IOC 查询 — 使用方法与命中结果解读

tool-guide OpenTrojan Threat Intelligence

使用 OpenTrojan IOC 查询工具规范化并检查 IP、域名、URL 与哈希指标,对照情报库,并理解匹配能证明什么、不能证明什么。

快速解答

IOC 查询会规范化指标的类型(IP/域名/URL/哈希),搜索情报库,匹配是需权衡的证据——而非证明——仍需进一步调查。

定义

IOC 查询对指标进行分类,并在 OpenTrojan 情报中搜索提及它的记录,返回匹配的实体与来源(provenance)。

它是什么

IOC 查询(/tools/ioc/)接收一个指标(IP、域名、URL 或文件哈希),规范化其类型,并在情报库中搜索相关记录。

使用方法

  1. 打开 /tools/ioc/
  2. 粘贴一个指标(或多个,每行一个)。
  3. 若有歧义则选择检测到的类型,然后运行查询。

阅读什么

  • 匹配的记录 — 提及该指标的实体(恶意软件、CVE、活动),附来源与置信度。
  • 类型规范化 — 工具将你的输入分类为 ip / domain / url / hash 中的哪一种。
  • 来源(Provenance) — 匹配来自何处,以便你验证它。

解读

匹配意味着该指标出现在情报记录中——它是你必须权衡的佐证,而非失陷的证明。无匹配意味着此处无已知记录,并非无风险背书。始终将命中与自己的日志和上下文结合。

局限性

  • 覆盖范围反映同步的情报集,而非整个互联网。
  • 哈希查询只能确认已知关联;它无法告诉你运行该文件在你的环境中会发生什么。

隐私

指标会发送至 API 进行查询,并可能被索引为查询活动;原始输入不会放入 URL 或历史记录。如需完全离线的哈希处理,请改用本地哈希检查器。

后续步骤

参考资料

还有后续问题?

向 OpenTrojan 证据驱动的助手询问本主题——回答会引用其来源。

就此向 AI 提问 发起调查