Bedrohungsüberwachung
IBM Security QRadar Threat Monitoring Content Extension fügt Regelinhalte und Bausteine zu QRadar hinzu, die sich auf Bedrohungsereignisse und -erkennung konzentrieren. Diese Erweiterung erweitert den Basisregelsatz von QRadar für Administratoren, die über neue Installationen von QRadar verfügen.
Diese Inhaltserweiterung erfordert die QRadar Threat Intelligence-App (https://exchange.xforce.ibmcloud.com/hub/extension/IBMQRadar:ThreatIntelligence).
Diese Inhaltserweiterung umfasst ein oder mehrere Impulsdashboards. Weitere Informationen zu Pulse-Dashboards finden Sie unter QRadar Pulse-App.
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 3.1.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 3.0.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.6.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.5.6
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.5.5
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.5.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.4.1
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.4.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.3.1
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.3.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.2.1
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.2.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.1.1
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.1.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.0.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.2.1
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.2.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.1.0
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.3
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.2
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.1
- IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.0
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 3.1.0
Die folgende Tabelle zeigt die Regeln, die in IBM Security QRadar Threat Monitoring Content Extension 3.1.0 aktualisiert werden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Chromeloader-Erweiterung identifiziert | Diese Regel macht auf eine Logik aufmerksam, die mit ChromeLoader übereinstimmt. In den Protokollen wurde ein verschlüsseltes Befehlsargument beim Laden von Erweiterungen in Chrome identifiziert. Die Quelle für diese Regel ist Red Canary, Threat Detection Report und ChromeLoader. |
| Regel | Chromeloader NW.js Runtime App Installationspfade | Diese Regel erkennt ChromeLoader, indem sie nach Instanzen von NW.js Anwendungen sucht, die unsigniert sind und von%AppData/Roaming%. Dieses Verhalten ist nicht nur bei ChromeLoader, zu beobachten, und es kann eine gewisse Anpassung erforderlich sein, um die Erkennung legitimer Anwendungen zu vermeiden. Diese Regel enthält eine Teilliste der üblichen ChromeLoader, wie z. B. NW.js runtime , um das Signal vom Rauschen zu unterscheiden. |
| Regel | Potenzielle PromptLock Aktivität entdeckt | PromptLock ist eine neue Ransomware-Variante, die eine bösartige Golang-Datei verwendet, um benutzerdefinierte bösartige LUA-Dateien für diesen Angriff zu erzeugen. |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 3.0.0
Die folgende Tabelle zeigt die Regeln, die in IBM Security QRadar Threat Monitoring Content Extension 3.0.0 aktualisiert werden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Bekannte bösartige Benutzer-Agenten | Diese Regel wurde entwickelt, um eine Reihe bekannter bösartiger Benutzer-Agenten zu erkennen. |
| Regel | HTTP Anfrage mit leerem User Agent | Diese Regel erkennt eine HTTP Anfrage mit einem leeren User Agent. |
| Regel | Verdächtige Benutzer-Agenten | Diese Regel wurde entwickelt, um verdächtige Benutzer-Agenten zu erkennen, die weitere Untersuchungen erfordern. |
| Regel | SocGholish_Malware_WScript_Reconnaissance | Diese Regel erkennt die Bedrohung SocGholish, die einen ersten Zugriff auf die Umgebung durchführt, indem sie JavaScript unter Verwendung von wscript.exe ausführt. |
| Regel | SocGholish_Malware_Whoami_Reconnaissance | Diese Regel erkennt Aufklärungsaktivitäten, bei denen Angreifer den Befehl ausführen und dann versuchen, den Inhalt des Befehls auszugeben. |
Die Widgets Neue Ziele mit hohem Risiko und Ziele mit hohem Risiko-Kreisdiagramm im Dashboard 'Angriffsoberfläche Management Pulse' wurden aktualisiert.
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.6.0
Die folgende Tabelle zeigt die Regeln, die in IBM Security QRadar Threat Monitoring Content Extension 2.6.0 aktualisiert werden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Neues Ziel mit hoher Priorität erkannt | Wird ausgelöst, wenn ein neues Ziel mit hoher Priorität erkannt wird. |
Die Widgets Neue Ziele mit hohem Risiko und Ziele mit hohem Risiko-Kreisdiagramm im Dashboard 'Angriffsoberfläche Management Pulse' wurden aktualisiert.
