Bedrohungsüberwachung

IBM Security QRadar Threat Monitoring Content Extension fügt Regelinhalte und Bausteine zu QRadar hinzu, die sich auf Bedrohungsereignisse und -erkennung konzentrieren. Diese Erweiterung erweitert den Basisregelsatz von QRadar für Administratoren, die über neue Installationen von QRadar verfügen.

Diese Inhaltserweiterung erfordert die QRadar Threat Intelligence-App (https://exchange.xforce.ibmcloud.com/hub/extension/IBMQRadar:ThreatIntelligence).

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

Diese Inhaltserweiterung umfasst ein oder mehrere Impulsdashboards. Weitere Informationen zu Pulse-Dashboards finden Sie unter QRadar Pulse-App.

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 3.1.0

Die folgende Tabelle zeigt die Regeln, die in IBM Security QRadar Threat Monitoring Content Extension 3.1.0 aktualisiert werden.

Tabelle 1. Aktualisierte Regeln in IBM Security QRadar Threat Monitoring Content Extension 3.1.0
Typ Ihren Namen Beschreibung
Regel Chromeloader-Erweiterung identifiziert Diese Regel macht auf eine Logik aufmerksam, die mit ChromeLoader übereinstimmt. In den Protokollen wurde ein verschlüsseltes Befehlsargument beim Laden von Erweiterungen in Chrome identifiziert. Die Quelle für diese Regel ist Red Canary, Threat Detection Report und ChromeLoader.
Regel Chromeloader NW.js Runtime App Installationspfade Diese Regel erkennt ChromeLoader, indem sie nach Instanzen von NW.js Anwendungen sucht, die unsigniert sind und von%AppData/Roaming%. Dieses Verhalten ist nicht nur bei ChromeLoader, zu beobachten, und es kann eine gewisse Anpassung erforderlich sein, um die Erkennung legitimer Anwendungen zu vermeiden. Diese Regel enthält eine Teilliste der üblichen ChromeLoader, wie z. B. NW.js runtime , um das Signal vom Rauschen zu unterscheiden.
Regel Potenzielle PromptLock Aktivität entdeckt PromptLock ist eine neue Ransomware-Variante, die eine bösartige Golang-Datei verwendet, um benutzerdefinierte bösartige LUA-Dateien für diesen Angriff zu erzeugen.

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 3.0.0

Die folgende Tabelle zeigt die Regeln, die in IBM Security QRadar Threat Monitoring Content Extension 3.0.0 aktualisiert werden.

Tabelle 2. Aktualisierte Regeln in IBM Security QRadar Threat Monitoring Content Extension 3.0.0
Typ Ihren Namen Beschreibung
Regel Bekannte bösartige Benutzer-Agenten Diese Regel wurde entwickelt, um eine Reihe bekannter bösartiger Benutzer-Agenten zu erkennen.
Regel HTTP Anfrage mit leerem User Agent Diese Regel erkennt eine HTTP Anfrage mit einem leeren User Agent.
Regel Verdächtige Benutzer-Agenten Diese Regel wurde entwickelt, um verdächtige Benutzer-Agenten zu erkennen, die weitere Untersuchungen erfordern.
Regel SocGholish_Malware_WScript_Reconnaissance Diese Regel erkennt die Bedrohung SocGholish, die einen ersten Zugriff auf die Umgebung durchführt, indem sie JavaScript unter Verwendung von wscript.exe ausführt.
Regel SocGholish_Malware_Whoami_Reconnaissance Diese Regel erkennt Aufklärungsaktivitäten, bei denen Angreifer den Befehl ausführen und dann versuchen, den Inhalt des Befehls auszugeben.

Die Widgets Neue Ziele mit hohem Risiko und Ziele mit hohem Risiko-Kreisdiagramm im Dashboard 'Angriffsoberfläche Management Pulse' wurden aktualisiert.

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.6.0

Die folgende Tabelle zeigt die Regeln, die in IBM Security QRadar Threat Monitoring Content Extension 2.6.0 aktualisiert werden.

Tabelle 3. Aktualisierte Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.6.0
Typ Ihren Namen Beschreibung
Regel Neues Ziel mit hoher Priorität erkannt Wird ausgelöst, wenn ein neues Ziel mit hoher Priorität erkannt wird.

Die Widgets Neue Ziele mit hohem Risiko und Ziele mit hohem Risiko-Kreisdiagramm im Dashboard 'Angriffsoberfläche Management Pulse' wurden aktualisiert.

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.5.6

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.5.6neu sind.

Tabelle 4. Neue Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.5.6
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: Web-Server Definiert Ereignisse, die vom lokalen System erkannt werden und wann die Ereignisse von Apache HTTP Server, Microsoft IIS, NGINX HTTP Serveroder Amazon AWS Route 53 erkannt wurden.
Regel Website-Manipulationen über SQL-Injection Wird ausgelöst, wenn abnormales Verhalten wie SQL-Injection beobachtet wird. Erzwingt, dass das erkannte Ereignis einen neuen Angriff erstellt und den Angriff nach Quellen-IP-Adresse auswählt.
Regel Microsoft Windows RCE-Sicherheitslücke-Verdächtiger Download mit Certutil Diese Regel erkennt Schwachstellen bei der Ausführung von fernem Code in Microsoft Exchange. Microsoft hat "CVE-2022-41040" und "CVE-2022-41082" Exchange Server ausgegeben. Erzwingen Sie, dass das erkannte Ereignis einen neuen Angriff erstellt, und wählen Sie den Angriff nach Quellen-IP-Adresse aus.

(Zurück nach oben)

IBM Security QRadar Erweiterung für Bedrohungsüberwachungsinhalte 2.5.5

In der folgenden Tabelle sind die neuen Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.5.5aufgeführt.

Tabelle 5. Neue Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.5.5
Typ Ihren Namen Beschreibung
Regel Microsoft Windows RCE-Sicherheitslücke-Dateiänderung Erkennt Schwachstellen bei der Codeausführung über Fernzugriff in Microsoft Exchange. Microsoft hat "CVE-2022-41040" und "CVE-2022-41082" ausgegeben.
Regel Microsoft Windows RCE-Sicherheitslücke-Verdächtiger Download mit Certutil Erkennt Schwachstellen bei der Codeausführung über Fernzugriff in Microsoft Exchange. Microsoft hat "CVE-2022-41040" und "CVE-2022-41082" ausgegeben.
Regel Microsoft Windows RCE-Sicherheitslücke-Verdächtige Dateien Erkennt Schwachstellen bei der Codeausführung über Fernzugriff in Microsoft Exchange. Microsoft hat "CVE-2022-41040" und "CVE-2022-41082" ausgegeben.
Regel Microsoft Windows RCE-Sicherheitslücke-Verdächtige Hashes Erkennt bekannte Windows RCE SHA256 -Hashes.
Regel Microsoft Windows RCE-Sicherheitslücke-Verdächtige IPs Erkennt bekannte Windows-RCE-IPs.
Hinweis: Optimieren Sie die Regel auf der Basis von Protokollquellen, um die Anzahl der Ereignisse zu reduzieren, die mit dieser Regel übereinstimmen.

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.5.5neu sind.

Tabelle 6: Neue angepasste Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 2.5.5
Ihren Namen Optimiert Beschreibung
Dateiverzeichnis Ja Angepasster Standardauszug des Dateiverzeichnisses der DSM-Nutzdaten.
Dateiname Ja Angepasster Standardauszug des Dateinamens der DSM-Nutzdaten.
Process CommandLine (Prozessbefehlszeile) Ja Angepasster Standardauszug der Prozess-Befehlszeile der DSM-Nutzdaten.
UrlHost Ja Angepasster Standardauszug des UrlHost der DSM-Nutzdaten.

In der folgenden Tabelle sind die Referenzsets aufgeführt, die neu in IBM Security QRadar Threat Monitoring Content Extension 2.5.5sind.

Tabelle 7: Neue Referenzsets in IBM Security QRadar Threat Monitoring Content Extension 2.5.5
Ihren Namen
Windows-RCE-IPs
Windows RCE SHA256 -Hashes

(Zurück nach oben)

IBM Security QRadar Erweiterung für Bedrohungsüberwachungsinhalte 2.5.0

In der folgenden Tabelle sind die neuen Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.5.0aufgeführt.

