主機的 IOC 分開處理。

異常行為型。行為型 IOCs 反映的是整個網(wǎng)絡(luò)或計算機系統(tǒng)的行為,如反復嘗試登錄失敗或在不尋常的時間登錄,這一類別有時被納入其他類別。

通過使用各種類型的 IOC,安全團隊可以更有效地檢測和應(yīng)對安全漏洞,并更積極地預防安全漏洞。

四、IOC 的常見示例有哪些

1、異常出站網(wǎng)絡(luò)流量

離開網(wǎng)絡(luò)的流量是 IT 團隊用來識別潛在問題的一個指標。如果出站流量模式可疑異常,IT 團隊可以密切關(guān)注,檢查是否有問題。由于這種流量來自網(wǎng)絡(luò)內(nèi)部,因此通常最容易監(jiān)控,如果立即采取行動,就能阻止多種威脅。

2、網(wǎng)絡(luò)釣魚電子郵件

網(wǎng)絡(luò)釣魚電子郵件是攻擊者獲取敏感信息或在受害者系統(tǒng)中安裝惡意軟件的一種常見方式。要識別這些電子郵件可能很困難,因為它們通??雌饋硐袷莵碜钥尚艁碓吹暮戏?a href="http://m.xsypw.cn/v/tag/1301/" target="_blank">通信。但是,如果發(fā)現(xiàn)任何可疑的電子郵件,例如要求提供登錄憑據(jù)或指向陌生網(wǎng)站的鏈接,一定要謹慎并進一步調(diào)查。


3、特權(quán)用戶賬戶活動異常

特權(quán)用戶賬戶通常可以訪問網(wǎng)絡(luò)或應(yīng)用程序的特殊或特別敏感的區(qū)域。因此,如果發(fā)現(xiàn)異常情況,就可以幫助 IT 團隊在攻擊過程中及早識別,從而避免造成重大損失。異常情況可能包括用戶試圖提升特定賬戶的權(quán)限,或使用該賬戶訪問其他擁有更多權(quán)限的賬戶。

4、地理位置異常

如果有來自本企業(yè)通常不與之開展業(yè)務(wù)的國家的登錄嘗試,這可能是潛在安全漏洞的跡象。這可能是其他國家的黑客試圖進入系統(tǒng)的證據(jù)。


5、其他登錄信號

當合法用戶嘗試登錄時,他們通常會在幾次嘗試后成功登錄。因此,如果現(xiàn)有用戶多次嘗試登錄,這可能表明有壞人試圖侵入系統(tǒng)。此外,如果用不存在的用戶賬戶登錄失敗,這可能表明有人在測試用戶賬戶,看其中一個賬戶是否能為他們提供非法訪問。


6、數(shù)據(jù)庫讀取量激增

當攻擊者試圖外泄數(shù)據(jù)時,他們的努力可能會導致讀取量膨脹。當攻擊者收集用戶信息并試圖提取時,就會出現(xiàn)這種情況。

7、HTML 響應(yīng)大小

如果典型的超文本標記語言(HTML)響應(yīng)大小相對較小,但注意到響應(yīng)大小要大得多,這可能表明數(shù)據(jù)已被外泄。當數(shù)據(jù)傳輸給攻擊者時,大量數(shù)據(jù)會導致更大的 HTML 響應(yīng)大小。

8、對同一文件的大量請求

黑客經(jīng)常反復嘗試請求他們試圖竊取的文件。如果同一文件被多次請求,這可能表明黑客正在測試幾種不同的文件請求方式,希望找到一種有效的方式。


9、不匹配的端口應(yīng)用流量

攻擊者在實施攻擊時可能會利用不明顯的端口。應(yīng)用程序使用端口與網(wǎng)絡(luò)交換數(shù)據(jù)。如果使用的端口不正常,這可能表明攻擊者試圖通過應(yīng)用程序滲透網(wǎng)絡(luò)或影響應(yīng)用程序本身。

10、可疑的注冊表或系統(tǒng)文件更改

Windows 注冊表包含敏感信息,例如操作系統(tǒng)和應(yīng)用程序的配置設(shè)置和選項。不斷修改注冊表可能表明攻擊者正在創(chuàng)建用于執(zhí)行惡意代碼的系統(tǒng)。惡意軟件通常包含更改注冊表或系統(tǒng)文件的代碼。如果出現(xiàn)可疑更改,則可能是 IOC。建立基線可以更容易地發(fā)現(xiàn)攻擊者所做的更改。


