IOC 查询 — 使用方法与命中结果解读
使用 OpenTrojan IOC 查询工具规范化并检查 IP、域名、URL 与哈希指标,对照情报库,并理解匹配能证明什么、不能证明什么。
快速解答
IOC 查询会规范化指标的类型(IP/域名/URL/哈希),搜索情报库,匹配是需权衡的证据——而非证明——仍需进一步调查。
定义
IOC 查询对指标进行分类,并在 OpenTrojan 情报中搜索提及它的记录,返回匹配的实体与来源(provenance)。
它是什么
IOC 查询(/tools/ioc/)接收一个指标(IP、域名、URL 或文件哈希),规范化其类型,并在情报库中搜索相关记录。
使用方法
- 打开
/tools/ioc/。 - 粘贴一个指标(或多个,每行一个)。
- 若有歧义则选择检测到的类型,然后运行查询。
阅读什么
- 匹配的记录 — 提及该指标的实体(恶意软件、CVE、活动),附来源与置信度。
- 类型规范化 — 工具将你的输入分类为 ip / domain / url / hash 中的哪一种。
- 来源(Provenance) — 匹配来自何处,以便你验证它。
解读
匹配意味着该指标出现在情报记录中——它是你必须权衡的佐证,而非失陷的证明。无匹配意味着此处无已知记录,并非无风险背书。始终将命中与自己的日志和上下文结合。
局限性
- 覆盖范围反映同步的情报集,而非整个互联网。
- 哈希查询只能确认已知关联;它无法告诉你运行该文件在你的环境中会发生什么。
隐私
指标会发送至 API 进行查询,并可能被索引为查询活动;原始输入不会放入 URL 或历史记录。如需完全离线的哈希处理,请改用本地哈希检查器。
后续步骤
- 深入指标分析 → 分析失陷指标。
- 精确解读输出 → 如何解读 IOC 查询结果。