Tabelle 8. Neue Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.5.0
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: Angriffsflächenmanagement Definiert alle Einheiten zur Verwaltung der Angriffsfläche auf dem System.
Regel Neues kritisches Verlockungsziel erkannt Wird ausgelöst, wenn ein neues kritisches Verlockungsziel erkannt wird
Regel Neues Ziel mit hoher Priorität erkannt Wird ausgelöst, wenn ein neues Ziel mit hoher Priorität erkannt wird.
Regel Neues Ziel mit hoher Versuchung erkannt Wird ausgelöst, wenn ein neues Ziel mit hoher Versuchung erkannt wird.
Regel Kritische Temptation-Ziel in niedrigere Temptation geändert Wird ausgelöst, wenn ein kritisches Verlockungsziel auf mittlere oder niedrige Versuchung gesunken ist.
Regel Ziel mit hoher Priorität in niedrige Priorität geändert Wird ausgelöst, wenn ein Ziel mit hoher Priorität den Prioritätswert verringert hat.
Regel Hohes Temptationsziel in niedrigere Versuchung geändert Wird ausgelöst, wenn ein Ziel mit hoher Versuchung auf mittlere oder niedrige Versuchung zurückgegangen ist.

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.5.0neu sind.

Tabelle 9. Neue benutzerdefinierte Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 2.5.0
Ihren Namen Beschreibung
Priorität Angepasster Standardauszug der Priorität der DSM-Nutzdaten.
Ziel-ID Angepasster Standardauszug der Ziel-ID der DSM-Nutzdaten.
Versuchung Angepasster Standardauszug der Versuchung der DSM-Nutzdaten.

In der folgenden Tabelle sind die Referenzsets aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.5.0neu sind.

Tabelle 10. Neue Referenzsets in IBM Security QRadar Threat Monitoring Content Extension 2.5.0
Ihren Namen Beschreibung
Kritische Temptation-Ziel Verwaltet eine Liste kritischer Verlockungsziele.
Ziel mit hoher Priorität Verwaltet eine Liste der Ziele mit hoher Priorität.
Ziel mit hoher Versuchung Verwaltet eine Liste hoher Verlockungsziele.

Das neue Pulse-Dashboard Attack Surface Management Devices Overviewwurde hinzugefügt.

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.4.1

Die folgende Liste enthält Regeln, die jetzt auf Maschinen-ID und nicht auf Quellenadressebasieren.
  • Mehrere Bedrohungen auf demselben Host erkannt (nach Maschinen-ID)
  • Identische Bedrohung auf demselben Host erkannt (nach Maschinenkennung)
  • Dieselbe Bedrohung auf denselben unterschiedlichen Hosts im Netz erkannt (nach Maschinen-ID)
  • Gleiche Bedrohung erkannt auf mehreren Hosts (nach Maschinen-ID)
  • Gleiche Bedrohung auf mehreren Servern erkannt (nach Maschinen-ID)
  • Mehrere unbereinigte Bedrohungen auf demselben Host erkannt (nach Maschinen-ID)

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.4.0

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.4.0aktualisiert wurden.

Tabelle 11. Aktualisierte Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.4.0
Typ Ihren Namen Aktualisieren
Regel Mehrere unbereinigte Bedrohungen auf demselben Host erkannt Regelbedingung aktualisiert.
Regel Multiple Vector Attack Source Regel aktualisiert, um BB:CategoryDefinition: Virus Detected anstelle von BB:CategoryDefinition: Malware Annoyances zu verwenden.
Regel Potenzielle HTTP-DoS-Überflutung Regelbedingung aktualisiert.
Regel Von einem kompromittierten Host zulässiger SMB-Datenverkehr Falscher Referenzsetlink wurde korrigiert.
Regel Erfolgreiche Anmeldung von einem kompromittierten Host Falscher Referenzsetlink wurde korrigiert.
Regel Verdächtige Web-Server-Aktivitäten Regelbedingung aktualisiert.
Die folgende Liste enthält die Bausteine, die entfernt wurden.
  • BB:CategoryDefinition: Malware Annoyances
  • BB:Policy Violation: Application Policy Violation: NNTP to Internet
  • BB:Policy Violation: IRC IM Policy Violation: IM Communications
  • BB:Policy Violation: Mail Policy Violation: Outbound Mail Sender

(Zurück nach oben)

IBM Security QRadar Erweiterung für Bedrohungsüberwachungsinhalte 2.3.1

IBM Security QRadar Threat Monitoring Content Extension 2.3.1 enthält eine Korrektur für ein Problem, durch das die Installation in QRadar 7.4.1 und früher fehlgeschlagen ist.

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.3.0

Die folgende Tabelle zeigt die Bausteine, die in IBM Security QRadar Threat Monitoring Content Extension 2.3.0neu sind.

Tabelle 12. Bausteine in IBM Security QRadar Threat Monitoring Content Extension 2.3.0
Typ Ihren Namen Beschreibung
Baustein BB:BehaviorDefinition: Kommunikation mit einem potenziellen feindlichen Host (Flows Reference Sets)

Definiert die Kommunikation mit einem potenziellen feindlichen Host, kategorisiert nach Referenzsets.

Die Referenzsets, die mit dem Präfix "XFE ATPF" beginnen, werden automatisch von der Threat Intelligence-App verwaltet und erfordern ein kostenpflichtiges Abonnement. Die anderen von der Threat Intelligence-App bereitgestellten Referenzsets können zum Einbeziehen von Threat Intelligence-Feeds anderer Anbieter verwendet werden.

Baustein BB:BehaviorDefinition: Kommunikation mit einem potenziellen feindlichen Host (Flows X-Force-Kategorisierung)

Definiert die Kommunikation mit einem potenziellen feindlichen Host, kategorisiert von X-Force.

Der Konfidenzfaktor liegt im Bereich zwischen 0 und 100.

Baustein BB:BehaviorDefinition: Kommunikation mit einer potenziell feindlichen IP-Adresse (Flows Reference Sets)

Definiert die Kommunikation mit einer potenziell feindlichen IP-Adresse, kategorisiert nach Referenzsets.

Die Referenzsets, die mit dem Präfix "XFE ATPF" beginnen, werden automatisch von der Threat Intelligence-App verwaltet und erfordern ein kostenpflichtiges Abonnement. Die anderen von der Threat Intelligence-App bereitgestellten Referenzsets können zum Einbeziehen von Threat Intelligence-Feeds anderer Anbieter verwendet werden.

Baustein BB:BehaviorDefinition: Kommunikation mit einer potenziell feindlichen IP-Adresse (Flows X-Force-Kategorisierung) Definiert die Kommunikation mit einer potenziell feindlichen IP-Adresse, die von X-Force kategorisiert wird

In der folgenden Liste sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.3.0aktualisiert wurden.

Das Konfidenzniveau für Folgendes wird auf 75 gesetzt, was ein hohes Konfidenzniveau darstellt.
Hinweis: Bei der Optimierung dieser Regeln sollten 50 als Kipppunkt betrachtet werden. Bei Assets mit geringerer Wichtigkeit kann eine X-Force-Regel so festgelegt werden, dass sie bei einem höheren Konfidenzfaktor über 75 ausgelöst wird.
  • BB: Bedrohungen: Verdächtiger Netzverkehr
  • BB: Bedrohungen: Verdächtiger IP-Netzverkehr
  • BB: Threats: X-Force Premium: Interne Verbindung zum Host als Cryptocurrency-Mining kategorisiert
  • Kommunikation mit einem potenziellen feindlichen Host (Flows)
  • Kommunikation mit einer potenziell feindlichen IP-Adresse (Flows)
  • X-Force: Interne Verbindung zum Host als Malware kategorisiert
  • X-Force: Interner Host kommuniziert mit Host, der als Anonymizer kategorisiert ist
  • X-Force: Mail-Server sendet Mail an Server kategorisiert als SPAM
  • X-Force: Nicht-Mail-Server, der Mail an Server sendet, die als SPAM kategorisiert sind
  • X-Force: Nicht-Server kommunizieren mit externer IP als dynamisch klassifiziert
  • X-Force: Server, die mit der als dynamisch klassifizierten externen IP kommunizieren
  • X-Force: Erfolgreiche eingehende Verbindung von einem fernen Proxy oder Anonymisierungsservice
  • X-Force: Erfolgreiche abgehende Verbindung zu einem fernen Proxy oder Anonymisierungsservice

In der folgenden Liste sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.3.0aktualisiert wurden.

Tabelle 13. Regeln und Bausteine in IBM Security QRadar Threat Monitoring Content Extension 2.3.0
Typ Ihren Namen Details aktualisieren
Baustein DeviceDefinition: DNS Zusätzliche Protokollquellen hinzugefügt.
Baustein DeviceDefinition: Webserver Zusätzliche Protokollquellen hinzugefügt.
Regel Log4Shell Basismuster in Flows Entfernt BB:CategoryDefinition Erfolgreiche Kommunikation
Regel Log4Shell Evasion-Muster in Flows Entfernt BB:CategoryDefinition Erfolgreiche Kommunikation

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.2.1

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.1neu oder aktualisiert wurden.

