IOC-Abfrage — Verwendung und Lesen eines Treffers
Nutzen Sie das OpenTrojan-IOC-Abfragetool, um IP-, Domänen-, URL- und Hash-Indikatoren zu normalisieren und gegen den Intelligence-Speicher zu prüfen, und lesen Sie, was ein Treffer beweist und was nicht.
Schnellantwort
Die IOC-Abfrage normalisiert den Typ eines Indikators (IP/Domäne/URL/Hash), durchsucht den Intelligence-Speicher, und ein Treffer ist abzuwägende Evidenz — kein Beweis — die weitere Untersuchung erfordert.
Definition
Die IOC-Abfrage klassifiziert einen Indikator und durchsucht OpenTrojan-Intelligence nach Einträgen, die ihn erwähnen, und liefert passende Entitäten und Provenienz zurück.
Was es ist
Die IOC-Abfrage (/tools/ioc/) nimmt einen Indikator (IP, Domäne, URL oder Datei-Hash) entgegen, normalisiert seinen Typ und durchsucht den Intelligence-Speicher nach zugehörigen Einträgen.
Verwendung
- Öffnen Sie
/tools/ioc/. - Fügen Sie einen Indikator ein (oder mehrere, einen pro Zeile).
- Wählen Sie bei Mehrdeutigkeit den erkannten Typ und führen Sie die Abfrage aus.
Was zu lesen ist
- Passende Einträge — Entitäten (Schadsoftware, CVE, Kampagne), die den Indikator erwähnen, mit Quelle und Konfidenz.
- Typnormalisierung — ob das Tool Ihre Eingabe als ip / domain / url / hash klassifiziert hat.
- Provenienz — woher der Treffer stammt, damit Sie ihn verifizieren können.
Interpretation
Ein Treffer bedeutet, dass der Indikator in einem Intelligence-Eintrag erscheint — er ist bestätigende Evidenz, die Sie abwägen müssen, kein Beweis für eine Kompromittierung. Das Fehlen eines Treffers bedeutet kein bekannter Eintrag hier, was keine Entlastung ist. Kombinieren Sie einen Treffer immer mit Ihren eigenen Logs und dem Kontext.
Einschränkungen
- Die Abdeckung spiegelt den synchronisierten Intelligence-Bestand wider, nicht das gesamte Internet.
- Eine Hash-Abfrage bestätigt nur eine bekannte Verbindung; sie kann Ihnen nicht sagen, was das Ausführen der Datei in Ihrer Umgebung bewirken würde.
Datenschutz
Indikatoren werden zur Abfrage an die API gesendet und können als Abfrageaktivität indexiert werden; Roh-Eingaben werden nicht in URLs oder den Verlauf aufgenommen. Für vollständig Offline-Hashing nutzen Sie stattdessen die lokale Hash-Prüfung.
Nächste Schritte
- Tiefergehendes Wissen über Indikatoren → Indikatoren für Kompromittierung analysieren.
- Ausgabe präzise interpretieren → Ergebnisse der IOC-Abfrage interpretieren.
Referenzen
Fragen Sie den evidenzbasierten Assistenten von OpenTrojan zu diesem Thema — Antworten zitieren ihre Quellen.