11、DNS 請求異常

黑客經(jīng)常使用命令與控制(C&C)服務(wù)器通過惡意軟件入侵網(wǎng)絡(luò)。C&C 服務(wù)器會發(fā)送命令以竊取數(shù)據(jù)、中斷網(wǎng)絡(luò)服務(wù)或用惡意軟件感染系統(tǒng)。如果域名系統(tǒng) (DNS) 請求異常,特別是來自某個主機的請求,這可能就是 IOC。

此外,請求的地理位置可以幫助 IT 團隊發(fā)現(xiàn)潛在問題,尤其是當 DNS 請求異常國家或地區(qū)的合法用戶時。


12、未知軟件安裝

系統(tǒng)上突然出現(xiàn)未知的文件、服務(wù)、進程或應(yīng)用程序,例如意外的軟件安裝。

五、IOC 解決方案和工具

企業(yè)需要制定強大的安全策略來有效識別和響應(yīng)IOC,例如:

1、擴展檢測和響應(yīng) (XDR)平臺

XDR 使組織能夠收集、分析和關(guān)聯(lián)來自多個來源(包括 IoC)的安全數(shù)據(jù),以檢測潛在威脅。

2、終端安全防護平臺

這些平臺允許安全團隊收集、搜索和執(zhí)行針對 IoC 的規(guī)則。例如Morphisec ,它可識別并記錄 IOC,生成警報并生成報告,使安全團隊能夠及時采取行動。同時Morphisec也可以阻止繞過基于簽名或基于行為的檢測的最危險攻擊,補充并增強下一代防病毒和終端檢測與響應(yīng)解決方案。

3、安裝自動檢查工具

反病毒和反惡意軟件工具可以幫助檢測和消除系統(tǒng)中被識別為 IoC 的惡意代理。不過,即使使用了先進的工具,也要記住零日攻擊(軟件、硬件和安全社區(qū)未知的新攻擊)可能不會被這些工具檢測到,并造成嚴重破壞。因此,不應(yīng)完全依賴這些工具。


4、網(wǎng)絡(luò)流量監(jiān)控和分析工具

這些工具例如wireshark、虹科Allegro流量分析儀可以捕獲和分析實時或歷史網(wǎng)絡(luò)流量,檢測異常的網(wǎng)絡(luò)流量模式,如大量的未經(jīng)授權(quán)數(shù)據(jù)傳輸、異常的端口使用等,同時能夠幫助安全團隊深入分析網(wǎng)絡(luò)流量的協(xié)議,識別異?;虿徽5膮f(xié)議行為,例如未經(jīng)授權(quán)的協(xié)議使用或變種協(xié)議。通過監(jiān)控流量并檢查與已知惡意IP地址和域名的通信等等,這些工具可以幫助識別可能的IoC。

5、緊跟技術(shù)前沿趨勢和報告

從可靠的公開 IoC 信息源網(wǎng)站了解有關(guān) IoC 的趨勢和報告。此外,公認的 IoC 的內(nèi)部數(shù)據(jù)庫可以集成到監(jiān)控工具和 SIEM 中。

Allegro 網(wǎng)絡(luò)萬用表是一款功能強大的實時網(wǎng)絡(luò)萬用表,用于檢測網(wǎng)絡(luò)問題。它測量從第 2 層到第 7 層的許多性能參數(shù),用于故障排除和網(wǎng)絡(luò)分析。Allegro 徹底改變了網(wǎng)絡(luò)分析的市場,用移動設(shè)備分析大量的數(shù)據(jù)包,提供了一個結(jié)合以前解決方案優(yōu)勢的調(diào)試工具。

艾體寶公司(itbigtec.com)是一家前瞻性的技術(shù)企業(yè),專注于提供尖端的數(shù)據(jù)存儲數(shù)據(jù)智能、全面的安全與合規(guī)性,以及高效的網(wǎng)絡(luò)監(jiān)控與優(yōu)化服務(wù)解決方案。我們的使命是通過技術(shù)創(chuàng)新,賦能企業(yè)在復雜的數(shù)字化轉(zhuǎn)型浪潮中實現(xiàn)卓越的運營。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3312

    瀏覽量

    61189
  • IOC
    IOC
    +關(guān)注

    關(guān)注

    0

    文章

    28

    瀏覽量

    10315
收藏 人收藏

    評論

    相關(guān)推薦
    熱點推薦

    請問訓練平臺訓練完的識別程序,可以實現(xiàn)在識別到物體時屏幕再顯示出來,沒有識別到物體時屏幕不顯示嗎?