Tabelle 14: Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.2.1
Typ Ihren Namen Beschreibung
Regel Mehrere Bedrohungen auf demselben Host erkannt Wird ausgelöst, wenn mehrere Bedrohungen auf demselben Host erkannt werden.
Regel Dieselbe Bedrohung auf mehreren Hosts erkannt Wird ausgelöst, wenn dieselbe Bedrohung auf mehreren Hosts erkannt wird, die keine Server sind. Dies kann auf das Vorhandensein von Malware hinweisen, die sich in einem Netz ausbreitet.
Regel Dieselbe Bedrohung auf mehreren Servern erkannt Wird ausgelöst, wenn dieselbe Bedrohung auf mehreren Hosts erkannt wird, die Server sind. Dies kann auf das Vorhandensein von Malware hinweisen, die sich in einem Netz ausbreitet.
Regel Dieselbe Bedrohung auf demselben Host erkannt Wird ausgelöst, wenn dieselbe Bedrohung mehrmals auf demselben Host erkannt wird. Diese Regel kann angeben, dass der AV eine Datei bereinigt, die von der Bedrohung und nicht von der Bedrohung selbst generiert wird. Das Zeitfenster sollte groß genug sein, um mindestens zwei vom Virenschutz durchgeführte Prüfzyklen abzudecken.
Regel Dieselbe Bedrohung auf demselben Netz erkannt-unterschiedliche Hosts Wird ausgelöst, wenn dieselbe Bedrohung auf verschiedenen Hosts im selben Segment einer Netzhierarchie erkannt wird, was auf das Vorhandensein von Malware hinweisen kann, die im Netz verbreitet wird.
Regel X-Force: Erfolgreiche abgehende Verbindung zu einem fernen Proxy oder Anonymisierungsservice Wird ausgelöst, wenn die Kommunikation mit einem fernen Proxy oder einem Anonymisierungsservice beobachtet wird. Diese Services werden normalerweise in der Ursprungsadresse der Quellen-IP ausgeblendet.

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.2.0

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.0neu sind oder aktualisiert wurden.

Tabelle 15. Benutzerdefinierte Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Ihren Namen Optimiert Gefunden in
File Hash Ja
HTTP-Inhaltstyp Ja Baseline Maintenance
HTTP GET-Anforderung Ja Baseline Maintenance
HTTP-Host Ja Baseline Maintenance
HTTP-Herkunftsadresse Ja Baseline Maintenance
HTTP Server Ja Baseline Maintenance
HTTP User-Agent Ja Baseline Maintenance

In der folgenden Tabelle sind die angepassten Funktionen aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.0neu sind.

Tabelle 16. Benutzerdefinierte Funktionen in IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Ihren Namen Beschreibung
Log4j Erkannt Erkennt log4j-Verschlüsselungsverfahren.

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.0hinzugefügt oder geändert wurden.

Tabelle 17. Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Database Access Denied Identifiziert Datenbankereignisse, die als verweigerter Zugriff betrachtet werden.
Baustein BB:CategoryDefinition: Malware Annoyances Definiert Ereignisse für Spyware-Infektionen.
Baustein BB:CategoryDefinition: Virus Detected Definiert Virenerkennungsereignisse.
Baustein BB:FalseNegative: Events That Indicate Successful Compromise Definiert erfolgreiche Kompromissereignisse.
Baustein BB:NetworkDefinition: Undefined IP Space Definiert Bereiche Ihres Netzes, die keine gültigen Hosts enthalten
Baustein BB:NetworkDefinition: Watch List Addresses Definiert Netze, die in eine Beobachtungsliste aufgenommen werden.
Regel Exploit Followed by Suspicious Host Activity Wird ausgelöst, wenn auf Exploit-oder Angriffsereignisse ein verdächtiges Aktivitätsereignis folgt, das auf einen erfolgreichen Angriff hinweisen kann.
Regel Exploit: Exploits Followed by Firewall Accepts Auslöser, wenn Exploit- oder Angriffsereignisse von Firewallannahmeereignissen gefolgt werden, die auf einen erfolgreichen Angriff hinweisen können.
Regel Exploit/Malware Events Across Multiple Destinations Wird ausgelöst, wenn Exploit- oder Malwareereignisse auf mehreren Zielhosts auftreten. Dies kann auf eine zerstörerische Software oder einen Angreifer hinweisen, der anfällige Hosts im Netz ausnutzt.
Regel Log4Shell Basismuster in Flows Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht.
Regel Log4Shell Evasion-Muster in Flows Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht.
Regel Log4Shell-Hash in Ereignisse Datei-Hash zur Regelbedingung hinzugefügt
Regel Mehrere unbereinigte Bedrohungen auf demselben Host erkannt Wird ausgelöst, wenn mehrere Bedrohungen auf demselben Host erkannt wurden, auf dem die Virenschutzaktion weder bereinigt noch unter Quarantäne gestellt wird.
Hinweis: Diese Regel sollte optimiert werden, um die akzeptablen Antivirenaktionen widerzuspiegeln.
Regel Multiple Vector Attack Source Wird ausgelöst, wenn ein Quellenhost mehrere Angriffsvektoren versucht. Dies könnte darauf hindeuten, dass der Quellenhost speziell auf ein Asset abzielt.
Regel Potenzielle Antwortzeit für DoS-Attacken über Web-Server Die Regel wurde so aktualisiert, dass sie der QID entspricht.
Regel Potenzielle Log4Shell-Aktivität Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht.
Regel Potenzielle Log4Shell-Aktivität (Flüsse) Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht.
Regel Source Vulnerable to any Exploit Wird ausgelöst, wenn ein lokaler Host angegriffen wird, wenn die Quelle mindestens eine Schwachstelle aufweist. Dies könnte darauf hinweisen, dass der Host in einem früheren Exploit als Ziel ausgewählt wurde.
Regel Source Vulnerable to this Exploit Wird ausgelöst, wenn ein lokaler Host angegriffen wird, während der Quellenhost anfällig für den verwendeten Angriff ist. Dies könnte darauf hinweisen, dass der Host in einem früheren Exploit oder einer Schwachstelle als Ziel angegeben wurde.
Regel Erfolgreiche Signaturkompromittierung Wird ausgelöst, wenn eine Hostsignatur erfolgreich beeinträchtigt wird.
Regel Websitemanipulation durch SQL-Injection AQL-Filter aktualisiert.
Die folgenden Regeln und Bausteine wurden in IBM Security QRadar Threat Monitoring Content Extension 2.2.0entfernt.
  • BB:CategoryDefinition: Any Flow
  • BB:CategoryDefinition: Authentication Success
  • BB:CategoryDefinition: Exploits Backdoors and Trojans
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Firewall or ACL Denies
  • BB:CategoryDefinition: IRC Detected based on Application
  • BB:CategoryDefinition: IRC Detected based on Event Category
  • BB:CategoryDefinition: IRC Detection based on Firewall Events
  • BB:CategoryDefinition: Mail Policy Violation
  • BB:CategoryDefinition: Post Exploit Account Activity
  • BB:CategoryDefinition: Recon Event Categories
  • BB:CategoryDefinition: Recon Events
  • BB:CategoryDefinition: Recon Flows
  • BB:CategoryDefinition: Successful Communication
  • BB:Kategoriedefinition: Verdächtige Ereigniskategorien
  • BB:Kategoriedefinition: Verdächtige Ereignisse
  • BB:Kategoriedefinition: Verdächtige Datenflüsse
  • BB:Kategoriedefinition: Unidirektionaler Datenfluss
  • BB:Kategoriedefinition: Unidirektionaler Datenfluss DST
  • BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC
  • BB:DeviceDefinition: AV/AM
  • BB:DeviceDefinition: FW/Router/Switch
  • BB:DeviceDefinition: IDS / IPS
  • BB:DeviceDefinition: Proxy
  • BB:Flowshape: Nur eingehend
  • BB:Flowshape: Nur abgehend
  • BB:HostDefinition: Database Servers
  • BB:HostDefinition: DHCP Servers
  • BB:HostDefinition: DNS Servers
  • BB:HostDefinition: FTP Servers
  • BB:HostDefinition: LDAP Servers
  • BB:HostDefinition: Mail Servers
  • BB:HostDefinition: Network Management Servers
  • BB:HostDefinition: Proxy Servers
  • BB:HostDefinition: RPC Servers
  • BB:HostDefinition: Servers
  • BB:HostDefinition: SNMP Sender or Receiver
  • BB:HostDefinition: SSH Servers
  • BB:HostDefinition: Virus Definition and Other Update Servers
  • BB:HostDefinition: Web Servers
  • BB:HostDefinition: Windows Servers
  • BB:HostReference: Database Servers
  • BB:HostReference: DHCP Servers
  • BB:HostReference: DNS Servers
  • BB:HostReference: FTP Servers
  • BB:HostReference: LDAP Servers
  • BB:HostReference: Mail Servers
  • BB:HostReference: Proxy Servers
  • BB:HostReference: SSH Servers
  • BB:HostReference: Web Servers
  • BB:Hostreferenz: Windows-Server
  • BB:NetworkDefinition: Honeypot like Addresses
  • BB:PortDefinition: Common Worm Ports
  • BB:PortDefinition: Database Ports
  • BB:PortDefinition: DHCP Ports
  • BB:PortDefinition: DNS Ports
  • BB:PortDefinition: FTP Ports
  • BB:PortDefinition: IRC Ports
  • BB:PortDefinition: LDAP Ports
  • BB:PortDefinition: Mail Ports
  • BB:Portdefinition: Proxy-Ports
  • BB:PortDefinition: RPC Ports
  • BB:PortDefinition: SNMP Ports
  • BB:PortDefinition: SSH Ports
  • BB:PortDefinition: Web Ports
  • BB:PortDefinition: Windows Ports
  • BB:ProtocolDefinition: Windows Protocols
  • Lokal: FTP am vom Standard abweichenden Port erkannt
  • Local: SSH or Telnet Detected on Non-Standard Port
  • Mögliche lokale IRC-Server
  • Potential Honeypot Access
  • Fern: FTP an Nicht-Standard-Port erkannt
  • Remote: Local P2P Client Connected to more than 100 Servers
  • Remote: Local P2P Client Detected
  • Remote: Local P2P Server Detected
  • Remote: SMTP Mail Sender
  • Remote: SSH or Telnet Detected on Non-Standard Port
  • Remote: Verdächtiger IM/Chat-Datenverkehr
  • Remote: Usenet Usage

