Skip to content

Glossar

IOC (Indicator of Compromise)

Ein IOC ist ein beobachtbares Artefakt wie IP-Adresse, Domain, URL oder Datei-Hash, das mit schädlicher Aktivität verknüpft ist und anderswo gesucht wird.

Ein Indicator of Compromise (IOC) ist ein beobachtbarer Wert, der mit schädlicher oder verdächtiger Aktivität in Verbindung steht und sich in anderen Daten suchen lässt: eine IP-Adresse, ein Domainname, eine URL, ein Datei-Hash und manchmal ein TLS-Fingerprint wie JA4. IOCs werden in Threat-Intelligence-Berichten und -Plattformen geteilt und mit Logs, Mitschnitten und Endpoints abgeglichen.

In einem Mitschnitt stammen mögliche IOCs aus Verbindungen, DNS-Antworten, HTTP-Anfragen, TLS-Servernamen und extrahierten Dateien. Sie sind nur so gut wie ihr Kontext: Shared Hosting, CDNs und Cloud-Adressen machen IP-Indikatoren kurzlebig. PCAP Parser erstellt eine deduplizierte IOC-Liste mit Anzahl, erstem und letztem Auftreten und Adressbereich; siehe PCAP Parser nutzen.