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.5.6
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.5.6neu sind.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: Web-Server | Definiert Ereignisse, die vom lokalen System erkannt werden und wann die Ereignisse von Apache HTTP Server, Microsoft IIS, NGINX HTTP Serveroder Amazon AWS Route 53 erkannt wurden. |
| Regel | Website-Manipulationen über SQL-Injection | Wird ausgelöst, wenn abnormales Verhalten wie SQL-Injection beobachtet wird. Erzwingt, dass das erkannte Ereignis einen neuen Angriff erstellt und den Angriff nach Quellen-IP-Adresse auswählt. |
| Regel | Microsoft Windows RCE-Sicherheitslücke-Verdächtiger Download mit Certutil | Diese Regel erkennt Schwachstellen bei der Ausführung von fernem Code in Microsoft Exchange. Microsoft hat "CVE-2022-41040" und "CVE-2022-41082" Exchange Server ausgegeben. Erzwingen Sie, dass das erkannte Ereignis einen neuen Angriff erstellt, und wählen Sie den Angriff nach Quellen-IP-Adresse aus. |
IBM Security QRadar Erweiterung für Bedrohungsüberwachungsinhalte 2.5.5
In der folgenden Tabelle sind die neuen Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.5.5aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Microsoft Windows RCE-Sicherheitslücke-Dateiänderung | Erkennt Schwachstellen bei der Codeausführung über Fernzugriff in Microsoft Exchange. Microsoft hat "CVE-2022-41040" und "CVE-2022-41082" ausgegeben. |
| Regel | Microsoft Windows RCE-Sicherheitslücke-Verdächtiger Download mit Certutil | Erkennt Schwachstellen bei der Codeausführung über Fernzugriff in Microsoft Exchange. Microsoft hat "CVE-2022-41040" und "CVE-2022-41082" ausgegeben. |
| Regel | Microsoft Windows RCE-Sicherheitslücke-Verdächtige Dateien | Erkennt Schwachstellen bei der Codeausführung über Fernzugriff in Microsoft Exchange. Microsoft hat "CVE-2022-41040" und "CVE-2022-41082" ausgegeben. |
| Regel | Microsoft Windows RCE-Sicherheitslücke-Verdächtige Hashes | Erkennt bekannte Windows RCE SHA256 -Hashes. |
| Regel | Microsoft Windows RCE-Sicherheitslücke-Verdächtige IPs | Erkennt bekannte Windows-RCE-IPs. Hinweis: Optimieren Sie die Regel auf der Basis von Protokollquellen, um die Anzahl der Ereignisse zu reduzieren, die mit dieser Regel übereinstimmen.
|
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.5.5neu sind.
| Ihren Namen | Optimiert | Beschreibung |
|---|---|---|
| Dateiverzeichnis | Ja | Angepasster Standardauszug des Dateiverzeichnisses der DSM-Nutzdaten. |
| Dateiname | Ja | Angepasster Standardauszug des Dateinamens der DSM-Nutzdaten. |
| Process CommandLine (Prozessbefehlszeile) | Ja | Angepasster Standardauszug der Prozess-Befehlszeile der DSM-Nutzdaten. |
| UrlHost | Ja | Angepasster Standardauszug des UrlHost der DSM-Nutzdaten. |
In der folgenden Tabelle sind die Referenzsets aufgeführt, die neu in IBM Security QRadar Threat Monitoring Content Extension 2.5.5sind.
| Ihren Namen |
|---|
| Windows-RCE-IPs |
| Windows RCE SHA256 -Hashes |
IBM Security QRadar Erweiterung für Bedrohungsüberwachungsinhalte 2.5.0
In der folgenden Tabelle sind die neuen Regeln in IBM Security QRadar Threat Monitoring Content Extension 2.5.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: Angriffsflächenmanagement | Definiert alle Einheiten zur Verwaltung der Angriffsfläche auf dem System. |
| Regel | Neues kritisches Verlockungsziel erkannt | Wird ausgelöst, wenn ein neues kritisches Verlockungsziel erkannt wird |
| Regel | Neues Ziel mit hoher Priorität erkannt | Wird ausgelöst, wenn ein neues Ziel mit hoher Priorität erkannt wird. |
| Regel | Neues Ziel mit hoher Versuchung erkannt | Wird ausgelöst, wenn ein neues Ziel mit hoher Versuchung erkannt wird. |
| Regel | Kritische Temptation-Ziel in niedrigere Temptation geändert | Wird ausgelöst, wenn ein kritisches Verlockungsziel auf mittlere oder niedrige Versuchung gesunken ist. |
| Regel | Ziel mit hoher Priorität in niedrige Priorität geändert | Wird ausgelöst, wenn ein Ziel mit hoher Priorität den Prioritätswert verringert hat. |
| Regel | Hohes Temptationsziel in niedrigere Versuchung geändert | Wird ausgelöst, wenn ein Ziel mit hoher Versuchung auf mittlere oder niedrige Versuchung zurückgegangen ist. |
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.5.0neu sind.
| Ihren Namen | Beschreibung |
|---|---|
| Priorität | Angepasster Standardauszug der Priorität der DSM-Nutzdaten. |
| Ziel-ID | Angepasster Standardauszug der Ziel-ID der DSM-Nutzdaten. |
| Versuchung | Angepasster Standardauszug der Versuchung der DSM-Nutzdaten. |
In der folgenden Tabelle sind die Referenzsets aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.5.0neu sind.
| Ihren Namen | Beschreibung |
|---|---|
| Kritische Temptation-Ziel | Verwaltet eine Liste kritischer Verlockungsziele. |
| Ziel mit hoher Priorität | Verwaltet eine Liste der Ziele mit hoher Priorität. |
| Ziel mit hoher Versuchung | Verwaltet eine Liste hoher Verlockungsziele. |
Das neue Pulse-Dashboard Attack Surface Management Devices Overviewwurde hinzugefügt.