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.0neu sind oder aktualisiert wurden.

Tabelle 18. Gespeicherte Suchen in IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Ihren Namen Beschreibung
Potenzielles Log4Shell erkannt Sucht nach Log4j-Aktivitäten in Ereignissen.
Potenzielles Log4Shell erkannt (Datenflüsse) Sucht nach Log4j-Aktivitäten in Datenflüssen.

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.1.1

Die Fehlerbehandlung in der angepassten Funktion HOMOGLYPH::DETECTED, die in verschiedenen Regeln und gespeicherten Suchen verwendet wird, wurde aktualisiert.

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.1hinzugefügt oder geändert wurden.

Tabelle 19. Referenzsets in IBM Security QRadar Threat Monitoring Content Extension 2.1.1
Ihren Namen Beschreibung
Malicious URLs Listet identifizierte schädliche URLs auf.
Malware URLs Listet identifizierte Malware-URLs auf.
Phishing URLs Listet identifizierte phishing-URLs auf.

(Zurück nach oben)

IBM Security QRadar Erweiterung für Bedrohungsüberwachungsinhalte 2.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.0neu sind oder aktualisiert wurden.

Tabelle 20. Angepasste Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Ihren Namen Optimiert Gefunden in
API-Pfad Nein Amazon AWS
MD5-Hash Nein Cisco AMP
Übergeordnetes MD5-Hash Nein Cisco AMP
Übergeordnetes SHA1-Hash Nein Cisco AMP
Übergeordnetes SHA256-Hash Nein Cisco AMP
Referrer URL (Referrer-URL) Ja
Anforderungs-URI Nein Amazon AWS
SHA1 Hash Nein Cisco AMP
SHA256-Hash Nein Cisco AMP
URL Ja
URL-Pfad Nein Cisco AMP
UrlHost Ja
Benutzeragent Nein

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.0hinzugefügt oder geändert wurden.

Tabelle 21. Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Typ Ihren Namen Beschreibung
Regel Log4Shell-Basismuster Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht.
Regel Log4Shell-Evasionsmuster Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht.
Regel Log4Shell-Hash in Ereignisse

Wird ausgelöst, wenn ein auf Log4Shell-Exploit (CVE-2021-44228) bezogenes IOC (File Hash) in einem Ereignis beobachtet wird.

Anmerkung: Die Referenzsets Log4Shell MD5, Log4Shell SHA1und Log4Shell SHA256 wurden vorab gefüllt. Optimieren Sie diese Referenzsätze mit dem relevanten IOC.
Regel Log4Shell Hash in Flows (Hash in Flows) Wird ausgelöst, wenn ein IOC (Datei-Hash) in Bezug auf einen Log4Shell-Exploit (CVE-2021-44228) in einem Ablauf beobachtet wird.
Anmerkung: Die Referenzsets Log4Shell MD5, Log4Shell SHA1und Log4Shell SHA256 wurden vorab gefüllt. Optimieren Sie diese Referenzsätze mit dem relevanten IOC.

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.0neu oder aktualisiert wurden.

Tabelle 22. Referenzsets in IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Ihren Namen Beschreibung
Log4Shell MD5 Dieses Referenzset listet MD5-Hashes auf, die Log4Shell zugeordnet sind (CVE-2021-44228).
Log4Shell SHA1 Dieses Referenzset listet SHA1-Hashes auf, die Log4Shell zugeordnet sind (CVE-2021-44228).
Log4Shell SHA256 Dieses Referenzset listet SHA256-Hashes auf, die Log4Shell zugeordnet sind (CVE-2021-44228).

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.0neu sind oder aktualisiert wurden.

Tabelle 23. Gespeicherte Suchen in IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Ihren Namen Beschreibung
Protokollinstanzen von Log4Shell – Ereignisse Sucht nach Log4j-Aktivitäten in Ereignissen.
Protokollinstanzen von Log4Shell – Flüsse Sucht nach Log4j-Aktivitäten in Datenflüssen.
Log4Shell-Basismuster Sucht nach Log4j-Aktivitäten.
Log4Shell-Evasionsmuster Sucht nach Log4j-Aktivitäten.

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.0.0hinzugefügt oder geändert wurden.

Tabelle 24. Angepasste Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Ihren Namen Optimiert Gefunden in
BytesReceived Ja
BytesSent Ja
Methode Nein
Referrer URL (Referrer-URL) Ja
Antwortcode Nein
Serverantwortzeit Ja Apache
URL-Abfragezeichenfolge Nein

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.0.0hinzugefügt oder geändert wurden.

Tabelle 25. Regeln und Bausteine in IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: Web-Server Definiert DNS-Einheiten im System.
Baustein BB: Bedrohungen: HTTP-Clientstatus Erkennt fehlerhafte Web-Server-Clientanforderungen.
Baustein BB: Bedrohungen: HTTP-Server-Status Erkennt fehlerhafte Web-Server-Anforderungen.
Baustein BB: Bedrohungen: HTTP-Service nicht verfügbar Erkennt, wenn der Web-Server-Service nicht verfügbar ist.
Baustein BB: Bedrohungen: Potenzielle DoS-Attacke Erkennt potenzielle Denial-of-Service-Attacken auf einen Web-Server.
Baustein BB: Bedrohungen: Verdächtiger IP-Netzverkehr Erkennt verdächtigen Netzverkehr auf einem Web-Server von einer IP-Adresse, die von X-Force als schädlich kategorisiert wurde.
Baustein BB: Bedrohungen: Verdächtiger Netzverkehr Erkennt verdächtigen Netzverkehr auf einem Web-Server von einer IP-Adresse, die von X-Force als schädlich kategorisiert wurde.
Baustein BB: Threats: Unsichere HTTP-Methoden Erkennt, wenn der Web-Server nicht sichere HTTP-Methoden verwendet.
Regel Kommunikation mit einer Website, von der bekannt ist, dass sie Code liefert, der ein Trojaner sein kann Die Regelantwort wurde aktualisiert.
Regel Potenzielle Fortsetzung der riskanten Web-Server-Aktivität Wird ausgelöst, wenn unsichere HTTP-Methoden kontinuierlich angezeigt werden Dies könnte ein böswilliger Angreifer sein, der Webanwendungsinhalte aktualisiert.
Regel Potenzielle DoS-Attacke auf einen Web-Server Wird ausgelöst, wenn eine potenzielle Denial-of-Service-Attacke von einer einzelnen Quellen-IP-Adresse erkannt wird.
Regel Potenzielle Antwortzeit für DoS-Attacken über Web-Server Wird ausgelöst, wenn eine Serverantwortzeit aufgrund zu vielen Datenverkehrs von einer IP-Adresse exponentiell zunimmt. Dies könnte auf missbräuchliche Benutzer, falsche Bots und potenzielle Denial-of-Service-Attacken hinweisen.
Regel Potenzielle HTTP-DoS-Überflutung Wird ausgelöst, wenn ein Web-Server mit einer HTTP-Anforderung überflutet wird. Dies könnte darauf hindeuten, dass ein böswilliger Angreifer eine Reihe von HTTP-Anforderungen, die an einen Web-Server gerichtet sind, einleitet, wodurch er mit mehr HTTP-Anforderungen überflutet wird, als er verarbeiten kann.
Regel Potenzielle schädliche Aktivität durch Referrer-URL identifiziert Wird ausgelöst, wenn eine Referrer-URL beobachtet wird, die potenziell schädlichen Aktivitäten zugeordnet ist.
Regel Potenzielle Aktualisierung des Websiteinhalts Wird ausgelöst, wenn eine Webanwendung geändert oder aktualisiert wird. Dies könnte ein böswilliger Angreifer sein, der den Inhalt einer Webseite aktualisiert, was zu Verunstaltung führt.
Regel Gleiche Bedrohung auf demselben Host erkannt Aktualisiert, um IP-Adressen einzuschließen.
Regel Verdächtige DNS-Abfragelänge Die Regelbedingung wurde aktualisiert.
Regel Verdächtiger Netzverkehr an internen Web-Server Wird ausgelöst, wenn eine IP-Adresse, die mit bekannten feindlichen IP-Adressen übereinstimmt, die von X-Force kategorisiert werden, dieselbe URL mehrmals scannt.
Regel Verdächtige Web-Server-Aktivitäten Wird ausgelöst, wenn entweder ein Web-Server-Clientfehler oder ein Serverfehler erkannt wird. Dies könnte auf verdächtige Aktivitäten hinweisen.
Regel Website-Manipulationen über SQL-Injection Wird ausgelöst, wenn ein abnormales Verhalten wie z. B. eine SQL-Injection beobachtet wird.