    問題如題,訓練平臺訓練完的識別程序,可以實現(xiàn)在識別到物體時屏幕再顯示出來,沒有識別到物體時屏幕不顯示嗎?比較小白,可以解釋一下怎么做嗎?或者是我應(yīng)該學哪里? 如果直接使用平臺下載的代碼
    發(fā)表于 04-29 06:12

    IOTA實戰(zhàn):如何精準識別網(wǎng)絡(luò)風險

    本文介紹了物聯(lián)網(wǎng)(IoT)在網(wǎng)絡(luò)威脅識別中的應(yīng)用價值,包括實時監(jiān)控TCP連接、檢測異常端口和分析SSL/TLS加密強度。Iota能幫助企業(yè)快速識別潛在風險來源,并在攻擊發(fā)生前及時響應(yīng)
    的頭像 發(fā)表于 04-22 11:34 ?233次閱讀
    IOTA實戰(zhàn):如何精準<b class='flag-5'>識別</b>網(wǎng)絡(luò)風險

    驅(qū)動板響應(yīng)時間的測量方法

    你們不知道的是驅(qū)動板的響應(yīng)時間到底應(yīng)該如何測量?今天我們就來探討一下新的驅(qū)動板知識。
    的頭像 發(fā)表于 03-13 17:12 ?584次閱讀

    STM32CubeMX無法打開.ioc文件怎么解決?

    我的STM32CubeMX不能打開別人的工程文件,雙擊打開.ioc文件后會全白,只剩左上角有個home,什么也點不了,但是我自己可以創(chuàng)建工程,也可以打開我自己創(chuàng)建的工程。請問我該如何解決
    發(fā)表于 03-12 07:39

    電壓跟隨器的頻率響應(yīng)

    電壓跟隨器的頻率響應(yīng)是指其對不同頻率信號的響應(yīng)能力,主要受到其內(nèi)部電路結(jié)構(gòu)和元件特性的影響。以下是對電壓跟隨器頻率響應(yīng)的分析: 一、頻率響應(yīng)特性 寬帶寬 : 電壓跟隨器通常具有較寬的頻
    的頭像 發(fā)表于 02-18 15:42 ?532次閱讀

    厚聲貼片電阻應(yīng)該如何識別

    厚聲貼片電阻的識別可以從以下幾個方面進行: 一、封裝尺寸識別 封裝尺寸定義:貼片電阻的大小通常由封裝尺寸來描述,常見的封裝尺寸如0201、0402、0603、0805等。這些數(shù)字代表了電阻的長度
    的頭像 發(fā)表于 02-07 14:42 ?395次閱讀
    厚聲貼片電阻<b class='flag-5'>應(yīng)該</b>如何<b class='flag-5'>識別</b>?

    功率放大器的頻率響應(yīng)特性

    信號的放大能力。 頻率響應(yīng)的定義 頻率響應(yīng)是指功率放大器輸出信號的幅度與輸入信號幅度之比隨頻率變化的特性。理想的頻率響應(yīng)應(yīng)該是平坦的,即在所有頻率上放大倍數(shù)相同,沒有峰值或谷值。然而,
    的頭像 發(fā)表于 01-20 09:13 ?700次閱讀

    響應(yīng)式橋接設(shè)計原則

    不同系統(tǒng)或設(shè)備能夠相互通信和理解對方發(fā)送的數(shù)據(jù)的能力。為了實現(xiàn)這一點,橋接設(shè)計必須能夠識別和轉(zhuǎn)換不同的數(shù)據(jù)格式和協(xié)議。這通常涉及到對數(shù)據(jù)包進行解析,提取有用信息,并將其轉(zhuǎn)換為接收系統(tǒng)能夠理解的格式。 2. 靈活性 響應(yīng)
    的頭像 發(fā)表于 01-10 11:01 ?435次閱讀

    如何調(diào)試 HTTP 請求和響應(yīng)

    調(diào)試HTTP請求和響應(yīng)是Web開發(fā)和網(wǎng)絡(luò)編程中的一個重要技能。以下是一些步驟和工具,可以幫助你調(diào)試HTTP請求和響應(yīng): 1. 使用瀏覽器開發(fā)者工具 大多數(shù)現(xiàn)代瀏覽器都內(nèi)置了開發(fā)者工具,這些工具可以
    的頭像 發(fā)表于 12-30 09:28 ?1155次閱讀

    請問TAS5611A蜂鳴代表什么?Ioc是如何計算的?

