travel_exploreOSINTGuide
Kategorie: Kennungen & Artefakte

Kompromittierungsindikator (IOC)

indicators of compromiseioc

Ein forensischer Beleg — eine IP, eine Domain, ein Datei-Hash oder eine URL —, der darauf hindeutet, dass ein System kompromittiert sein könnte, und mit dem sich schädliche Aktivität erkennen und verfolgen lässt.

Ein Kompromittierungsindikator ist ein beobachtbares Artefakt, das nahelegt, dass ein System angegriffen wurde oder sich schädlich verhält: eine verdächtige IP-Adresse oder Domain, ein Datei-Hash für eine Schadsoftware, eine URL für Command-and-Control oder ein markanter Registry-Schlüssel. IOCs sind die teilbaren, maschinenlesbaren Brotkrumen eines Eindringens — die konkreten Angaben, die Verteidiger austauschen, damit andere einen Angriff wiedererkennen, den eine Organisation gesehen hat.

In der Bedrohungsaufklärung sind IOCs die Rohwährung: Sie speisen Erkennungsregeln, Sperrlisten und die Suche nach Angreifern. Für OSINT-Analysten sind sie zugleich Ansatzpunkte — eine einzelne bösartige Domain oder ein Hash, über öffentliche Feeds nachgeschlagen, kann die weitere Infrastruktur eines Angreifers offenlegen und bei der Attribution helfen. Ihre Schwäche ist, dass sie leicht zu ändern sind, weshalb sie mit dauerhafterer Verhaltensanalyse gepaart werden.

Verwandte Begriffe