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.0.0hinzugefügt oder geändert wurden.

Tabelle 26. Referenzdaten in IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Typ Ihren Namen Beschreibung
Referenzset Malware URLs In diesem Referenzset werden ermittelte Malware-URLs aufgeführt.
Referenzset XFE ATPF-mw_url In diesem Referenzset werden ermittelte Malware-URLs aufgeführt.

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.0.0neu sind oder aktualisiert wurden.

Tabelle 27. Gespeicherte Suchen in IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Ihren Namen Beschreibung
Antwortzeit nach Server Diese Suche zeigt die durchschnittliche Anforderungszeit nach Server an.

(Zurück nach oben)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.2.1

Die folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.2.1.

Tabelle 28. Angepasste Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.2.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Threat Name (Bedrohungsname) Ja 1 emailThreats=([^\s]+)

EVC_EV_VIRUS_NAME=([^\s]+)

malware_signature=([^\t]+)

Spyware\/Grayware: ([^\s]+)

threatName=([^\s]+)

virus_name: "(.*?)"

Virus\/Malware: ([^\s]+)

VirusName=([^\t]+)

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.2.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.2.0aufgeführt.

Tabelle 29. Angepasste Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Ihren Namen Optimiert Erfassungsgruppe Regex
DNS-Anforderungstyp Nein 1

1

2

cat=([^_]+)

Question Type=([^\s]+)

query:\s([^\s]+)\s\w+\s(\w+)

Untertyp Nein 1 Send/Receive indicator=([^\s]+)

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.2.0 aufgeführt, die in anderen Inhaltserweiterungen verwendet werden.

Tabelle 30. Benutzerdefinierte Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Benutzerdefinierte Eigenschaft Optimiert Gefunden in
Fehlercode Ja
Prozessname Ja
UrlHost Ja

Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tabelle 31. Regeln und Bausteine in IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: DNS Definiert DNS-Einheiten im System.
Regel Kommunikation mit einem potenziell feindlichen Host (Flows) Wird ausgelöst, wenn Datenflussinhalte einen Host enthalten, der einem bekannten feindlichen Host entspricht, welcher durch X-force oder in der Gruppe der Referenzsets kategorisiert wird.
Hinweis: Die Referenzsets Bösartige URLs, Malware-URLsund Phishing-URLs müssen ausgefüllt werden. Mit der Threat Intelligence-App können Threat Intelligence-Feeds in diese Referenzsets importiert werden.
Regel Kommunikation mit einer potenziell feindlichen IP-Adresse (Flows) Wird ausgelöst, wenn Datenflussinhalte eine IP enthalten, die einer bekannten feindlichen IP entspricht, welche durch X-force oder in der Gruppe der Referenzsets kategorisiert wird.

Hinweis: Die Referenzsets Malware-IPs, Botnet-IPs, C & C-Botnet-IPs, Phishing-IPs, Anonymizer-IPs müssen befüllt werden. Mit der Threat Intelligence-App können Threat Intelligence-Feeds in diese Referenzsets importiert werden.

Regel Zu viel verweigerter SMB-Datenverkehr von einem kompromittierten Host Wird ausgelöst, wenn zu viele vorläufige SMB-Verbindungen von einem Host ausgeführt werden, der als kompromittiert kategorisiert ist.
Regel Potential Homoglyph Usage Wird ausgelöst, wenn ein Domänenname Homoglyphe enthält, die eine Domäne als vertrauenswürdige Domäne erscheinen lassen und eine Weiterleitung an einen böswilligen Host stattfindet.

Die benutzerdefinierte Funktion HOMOGLYPH::DETECTED ist bereits mit 1792 Einträgen von Homoglyphen ausgefüllt. Sie akzeptiert eine Zeichenfolge und gibt 'true' zurück, wenn die Zeichenfolge Homoglyphen enthält.

Hinweis: Zum Anzeigen der Ereignisse, die diese Regel auslösen würden, verwenden Sie die Suche Potential Homoglyph Usage . Vor dem Aktivieren und der Erstellung von Verstößen können Sie die Regel durch gültige Zeichen optimieren.
Regel Potential Homoglyph Usage (Flows) Wird ausgelöst, wenn ein Domänenname Homoglyphe enthält, die eine Domäne als vertrauenswürdige Domäne erscheinen lassen und eine Weiterleitung an einen böswilligen Host stattfindet.

Die benutzerdefinierte Funktion HOMOGLYPH::DETECTED ist bereits mit 1792 Einträgen von Homoglyphen ausgefüllt. Sie akzeptiert eine Zeichenfolge und gibt 'true' zurück, wenn die Zeichenfolge Homoglyphen enthält.

Hinweis: Zum Anzeigen der Abläufe, die diese Regel auslösen würden, verwenden Sie die Suche Potential Homoglyph Usage (Flows) . Vor dem Aktivieren und der Erstellung von Verstößen können Sie die Regel durch gültige Zeichen optimieren.
Regel Von einem kompromittierten Host zulässiger SMB-Datenverkehr Wird ausgelöst, wenn SMB-Datenverkehr aus einem Host zugelassen wurde, der als kompromittiert kategorisiert ist.
Regel Erfolgreiche Anmeldung von einem kompromittierten Host Wird ausgelöst, wenn eine erfolgreiche Authentifizierung auf einem Host ausgeführt wird, der als kompromittiert kategorisiert ist.
Regel Verdächtige DNS-Abfragelänge Wird ausgelöst, wenn ein DNS ungewöhnlich lang ist, was auf DGA-Domänen & Onion-Domänen hinweisen kann.
Regel Verdächtiges Programm, das DNS-Abfrage initiiert (Fenster) Wird ausgelöst, wenn ein Programm, das nicht als zulässig referenziert ist, eine DNS-Abfrage einleitet.
Hinweis: Das Referenzset DNS Application Whitelist muss mit Anwendungen gefüllt werden, die DNS-Abfragen generieren können

Schweregrad, Zuverlässigkeit, Relevanz und Antwortbegrenzer wurden in IBM Security QRadar Threat Monitoring Content Extension 1.2.0aktualisiert.

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.2.0umbenannt wurden.

