IoA 攻击指标 Indicators of Attack —— “正在被攻击”的实时信号。 一连串观测到的行为,表明攻击正在进行中。 关注的是攻击者的意图和行为,而不是留下的痕迹。 IoA vs IoC IoAIoC看行为/意图痕迹/证据时态实时,攻击进行中偏事后,已失陷例子”进程正在尝试横向移动 + 提权""发现了已知恶意 hash”价值早期拦截确认 + 溯源 为什么 IoA 更主动 IoC 是攻击者用过的旧工具的指纹——换个工具就失效。IoA 抓的是行为模式(比如”释放文件→建持久化→连外网”这套动作),换工具也躲不掉。所以现代 EDR 越来越重 IoA。 配合 威胁狩猎时,分析师常按 IoA 假设主动找正在进行的攻击。