IOC 文件的要求
创建 IOC 扫描任务时,请考虑以下IOC 文件要求和限制:
- 应用程序支持 OpenIOC 格式版本 1.0 和 1.1 中带有 IOC 或 .XML 扩展名的 IOC 文件,OpenIOC 格式版本是描述入侵指标的开放标准。
- IOC 文件中的语义错误和不受支持的 IOC 术语和标签不会导致任务失败。对于 IOC 文件的此类部分,应用程序会记录不存在匹配项。
- IOC 扫描任务中使用的所有 IOC 文件的 ID必须是唯一的。重复的 ID 可能会影响任务结果的正确性。
- 我们建议为每个威胁创建一个 IOC 文件。这使得IOC 扫描任务的结果更易于阅读。
单击下面的链接即可下载该文件,其中包含 OpenIOC 标准的 IOC 术语完整列表。
DOWNLOAD THE "IOC_Terms.xlsx" FILE
下表列出了应用程序支持 OpenIOC 标准方式的特殊考虑和限制。
OpenIOC 标准版本 1.0 和 1.1 的功能和限制
|
支持的条件
|
OpenIOC 1.0:
is
isnot(作为集合排除项)
contains
containsnot(作为集合排除项)
OpenIOC 1.1:
is
contains
starts-with
ends-with
matches
greater-than
less-than |
|
支持的条件属性
|
OpenIOC 1.1:
|
|
支持的运算符
|
AND
OR
|
|
支持的数据类型
|
"date": 日期(适用条件:is,greater-than,less-than)
"int":整数(适用条件:is,greater-than,less-than)
"string": string(适用条件:is、contains、matches、starts-with 、ends-with)
"duration":持续时间(以秒为单位)(适用术语:is、greater-than、less-than)
|
|
解释数据类型的特殊注意事项
|
"boolean string"、"restricted string"、"md5"、"IP", "sha256"、"base64Binary"数据类型被解释为字符串。
应用程序支持解释被指定为间隔的int和date数据类型的Content参数:
- OpenIOC 1.0:
在Content字段中使用TO运算符:
<Content type="int">49600 TO 50700</Content>
<Content type="date">2009-04-28T10:00:00Z TO 2009-04-28T16:00:00Z</Content>
<Content type="int">[154192 TO 154192]</Content>
- OpenIOC 1.1:
- 使用
greater-than和less-than条件
- 在
Content字段中使用TO运算符
如果指标以ISO 8601, Zulu time zone, UTC格式指定,则应用程序支持date和duration数据类型的解释。
|
页面顶部