Tabelle 32. In IBM Sicherheit QRadar Threat Monitoring Content Extension 1.2.0 umbenannte Regeln
Alter Name Neuer Name
Local: Hidden FTP Server Lokal: FTP am vom Standard abweichenden Port erkannt
Remote: IM/Chat Remote: Verdächtiger IM/Chat-Datenverkehr
X-Force Premium: Interne Verbindung zum Host als Malware kategorisiert X-Force: Interne Verbindung zum Host als Malware kategorisiert
X-Force Premium: Interner Host kommuniziert mit Bot URL X-Force: Interner Host kommuniziert mit Botnet URL
X-Force Premium: Interne Host-Kommunikation mit URL X-Force: Interne Host-Kommunikation mit URL
X-Force Premium: Interne Hosts, die mit als Anonymisierer kategorisierten Hosts kommunizieren X-Force: Interner Host, der mit dem als Anonymizer kategorisierten Host kommuniziert
X-Force Premium: Mail-Server sendet Mail an Server, die als SPAM kategorisiert sind X-Force: Mail-Server sendet Mail an Server kategorisiert als SPAM
X-Force Premium: Nicht-Mail-Server, der Mail an als SPAM kategorisierte Server sendet X-Force: Nicht-Mail-Server sendet E-Mails an Server, die als SPAM kategorisiert sind
X-Force Premium: Kommunikation zwischen Nicht-Servern und externer IP als dynamisch klassifiziert X-Force: Nicht-Server kommunizieren mit als dynamisch klassifizierter externer IP
X-Force Premium: Server, die mit einer als dynamisch klassifizierten externen IP kommunizieren X-Force: Server, die mit einer als dynamisch klassifizierten externen IP-Adresse kommunizieren

Die folgenden Regeln wurden in IBM Security QRadar Threat Monitoring Content Extension 1.2.0 für die Verwendung der Quellenadresse anstelle der Quellen-IP aktualisiert:

  • Fehlgeschlagene Kommunikation mit einer schädlichen Website
  • Mehrere Bedrohungen auf demselben Host erkannt
  • Gleiche Bedrohung auf mehreren Hosts erkannt
  • Gleiche Bedrohung auf mehreren Servern erkannt
  • Gleiche Bedrohung auf demselben Host erkannt
  • Identische Bedrohung auf demselben Netz mit unterschiedlichen Hosts erkannt

Die folgenden Regeln wurden in IBM Security QRadar Threat Monitoring Content Extension 1.2.0 für die Verwendung der Zieladresse anstelle der Ziel-IP aktualisiert:

  • Zu viel verweigerter SMB-Datenverkehr von einem kompromittierten Host
  • Von einem kompromittierten Host zulässiger SMB-Datenverkehr
  • Erfolgreiche Anmeldung von einem kompromittierten Host

Die folgende Tabelle zeigt die Referenzsets in IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tabelle 33. Referenzsets in IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Typ Ihren Namen Beschreibung
Referenzdaten pulse_imports Teil des Dashboards 'Pulse'.
Referenzset Anonymizer IPs In diesem Referenzset werden ermittelte Anonymizer-IP-Adressen aufgeführt.
Referenzset Botnet C&C IPs In diesem Referenzset werden ermittelte IP-Adressen für den Botnet-Befehl und den Steuerungsserver aufgeführt.
Referenzset Botnet IPs In diesem Referenzset werden ermittelte Botnet-IP-Adressen aufgeführt.
Referenzset Gefährdete Hosts In diesem Referenzset werden ermittelte kompromittierte Hosts aufgeführt.
Referenzset DNS-Anwendungszulässigkeit In diesem Referenzset wird die Zulassungsliste mit den DNS-Anwendungen aufgeführt.
Referenzset Malicious URLs In diesem Referenzset werden ermittelte schädliche URLs aufgeführt.
Referenzset Zerstörerische Webkategorien In diesem Referenzset werden ermittelte schädliche Webkategorien aufgeführt.
Referenzset Malware IPs In diesem Referenzset werden ermittelte Malware-IP-Adressen aufgeführt.
Referenzset Malware URLs In diesem Referenzset werden ermittelte Malware-URLs aufgeführt.
Referenzset Phishing IPs In diesem Referenzset werden ermittelte Phishing-IP-Adressen aufgeführt.
Referenzset Phishing URLs In diesem Referenzset werden ermittelte Phishing-URLs aufgeführt.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Threat Monitoring Content Extension 1.2.0aufgeführt.

Tabelle 34. Gespeicherte Suchen in IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Ihren Namen Beschreibung
Potential Homoglyph Usage Erkennt die Verwendung von Homoglyphen.
Potential Homoglyph Usage (Flows) Erkennt die Verwendung von Homoglyphen in Datenflüssen.

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.1.0aufgeführt.

Hinweis: Die benutzerdefinierten Eigenschaften, die in dieser Inhaltserweiterung enthalten sind, sind Platzhalter. Sie können andere Inhaltserweiterungen herunterladen, die benutzerdefinierte Eigenschaften mit diesen Namen enthalten, oder eigene Eigenschaften erstellen.

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.1.0aktualisiert wurden.

Tabelle 36. Regeln und Bausteine in IBM Security QRadar Threat Monitoring Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Baustein BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code Identifiziert ICMP-Datenflüsse mit verdächtigen Internet Control Message Protocol-(ICMP-)Typcodes.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 Identifiziert verdächtige Datenflüsse, die Port 0 verwenden.
Baustein BB:HostDefinition:Proxy Servern Bearbeiten Sie diesen Baustein, um typische Proxy-Server zu definieren. Wird zusammen mit den Bausteinen BB:False Positive: Proxy Server False Positives Categories und BB:FalsePositve: Proxy Server False Positive Events verwendet.
Baustein BB:CategoryDefinition: Firewall- oder ACL-Annahmeereignis für ein FW/Router/Switch-Gerät Definiert Firewall- oder ACL-Accept-Ereignisse von Firewall, Router und Switch-Einheiten.
Baustein BB:DeviceDefinition: AV/AM Definiert den gesamten Virenschutz (AV) und Malwareschutz (AM) auf dem System.
Baustein BB:DeviceDefinition: Proxy Definiert alle Proxy-Quellen auf dem System.
Baustein BB:DeviceDefinition: FW/Router/Switch Definiert alle Firewalls, Router und Switches auf dem System.
Baustein BB:CategoryDefinition: Worm Events Bearbeiten Sie diesen Baustein, um Wurmereignisse zu definieren.

Dieser Baustein gilt nur für Ereignisse, die nicht von einer angepassten Regel erkannt werden.

Baustein BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC
Baustein BB:Flowshape: Nur abgehend Gleicht Datenflüsse ab, die ausschließlich abgehend sind.
Baustein BB:CategoryDefinition: Recon Event Categories Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen.
Baustein BB:Kategoriedefinition: Verdächtige Ereigniskategorien Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Threats: Scanning: ICMP Scan Low Identifiziert eine niedrige Stufe einer ICMP-Ausspähung.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse Erkennt bidirektionalen Datenverkehr, der keine Nutzdaten enthält.
Baustein BB:Threats: Scanning: Scan High Identifiziert eine hohe Stufe einer potenziellen Ausspähung.
Baustein BB:Kategoriedefinition: Unidirektionaler Datenfluss
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten Erkennt Datenverkehr, bei dem unangefordert ICMP-Antworten gesendet werden.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse Erkennt unidirektionale ICMP-Datenflüsse.
Baustein BB:Flowshape: Nur eingehend Gleicht Datenflüsse ab, die ausschließlich eingehend sind.
Baustein BB:CategoryDefinition: Recon Flows Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Threats: Port Scans: UDP Port Scan Identifiziert UDP-basierte Port-Scans.
Baustein BB:Threats: Scanning: ICMP Scan Medium Identifiziert eine mittlere Stufe einer ICMP-Ausspähung.
Baustein BB:Threats: Scanning: Empty Responsive Flows Low Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 500 ist.
Baustein BB:Kategoriedefinition: Verdächtige Datenflüsse Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Kategoriedefinition: Verdächtige Ereignisse Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss Identifiziert Datenflüsse, die länger als 48 Stunden aktiv waren.
Baustein BB:Threats: Scanning: Empty Responsive Flows Medium Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 5.000 ist.
Baustein BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets Identifiziert Datenflüsse mit abnormal großen ICMP-Paketen.
Baustein BB:Threats: Scanning: ICMP Scan High Identifiziert eine hohe Stufe einer ICMP-Ausspähung.
Baustein BB:Threats: Port Scans: Host Scans Identifiziert eine potenzielle Ausspähung durch Datenflüsse.
Baustein BB:Threats: Scanning: Scan Medium Identifiziert eine mittlere Stufe einer potenziellen Ausspähung.
Baustein BB:Threats: Scanning: Scan Low Identifiziert eine niedrige Stufe einer potenziellen Ausspähung.
Baustein BB:CategoryDefinition: Recon Events Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen.
Baustein BB:Threats: Scanning: Potential Scan Identifiziert eine potenzielle Ausspähung durch Datenflüsse.
Baustein BB:Kategoriedefinition: Unidirektionaler Datenfluss DST
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse Erkennt unidirektionale TCP-Datenflüsse.
Baustein BB:CategoryDefinition: Mail Policy Violation Bearbeiten Sie diesen Baustein, um alles einzuschließen, was Sie als E-Mail-basierten Richtlinienverstoß betrachten. Dies kann beispielsweise abgehender Datenverkehr an Port 25 sein, der nicht von einem E-Mail-Server stammt.
Baustein BB:Threats: Scanning: Empty Responsive Flows High Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 100.000 ist.
Baustein BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets Identifiziert Datenflüsse mit abnormal großen DNS-Paketen.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse Erkennt unidirektionale UDP-Datenflüsse und verschiedene andere Datenflüsse.
Regel Remote Proxy oder Anonymisierungsservice (eingehend)
  • Neue Regelbedingung: "und wenn Quellen-oder Ziel-IP von X-Force ® als Anonymisierungsservices mit einem Konfidenzwert größer als 75 kategorisiert wird"
  • Reihenfolge der Regelbedingungen geändert.
Regel Remote Proxy oder Anonymisierungsservice (abgehend)
  • Neue Regelbedingung: "und wenn die Quellen-oder Ziel-IP von X-Force als Anonymisierungsservices mit einem Konfidenzwert größer als 75 kategorisiert wird"
  • Reihenfolge der Regelbedingungen geändert.
Regel WormDetection: Successful Connections to the internet on Common Worm Ports Ein Regeltest wurde aktualisiert, um zwei Bausteine zu entfernen und einen neuen zur Überprüfung auf ausschließlich erfolgreiche Verbindungen zu verwenden:

