IoA 攻击指标

Indicators of Attack —— “正在被攻击”的实时信号。 一连串观测到的行为,表明攻击正在进行中。

关注的是攻击者的意图和行为,而不是留下的痕迹。

IoA vs IoC

IoAIoC
行为/意图痕迹/证据
时态实时,攻击进行中偏事后,已失陷
例子”进程正在尝试横向移动 + 提权""发现了已知恶意 hash”
价值早期拦截确认 + 溯源

为什么 IoA 更主动

IoC 是攻击者用过的旧工具的指纹——换个工具就失效。IoA 抓的是行为模式(比如”释放文件→建持久化→连外网”这套动作),换工具也躲不掉。所以现代 EDR 越来越重 IoA。

配合 威胁狩猎时,分析师常按 IoA 假设主动找正在进行的攻击。