跳到正文
>_ITDITDWeb 安全平台

术语表

什么是 IOC(失陷指标)— 从攻击留下的痕迹中发现入侵的线索

IOC(Indicator of Compromise/失陷指标)是已经发生的入侵所留下的“痕迹”——可疑文件的哈希、通信对端的 IP 或域名、异常进程等。本文从防御视角讲解它的含义与种类、与日志比对的用法,以及“痕迹很容易被事后更换”这一局限。

发布于 2026-06-11 更新于 2026-06-11 2 分钟阅读

「到底被没被入侵,看哪里才能知道?」——那个线索就是 IOC(失陷指标)。本文从防御视角讲解它的含义与种类、用法,以及不可过度依赖的理由(不涉及攻击手法)。

IOC 的主要种类

按「痕迹留在哪里」大致分为 4 类。

网络
通信对端的 IP・域名・URL
文件
恶意软件的哈希・文件名
主机
异常进程・注册表更改
行为
深夜大量外发・可疑登录
种类例子在哪里比对
网络类攻击者服务器的 IP/域名、C2 的 URL防火墙/代理/DNS 日志
文件类恶意软件的 SHA-256 哈希、特征性文件名EDR/杀毒软件/文件清单
主机类可疑的注册表键、陌生的常驻进程操作系统日志・进程清单
行为类与平时不同的时间/国家的登录、突发的大量通信认证日志・通信量监控

IOC 与 IOA — 「痕迹」与「行为」

常被拿来对比的是 IOA(Indicator of Attack=攻击指标)。理解了二者的区别,就能看清 IOC 的长处与短处。

IOC(失陷指标)=结果的痕迹

  • 已经发生之事的证据(哈希・IP 等)
  • 能对已知恶意机械地命中=快
  • 但攻击者可以轻易更换(用完即弃)
  • 本质上是事后追溯

IOA(攻击指标)=进行中的行为

  • 「权限提升→横向移动→对外发送」等手法的流程
  • 能在接近实时的阶段察觉
  • 比痕迹更难更换(因为它是攻击的本质)
  • 需要理解其机理,因此落地较重

对攻击者而言的“更换难易度”(痛苦金字塔)

同样是 IOC,攻击者更换它的成本(=我们卡住它时的效果)也天差地别。越往下越容易更换,越往上越难更换。

手法・TTP(最难更换=最有效)
工具
域名
IP 地址・文件哈希(一瞬间就能更换)
下=攻击者一瞬间就能更换(效果薄)。上=更换起来很费劲(效果强)。

也就是说,哈希和 IP 的比对见效快,但代价是很快就会过时。越是连手法(对方会怎么打过来)都理解到位地去防备,防御就越能持久

小团队也能做的 IOC 用法

即使没有专门的 EDR 或威胁情报订阅,现实中也有可以做的事。

1

从可信来源获取 IOC

使用官方的入侵披露、当局或 CSIRT 的预警、厂商的调查报告所发布的 IOC。来路不明的清单不要用。
2

与自己的日志・依赖比对

把拿到的 IP/域名/哈希与访问日志、DNS 日志、依赖包逐一对照,确认有无命中(例如:供应链事故被披露时,确认自己是否在用同一个被污染的版本)。
3

一旦命中就隔离并调查

把相关终端/密钥/令牌切离,确认影响范围。按照备份与恢复的步骤还原。
4

记录自己环境的 IOC 并横向排查

把这次发现的痕迹记下来,扩大到其他终端、其他服务,排查是否存在相同的痕迹。

本站的观点:IOC 是“火灾过后的焦痕”。真正的关键是不会着火的设计

IOC 比对很重要,但它是确认火灾发生之后留下的焦痕的工作。等到能找到痕迹时,早就已经被入侵了。所以本站把 IOC 比对作为“排查工具”保留在手,而把着力点放在从源头上就不会着火的设计上——最小权限・迅速打补丁(CVE 监控)・抗钓鱼 MFA・不要把机密以明文存放,这些根本性的对策。依赖事后痕迹比对的防御,永远会慢半拍。用痕迹去“察觉”的能力,和不让痕迹留下的“防住”的能力,两者并举才是正解。

接下来阅读

FAQ

QIOC 是什么?
A

它是 Indicator of Compromise(失陷指标)的缩写,指已经发生的入侵所留下的“痕迹”。具体来说,是指可疑文件的哈希值、攻击者的通信对端 IP 地址或域名、恶意 URL、异常的进程或注册表更改等。把这些作为一份已知恶意清单保留下来,再与自己的日志和终端比对,用来发现『是否有被入侵的迹象』。

QIOC 和 CVE 有什么区别?
A

CVE 是『哪里有洞(漏洞的标识符)』,IOC 是『是否有被入侵的痕迹(攻击的证据)』,二者是两回事。CVE 是打补丁的对象,IOC 是用来确认『是否已经被踩过』的比对材料。按顺序来说,先用 CVE 把洞堵上,再用 IOC 检查是否被踩过。

Q只看 IOC 就能守住吗?
A

守不住。IOC 本质上是“事后追溯”,攻击者可以轻易地把文件哈希或 IP 用完即弃、随意更换。IOC 比对在『是否命中已知恶意』的最终确认上有效,但真正的关键是不会着火的设计(最小权限・及时打补丁・抗钓鱼 MFA),以及对比痕迹更难更换的“行为”的监控。