and when any of these BB:CategoryDefinition: Successful Communication, BB:CategoryDefinition: Firewall or ACL Accept Event for a FW/Router/Switch Device with the same source IP more than 300 times, across more than 300 destination IP within 20 minutes

Regel Successful Inbound Connection from a Known Botnet CandC Regelbedingungen wurden aktualisiert, um Ereignisse/Flüsse richtig zu filtern.
Regel Kommunikation mit einer Website, die an einer früheren SQL-Injection beteiligt war Regel wurde umbenannt (site statt web site).
Regel Kommunikation mit einer Website, die auf einer bekannten Blacklist aufgeführt ist oder einen schnellen Fluss verwendet Regel wurde umbenannt (site statt web site).
Regel Verkettetes Exploit gefolgt von verdächtigen Ereignissen auf drittem Host Meldet eine Aktivität des Typs "Exploit" oder "Angriff" von derselben Quellen-IP, gefolgt von einer verdächtigen Kontoaktivität von derselben Ziel-IP wie das ursprüngliche Ereignis innerhalb von 15 Minuten, wenn die Quellen-IP nicht gleich der Ziel-IP ist.

Diese Regel ist standardmäßig inaktiviert, weil sie als Alternative zur Regel Chained Exploit Gefolgt von Suspicious Events gedacht ist, die Ereignisse mit derselben Quellen- und Ziel-IP ignoriert.

Regel Mehrere Bedrohungen auf demselben Host erkannt Zeigt an, dass mehrere Bedrohungen auf demselben Host erkannt werden.
Regel Gleiche Bedrohung auf mehreren Hosts erkannt Zeigt an, dass auf mehreren Hosts, die keine Server sind, dieselbe Bedrohung erkannt wird.
Regel Gleiche Bedrohung auf mehreren Servern erkannt Zeigt an, dass auf mehreren Hosts, die Server sind, dieselbe Bedrohung erkannt wird.
Regel Gleiche Bedrohung auf demselben Host erkannt Zeigt an, dass dieselbe Bedrohung auf demselben Host erkannt wird. Dies kann darauf hinweisen, dass der Virenschutz eine Datei bereinigt, die von der Bedrohung generiert wird, aber nicht die Bedrohung selbst. Das Zeitfenster sollte groß genug sein, um mindestens zwei vom Virenschutz durchgeführte Prüfzyklen abzudecken.
Regel Identische Bedrohung auf demselben Netz mit unterschiedlichen Hosts erkannt Zeigt an, dass dieselbe Bedrohung auf verschiedenen Hosts in derselben Netzhierarchie erkannt wird.
Regel Fehlgeschlagene Kommunikation mit einer schädlichen Website Warnt bei einer fehlgeschlagenen Kommunikation mit einer schädlichen Website.
Regel Erfolgreiche Kommunikation mit einer schädlichen Website Warnt bei einer erfolgreichen Kommunikation mit einer schädlichen Website.

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.1.0aktualisiert wurden.

Tabelle 37. Referenzdaten in IBM Security QRadar Threat Monitoring Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Referenzset Zerstörerische Webkategorien Definiert schädliche Webkategorien.

Ist im Voraus mit sieben schädlichen Webkategorien gefüllt.

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.3

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.0.3aktualisiert wurden.

Tabelle 38. Regeln in IBM Security QRadar Threat Monitoring Content Extension 1.0.3
Typ Ihren Namen Änderungsbeschreibung
Regel Successful Inbound Connection from a Known Botnet Command and Control Ein Regeltest wurde aktualisiert, um einen 'any'-Wert in 'all' zu ändern. Administratoren, die diese Regel geändert haben, müssen ihre Regeltests daraufhin überprüfen, ob 'all' angegeben ist:

and when a flow or an event matches all of the following BB:CategoryDefinition: Firewall or ACL Accept, BB:CategoryDefinition: Successful Communication, BB:DeviceDefinition: FW / Router / Switch

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.2

Die folgende Tabelle enthält die Bausteine, die in IBM Security QRadar Threat Monitoring Content Extension 1.0.2aktualisiert wurden.

Tabelle 39. Bausteine in IBM Security QRadar Threat Monitoring Content Extension 1.0.2
Typ Ihren Namen Änderungsbeschreibung
Baustein BB:Suspicious: Remote: Unidirectional UDP or Misc Flows Der letzte Regeltest des Bausteins für ferne Datenflüsse wurde aktualisiert, sodass einer der folgenden Tests verwendet wird:

and when BB:Threats:Suspicious IP Protocol Usage: Unidirectional UDP and Misc Flows match at least 15 times in 1 minutes

Baustein BB:Suspicious: Local: Unidirectional UDP or Misc Flows Der letzte Regeltest des Bausteins für lokale Datenflüsse wurde aktualisiert, sodass einer der folgenden Tests verwendet wird:

and when BB:Threats:Suspicious IP Protocol Usage: Unidirectional UDP and Misc Flows match at least 15 times in 1 minutes.

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.1

In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.0.1aktualisiert wurden.

Tabelle 40. Regeln und Bausteine in IBM Security QRadar Threat Monitoring Content Extension 1.0.1
Typ Beschreibung Änderungsbeschreibung
Regel Botnet: Potential Botnet Connection (DNS) Es wurde ein Regeltest hinzugefügt:

 BB:DeviceDefinition: FW/Router/Switch to rule
Regel WormDetection: Successful Connections to the internet on Common Worm Ports Es wurde ein Regeltest hinzugefügt:

 BB:DeviceDefinition: FW/Router/Switch to rule
Regel Botnet: Successful Inbound Connection from a Known Botnet Command and Control Es wurde ein Regeltest hinzugefügt:

 BB:DeviceDefinition: FW/Router/Switch to rule
Baustein BB:DeviceDefinition: FW / Router / Switch Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:CategoryDefinition: Pre DMZ Jump Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:CategoryDefinition: Post DMZ Jump Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.

IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.0

Die Threat Theme Extension fügt zwei benutzerdefinierte Ereigniseigenschaften zur Identifizierung von URLs, zehn Referenzsets, 58 bedrohungsbezogene Regeln und 56 Bausteine für insgesamt 126 Inhalts-Add-ons für QRadarhinzu. Dieses Erweiterungs-/Content-Pack ist für alle Administratoren erforderlich, für die X-Force Premium IP Reputation Feeds auf ihren IBM QRadar SIEM -Appliances aktiviert sind. Die Installation dieser Inhalte fügt erforderliche X-Force-Regeln hinzu, die mit den Reputationsfeeds von IBM X-Force Exchangefunktionieren.

