Ein Indicator of Compromise (IoC) ist ein forensisches Merkmal – etwa ein Datei-Hash, eine IP-Adresse oder Domain –, das darauf hinweist, dass ein System angegriffen oder infiziert wurde.
Arten von IoCs
- Datei-Indikatoren – Hashes (MD5, SHA-1, SHA-256), Dateinamen und Pfade von Malware;
- Netzwerk-Indikatoren – IP-Adressen, Domains und URLs von Command-and-Control-Servern, Phishing-Seiten und Download-Servern;
- Host-Indikatoren – Registry-Schlüssel, Dienste, geplante Tasks und Mutexe, die Malware anlegt;
- E-Mail-Indikatoren – Absenderadressen, Betreffzeilen, Anhangsnamen.
Wo IoCs eingesetzt werden:
- Sie werden in Bedrohungsberichten und Sicherheitswarnungen veröffentlicht, etwa vom BSI.
- Sie werden über Threat-Intelligence-Plattformen wie MISP in den Formaten STIX/TAXII geteilt.
- Aus ihnen entstehen Erkennungsregeln für SIEM, EDR und Firewalls.
YARA-Regeln beschreiben Muster in Dateien statt einzelner Hashes.
Warum IoCs wichtig sind
Mit IoCs können Organisationen schnell prüfen, ob eine bekannte Kampagne sie erreicht hat, und sie blockieren. Nach einem neuen Bericht kann ein SOC Logs mehrerer Monate nach den genannten Domains und Hashes durchsuchen.
Ihre Schwäche: Sie lassen sich leicht ändern. Die „Pyramid of Pain“ von David Bianco (2013) zeigt das: Einen Hash oder eine IP zu wechseln kostet Angreifer nichts, ihre Werkzeuge und Techniken (TTPs) zu ändern dagegen viel. Deshalb ergänzen Verteidiger IoCs um Indicators of Attack – Verhaltensmuster, die gleich bleiben, wenn sich die Infrastruktur ändert.
So nutzen Sie IoCs
- Automatisieren Sie den Import vertrauenswürdiger Feeds und entfernen Sie veraltete Indikatoren, um Fehlalarme zu vermeiden.
- Durchsuchen Sie auch historische Logs, nicht nur neuen Verkehr – der Angriff kann früher stattgefunden haben.
- Dokumentieren Sie die IoCs eigener Vorfälle und teilen Sie sie mit Partnern und CERTs.