IOCルックアップ — 使用方法とヒットの読み方
OpenTrojanのIOCルックアップツールを使用してIP、ドメイン、URL、ハッシュの指標を正規化し、インテリジェンスストアと照合し、マッチが証明することと証明しないことを読む方法。
クイックアンサー
IOCルックアップは指標の種類(IP/ドメイン/URL/ハッシュ)を正規化し、インテリジェンスストアを検索します。マッチは証明ではなく評価すべき証拠であり、さらなる調査が必要です。
定義
IOCルックアップは指標を分類し、それを言及するレコードをOpenTrojanインテリジェンスから検索して、マッチしたエンティティと出所を返します。
概要
IOCルックアップ(/tools/ioc/)は指標(IP、ドメイン、URL、またはファイルハッシュ)を受け取り、その種類を正規化し、関連レコードをインテリジェンスストアから検索します。
使用方法
/tools/ioc/を開きます。- 1つの指標(または1行に1つの複数の指標)を貼り付けます。
- 曖昧な場合は検出された種類を選択し、ルックアップを実行します。
読み取る項目
- マッチしたレコード — 指標に言及するエンティティ(マルウェア、CVE、キャンペーン)と、そのソースと信頼度。
- 種類の正規化 — ツールが入力をip / domain / url / hashのどれに分類したか。
- 出所 — マッチの由来。検証の手がかりになります。
解釈
マッチは指標がインテリジェンスレコードに登場することを意味します。評価すべき補強証拠であり、侵害の証明ではありません。マッチがないことは既知のレコードがないことを意味し、クリーン判定ではありません。常にヒットを自社のログと文脈と組み合わせてください。
制限事項
- カバレッジは同期されたインテリジェンスセットを反映しており、インターネット全体ではありません。
- ハッシュのルックアップは既知の関連性を確認するだけであり、あなたの環境でそのファイルを実行したら何が起きるかは分かりません。
プライバシー
指標はルックアップのためにAPIに送信され、ルックアップ活動として索引付けされる場合があります。生の入力はURLや履歴に置かれません。完全にオフラインでハッシュ処理するには、代わりにローカルのハッシュチェッカーを使用してください。
次のステップ
- 指標のより深い分析 → 侵害指標の分析。
- 出力を正確に解釈する → IOCルックアップ結果の解釈方法。