Durch die Threat-Erweiterung hinzugefügte benutzerdefinierte Ereigniseigenschaften

Ihren Namen Regex
URL \(URL=(.*?)\)
URL (?:cs-uri=| )(?:http|ftp|tcp|https):\/\/(.+?)\s
Durch die Threat Extension hinzugefügte Referenzsets
Ihren Namen Typ
DNS-Server Referenzset
Database Servers Referenzset
DHCP Servers Referenzset
FTP Servers Referenzset
LDAP Servers Referenzset
Mail Servers Referenzset
Proxy Servers Referenzset
SSH Servers Referenzset
Web Servers Referenzset
Windows-Server Referenzset
Durch die Threat Extension hinzugefügte Regeln
Ihren Namen Kategorie
X-Force Premium: Interne Host-Kommunikation mit URL Bedrohungen (X-Force)
X-Force Premium: Interne Verbindung zum Host als Malware kategorisiert Bedrohungen (X-Force)
X-Force Premium: Interner Host, der mit URL kommuniziert Bedrohungen (X-Force)
X-Force Premium: Interne Hosts, die mit Hosts kommunizieren, die als Anonymisierer kategorisiert sind Bedrohungen (X-Force)
X-Force Premium: Server, die mit einer als dynamisch klassifizierten externen IP kommunizieren Bedrohungen (X-Force)
X-Force Premium: Nicht-Server, die mit einer als dynamisch klassifizierten externen IP kommunizieren Bedrohungen (X-Force)
X-Force Premium: Nicht-Mail-Server, der Mail an als SPAM kategorisierte Server sendet Bedrohungen (X-Force)
X-Force Premium: Mail-Server sendet Mail an Server, die als SPAM kategorisiert sind Bedrohungen (X-Force)
Local Mass Mailing Host Detected Aktivität nach dem Angriff
Remote: Client Based DNS Activity to the Internet Aktivität nach dem Angriff
Possible Local Worm Detected Aktivität nach dem Angriff
Local: Hidden FTP Server Aktivität nach dem Angriff
Local: SSH or Telnet Detected on Non-Standard Port Aktivität nach dem Angriff
Successful Connections to the Internet on Common Worm Ports Aktivität nach dem Angriff
Worm Detected (Events) Aktivität nach dem Angriff
Local Host Sending Malware Malware
Remote: IRC Connections Compliance
Remote: IM/Chat Compliance
Remote: Local P2P Server Detected Compliance
Remote: Usenet Usage Compliance
Remote: SSH or Telnet Detected on Non-Standard Port Compliance
Remote: Local P2P Client Detected Compliance
Remote: Local P2P Client Connected to more than 100 Servers Compliance
Remote: Local P2P Server connected to more than 100 Clients Compliance
Remote: Hidden FTP Server Compliance
Communication with a website known to be involved in botnet activity Bedrohungen
Local: Hidden FTP Server Bedrohungen
Local: SSH or Telnet Detected on Non-Standard Port Bedrohungen
Remote: Local P2P Client Detected Bedrohungen
Connection to a Remote Proxy or Anonymization Service (Outbound) Bedrohungen
Communication with a website known to be associated with the Russian business network Bedrohungen
Communication with a website known to aid in distribution of malware Bedrohungen
Potential Botnet Connection (DNS) Bedrohungen
Remote: IM/Chat Bedrohungen
Potential Botnet Events Become Offenses Bedrohungen
Remote: Hidden FTP Server Bedrohungen
Potential Honeypot Access Bedrohungen
Successful Inbound Connection from a Known Botnet CandC Bedrohungen
Remote: Local P2P Server Detected Bedrohungen
Remote: Local P2P Server connected to more than 100 Clients Bedrohungen
Remote: SMTP Mail Sender Bedrohungen
Remote: SSH or Telnet Detected on Non-Standard Port Bedrohungen
Communication with a site that has been involved in previous SQL injection Bedrohungen
Potential Connection to a Known Botnet CandC Bedrohungen
Local host on Botnet CandC List (SRC) Bedrohungen
Local host on Botnet CandC List (DST) Bedrohungen
Communication with a website known to be delivering code which may be a trojan Bedrohungen
Communication with a website known to be a phishing or fraud site Bedrohungen
Communication with a site that is listed on a known blacklist or uses fast flux Bedrohungen
Connection to a Remote Proxy or Anonymization Service (Inbound) Bedrohungen
Remote: Local P2P Client Connected to more than 100 Servers Bedrohungen
Remote: IRC Connections Botnet
Potential Botnet Connection (DNS) Botnet
Potential Botnet Events Become Offenses Botnet
Successful Inbound Connection from a Known Botnet CandC Botnet
Potential Connection to a Known Botnet CandC Botnet
Local host on Botnet CandC List (SRC) Botnet
Local host on Botnet CandC List (DST) Botnet
Durch die Threat Extension hinzugefügte Bausteine
Ihren Namen Kategorie
BB:ProtocolDefinition: Windows Protocols Port\Protokolldefinition
BB:PortDefinition: Database Ports Port\Protokolldefinition
BB:PortDefinition: FTP Ports Port\Protokolldefinition
BB:PortDefinition: IRC Ports Port\Protokolldefinition
BB:PortDefinition: Windows Ports Port\Protokolldefinition
BB:PortDefinition: SNMP Ports Port\Protokolldefinition
BB:PortDefinition: RPC Ports Port\Protokolldefinition
BB:PortDefinition: Syslog Ports Port\Protokolldefinition
BB:PortDefinition: SSH Ports Port\Protokolldefinition
BB:PortDefinition: LDAP Ports Port\Protokolldefinition
BB:PortDefinition: Mail Ports Port\Protokolldefinition
BB:PortDefinition: DNS Ports Port\Protokolldefinition
BB:PortDefinition: DHCP Ports Port\Protokolldefinition
BB:PortDefinition: Web Ports Port\Protokolldefinition
BB:PortDefinition: Common Worm Ports Port\Protokolldefinition
BB:HostReference: LDAP Servers Hostdefinitionen
BB:HostDefinition: Virus Definition and Other Update Servers Hostdefinitionen
BB:HostDefinition: FTP Servers Hostdefinitionen
BB:HostDefinition: DMZ Assets Hostdefinitionen
BB:HostReference: Web Servers Hostdefinitionen
BB:HostDefinition: Windows Servers Hostdefinitionen
BB:HostDefinition: Servers Hostdefinitionen
BB:HostReference: FTP Servers Hostdefinitionen
BB:HostDefinition: SSH Servers Hostdefinitionen
BB:HostDefinition: Database Servers Hostdefinitionen
BB:HostDefinition: LDAP Servers Hostdefinitionen
BB:HostDefinition: Web Servers Hostdefinitionen
BB:HostDefinition: Syslog Servers and Senders Hostdefinitionen
BB:HostDefinition: Mail Servers Hostdefinitionen
BB:HostDefinition: DNS Servers Hostdefinitionen
BB:Hostreferenz: Windows-Server Hostdefinitionen
BB:HostDefinition: VoIP PBX Server Hostdefinitionen
BB:HostReference: DNS Servers Hostdefinitionen
BB:HostReference: Database Servers Hostdefinitionen
BB:HostDefinition: RPC Servers Hostdefinitionen
BB:HostReference: SSH Servers Hostdefinitionen
BB:HostReference: Mail Servers Hostdefinitionen
BB:HostDefinition: Network Management Servers Hostdefinitionen
BB:HostDefinition: DHCP Servers Hostdefinitionen
BB:HostDefinition: Proxy Servers Hostdefinitionen
BB:HostReference: Proxy Servers Hostdefinitionen
BB:HostDefinition: SNMP Sender or Receiver Hostdefinitionen
BB:HostReference: DHCP Servers Hostdefinitionen
BB:Policy Violation: IRC IM Policy Violation: IRC Connection to Internet Richtlinie
BB:Policy Violation: Mail Policy Violation: Outbound Mail Sender Richtlinie
BB:Policy Violation: IRC IM Policy Violation: IM Communications Richtlinie
BB:Policy Violation: Application Policy Violation: NNTP to Internet Richtlinie
BB:CategoryDefinition: IRC Detection based on Firewall Events Kategoriedefinitionen
BB:CategoryDefinition: Firewall or ACL Accept Kategoriedefinitionen
BB:CategoryDefinition: Any Flow Kategoriedefinitionen
BB:CategoryDefinition: Successful Communication Kategoriedefinitionen
BB:CategoryDefinition: IRC Detected based on Event Category Kategoriedefinitionen
BB:CategoryDefinition: IRC Detected based on Application Kategoriedefinitionen
BB:CategoryDefinition: Firewall or ACL Denies Kategoriedefinitionen
BB:Suspicious: Remote: Unidirectional UDP or Misc Flows Kategoriedefinitionen
BB:Suspicious: Local: Unidirectional UDP or Misc Flows Kategoriedefinitionen
BB:NetworkDefinition: Honeypot like Addresses Netzdefinitionen
BB:Threats: DoS: Potential Multihost Attack Bedrohungen