TGViewer
ESCalator ESCalator @ptescalator · 8.16K subscribers
Post #506 3.76K
Используем IoC нестандартно. Часть 1. Threat hunting 🧐

Говоря об индикаторах компрометации, мы обычно имеем в виду реактивный подход к защите: на СЗИ появился детект на плохой IP-адрес, и мы его заблокировали. Безусловно, это важный момент, однако это борьба со следствиями.

В этом посте обсудим нереактивные сценарии использования индикаторов компрометации, а именно — как искать угрозы, которые уже случились, но которых мы не заметили, и как использовать данные индикаторов для прогнозирования будущих атак.

Представим, что злоумышленник уже проник в сеть организации и находится там какое-то время. Он мог не использовать известные нам индикаторы компрометации, что означает, что мы его пропустили. Что с этим можно сделать? Ну, например, использовать методы threat hunting. В этом случае IoC будут выступать не как детектирующие признаки, а как отправные точки для расследования.

В качестве примера рассмотрим два способа использования индикаторов компрометации для threat hunting.

➡️ Использовать IoC как основу для поиска угроз

Это самый прямой способ. Например, вы получаете свежий фид с индикаторами компрометации и видите среди них те, что связаны с интересующей вас группировкой. Для начала можно взять только эти индикаторы и поискать их упоминание в логах СЗИ.

Если ничего интересного найти не удалось, следует обратить внимание на индикаторы, связанные с теми, по которым вы искали ранее: по ним также полезно провести поиск. Ну и, наконец, можно воспользоваться не только индикаторами компрометации, но и связанными с ними (или самой хакерской группировкой) индикаторами атак. На их основе хорошо строить гипотезы и проверять их реализацию в логах СЗИ.

Пример гипотезы: «Некая группа использует троян, исполняемый файл которого часто маскируется под легитимные системные процессы. Давайте поищем в нашей сети процессы с именами, похожими на dllhost.exe, svchost.exe, но запущенные из временных папок пользователей (%TEMP%, %APPDATA%), и проверим их хеши и сетевую активность».


➡️ Использовать IoC как основу для построения профиля злоумышленника

Вместо того чтобы искать конкретный индикатор, мы можем искать «почерк» хакерской группировки. Как и в первом способе, мы можем собрать перечень индикаторов интересующей нас группировки и проанализировать их контекст. Зачастую в фидах можно найти связи индикатора с техниками MITRE ATT&CK, которые могут подсказать с какой вредоносной активностью может столкнуться специалист по ИБ.

Соответственно, получив из таких индикаторов перечень техник, мы сможем понять какие способы реализации угроз использует конкретный злоумышленник. Далее с помощью тех же фидов либо уже с помощью матрицы MITRE ATT&CK получаем процедуры для тех или иных техник, составляем гипотезы и проверяем их.

Пример гипотезы:
«Собрав текущий набор индикаторов компрометации, связанных с некой группировкой, обнаружили, что для перемещения по сети она злоупотребляет утилитой Windows Management Instrumentation (WMI). Проанализируем логи на предмет аномального использования WMI-провайдеров, особенно в нерабочее время или с непривилегированных учетных записей».


Таким образом, можно сказать, что IoC могут дать начало поиску угроз и полноценному расследованию инцидентов. При этом работа с ними позволяет запустить множество гипотез и найти то, чего вы бы не нашли, просто просматривая детекты 🤔

#ioc #detect #tip
@ptescalator
  • 🔥 15
  • ❤ 12
  • 👍 10
  • 🥴 4
  • 🆒 1
More from @ptescalator
  1. Sep 29, 2026Post #787
  2. Sep 29, 2026Как исследовать угрозы с PT Fusion Сегодня в 14:00 (мск) проведем вебинар, на котором разб…
  3. Sep 28, 2026Post #785
  4. Sep 28, 2026Post #784
  5. Sep 25, 2026Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил…
  6. Sep 23, 2026Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумы…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →