İş akışlarına dön

IOC iş akışı

Tehdit göstergelerini güvenli kontrol et

IP, domain, URL veya hash değerini savunma kaynaklarında bağlamıyla kontrol etme akışı.

Pasif ve güvenli araştırma akışı

Ne zaman kullanırım?

Elinde domain, IP, URL veya hash gibi bir gösterge var. Bunu savunma kaynaklarında okumak istiyorsun.

Çıkacak sonuç

IOC bağlam notu, güven düzeyi, yanlış pozitif notu ve savunma aksiyonu.

Bu araştırmada dikkat edeceğim şey

Canlı hedefe bağlanma.

  • Canlı hedefe bağlanma.
  • Zararlı dosya indirme veya çalıştırma.
  • Tek kaynağa göre engelleme kararı verme.

İzlediğim sıra

Adımları sırayla uygula.

  1. Göstergenin türünü ayır

    IP, domain, URL ve hash değerlerini karıştırmadan ayrı satırlara yaz.

    Formatlar doğru mu?

  2. Pasif kaynaklarda kontrol et

    İlk görülme, son görülme, kaynak sayısı ve etiketleri incele.

    En az iki kaynak karşılaştırıldı mı?

  3. Yanlış pozitif ihtimalini yaz

    CDN, paylaşımlı hosting, eski kampanya veya temizlenmiş altyapı ihtimalini değerlendir.

    Zaman bağlamı eklendi mi?

  4. Savunma aksiyonunu ayır

    Engelle, izle, araştır veya düşük öncelik gibi aksiyonu güven düzeyiyle yaz.

    Teknik bulgu ile öneri ayrı mı?

Ne söyleyebilirim, ne söyleyemem?

Gösterge bazı tehdit kaynaklarında geçebilir; ancak tek başına kesin kötü amaçlılık kanıtı değildir. Tarih ve ikinci kaynakla doğrulanmalıdır.

Kanıt notuna geçir

Kaynaklar

Önce bu kaynaklara bak.

Kaynak arşivine git
  • AlienVault OTX logo

    AlienVault OTX

    Tehdit İstihbaratı

    AlienVault OTX ile şüpheli göstergeleri topluluk, satıcı ve açık tehdit kaynaklarıyla karşılaştırabilirsiniz.

    Kaynağı aç
  • ANY.RUN logo

    ANY.RUN

    Zararlı Yazılım İstihbaratı

    ANY.RUN ile bilinen bir hash için aile, davranış ve ağ göstergesi bağlamı bulabilirsiniz.

    Kaynağı aç
  • Awesome Threat Intelligence logo

    Awesome Threat Intelligence

    Tehdit İstihbaratı

    Yeni CTI veri seti veya platform adayı keşfetmek.

    Kaynağı aç
  • CISA Known Exploited Vulnerabilities Catalog logo

    CISA Known Exploited Vulnerabilities Catalog

    CVE ve Zafiyet İstihbaratı

    CISA Known Exploited Vulnerabilities Catalog ile bir CVE kaydının etkilenen ürün ve sürüm bilgisini kontrol edebilirsiniz.

    Kaynağı aç
  • CVE.org logo

    CVE.org

    CVE ve Zafiyet İstihbaratı

    CVE.org ile bir CVE kaydının etkilenen ürün ve sürüm bilgisini kontrol edebilirsiniz.

    Kaynağı aç
  • Feodo Tracker logo

    Feodo Tracker

    Zararlı Yazılım İstihbaratı

    Feodo Tracker ile bilinen bir hash için aile, davranış ve ağ göstergesi bağlamı bulabilirsiniz.

    Kaynağı aç