    輸出功率,我將Rocp由30K改為22K,功率得以提高但是輸出18V后還是會蜂鳴,若此時輸出短路(out+/-短接)理論上IC會過流保護嗎?Rocp的改變會引起了Ioc的改變,Ioc是如何計算的?
    發(fā)表于 10-28 06:15

    瞬態(tài)響應(yīng)的定義和重要性

    瞬態(tài)響應(yīng)(Transient Response),又稱動態(tài)響應(yīng)、過渡過程或暫態(tài)響應(yīng),是指系統(tǒng)在某一典型信號輸入作用下,其系統(tǒng)輸出量從初始狀態(tài)到穩(wěn)定狀態(tài)的變化過程。這是一個與時間有著緊密關(guān)系的概念,它
    的頭像 發(fā)表于 10-10 15:24 ?4254次閱讀

    物聯(lián)網(wǎng)系統(tǒng)智能控制產(chǎn)品的語音識別方案_離線語音識別芯片分析

    ,避免了網(wǎng)絡(luò)延遲或不穩(wěn)定對識別速度的影響,從而保證了系統(tǒng)的實時響應(yīng)能力。 高度穩(wěn)定性和可靠性:離線語音識別芯片采用先進的硬件設(shè)計和算法,能夠在各種環(huán)境下穩(wěn)定運行,不受網(wǎng)絡(luò)狀況的影響,提高了系統(tǒng)的整體穩(wěn)定性和可靠性。 2、數(shù)
    的頭像 發(fā)表于 09-26 17:56 ?1445次閱讀
    物聯(lián)網(wǎng)系統(tǒng)智能控制產(chǎn)品的語音<b class='flag-5'>識別</b>方案_離線語音<b class='flag-5'>識別</b>芯片分析

    頻率響應(yīng)分為三個階段是哪些

    頻率響應(yīng)是信號處理中的一個重要概念,它描述了系統(tǒng)對不同頻率信號的響應(yīng)特性。頻率響應(yīng)可以分為三個階段:低頻響應(yīng)、中頻響應(yīng)和高頻
    的頭像 發(fā)表于 07-29 11:21 ?2004次閱讀

    瞬態(tài)響應(yīng)的性能指標包括哪些

    瞬態(tài)響應(yīng)性能指標是衡量電子系統(tǒng)、電路或信號處理系統(tǒng)在響應(yīng)瞬態(tài)輸入信號時的性能指標。這些指標對于確保系統(tǒng)在實際應(yīng)用中的穩(wěn)定性、可靠性和性能至關(guān)重要。 瞬態(tài)響應(yīng)的定義 瞬態(tài)響應(yīng)是指系統(tǒng)在受
    的頭像 發(fā)表于 07-29 11:11 ?2237次閱讀

    什么是離線語音識別芯片?與在線語音識別的區(qū)別

    離線語音識別芯片適用于智能家電等,特點為小詞匯量、低成本、安全性高、響應(yīng)快,無需聯(lián)網(wǎng)。在線語音識別功能更廣泛、識別準確率高,但依賴穩(wěn)定網(wǎng)絡(luò)。
    的頭像 發(fā)表于 07-22 11:33 ?878次閱讀
    主站蜘蛛池模板: 一级毛片在线免费视频 | 狠狠去 | 秋霞特色大片18入口私人高清 | 大看蕉a在线观看 | 中文字幕网资源站永久资源 | 国产高清免费午夜在线视频 | 免费人成在线观看视频播放 | 综合六月 | 亚洲国产精品国产自在在线 | 好爽好深太大了再快一点 | 丁香六月欧美 | 91大神成人偷拍在线观看 | 七月婷婷精品视频在线观看 | 久久精品国产99国产精品澳门 | 亚洲国产色婷婷精品综合在线观看 | 国产成人综合网 | 日日夜夜天天干干 | 美女写真福利视频 | 免费二级c片观看 | 窝窝午夜在线观看免费观看 | 欧美一级特黄aaaaaa在线看片 | 黄 色 免 费 网站在线观看 | 天堂男人网| 午夜免费视频观看在线播放 | 天天干夜夜笙歌 | 四虎国产成人亚洲精品 | avtt加勒比手机版天堂网 | 伊人久久天堂 | 青青草99热久久 | 日本久久综合视频 | 五月天免费在线播放 | 国产精品久久久久久久久kt | 亚洲色图综合网 | 在线视频观看你懂的 | 青草悠悠视频在线观看 | 狠狠狠狠狠狠狠狠 | 亚洲 午夜在线一区 | 国产色产综合色产在线观看视频 | 国产色妞妞在线视频免费播放 | 欧美亚洲一区二区三区在线 | 免费一级成人毛片 |