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.4.1
- Mehrere Bedrohungen auf demselben Host erkannt (nach Maschinen-ID)
- Identische Bedrohung auf demselben Host erkannt (nach Maschinenkennung)
- Dieselbe Bedrohung auf denselben unterschiedlichen Hosts im Netz erkannt (nach Maschinen-ID)
- Gleiche Bedrohung erkannt auf mehreren Hosts (nach Maschinen-ID)
- Gleiche Bedrohung auf mehreren Servern erkannt (nach Maschinen-ID)
- Mehrere unbereinigte Bedrohungen auf demselben Host erkannt (nach Maschinen-ID)
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.4.0
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.4.0aktualisiert wurden.
| Typ | Ihren Namen | Aktualisieren |
|---|---|---|
| Regel | Mehrere unbereinigte Bedrohungen auf demselben Host erkannt | Regelbedingung aktualisiert. |
| Regel | Multiple Vector Attack Source | Regel aktualisiert, um BB:CategoryDefinition: Virus Detected anstelle von BB:CategoryDefinition: Malware Annoyances zu verwenden. |
| Regel | Potenzielle HTTP-DoS-Überflutung | Regelbedingung aktualisiert. |
| Regel | Von einem kompromittierten Host zulässiger SMB-Datenverkehr | Falscher Referenzsetlink wurde korrigiert. |
| Regel | Erfolgreiche Anmeldung von einem kompromittierten Host | Falscher Referenzsetlink wurde korrigiert. |
| Regel | Verdächtige Web-Server-Aktivitäten | Regelbedingung aktualisiert. |
- BB:CategoryDefinition: Malware Annoyances
- BB:Policy Violation: Application Policy Violation: NNTP to Internet
- BB:Policy Violation: IRC IM Policy Violation: IM Communications
- BB:Policy Violation: Mail Policy Violation: Outbound Mail Sender
IBM Security QRadar Erweiterung für Bedrohungsüberwachungsinhalte 2.3.1
IBM Security QRadar Threat Monitoring Content Extension 2.3.1 enthält eine Korrektur für ein Problem, durch das die Installation in QRadar 7.4.1 und früher fehlgeschlagen ist.
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.3.0
Die folgende Tabelle zeigt die Bausteine, die in IBM Security QRadar Threat Monitoring Content Extension 2.3.0neu sind.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:BehaviorDefinition: Kommunikation mit einem potenziellen feindlichen Host (Flows Reference Sets) | Definiert die Kommunikation mit einem potenziellen feindlichen Host, kategorisiert nach Referenzsets. Die Referenzsets, die mit dem Präfix "XFE ATPF" beginnen, werden automatisch von der Threat Intelligence-App verwaltet und erfordern ein kostenpflichtiges Abonnement. Die anderen von der Threat Intelligence-App bereitgestellten Referenzsets können zum Einbeziehen von Threat Intelligence-Feeds anderer Anbieter verwendet werden. |
| Baustein | BB:BehaviorDefinition: Kommunikation mit einem potenziellen feindlichen Host (Flows X-Force-Kategorisierung) | Definiert die Kommunikation mit einem potenziellen feindlichen Host, kategorisiert von X-Force. Der Konfidenzfaktor liegt im Bereich zwischen 0 und 100. |
| Baustein | BB:BehaviorDefinition: Kommunikation mit einer potenziell feindlichen IP-Adresse (Flows Reference Sets) | Definiert die Kommunikation mit einer potenziell feindlichen IP-Adresse, kategorisiert nach Referenzsets. Die Referenzsets, die mit dem Präfix "XFE ATPF" beginnen, werden automatisch von der Threat Intelligence-App verwaltet und erfordern ein kostenpflichtiges Abonnement. Die anderen von der Threat Intelligence-App bereitgestellten Referenzsets können zum Einbeziehen von Threat Intelligence-Feeds anderer Anbieter verwendet werden. |
| Baustein | BB:BehaviorDefinition: Kommunikation mit einer potenziell feindlichen IP-Adresse (Flows X-Force-Kategorisierung) | Definiert die Kommunikation mit einer potenziell feindlichen IP-Adresse, die von X-Force kategorisiert wird |
In der folgenden Liste sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.3.0aktualisiert wurden.
- BB: Bedrohungen: Verdächtiger Netzverkehr
- BB: Bedrohungen: Verdächtiger IP-Netzverkehr
- BB: Threats: X-Force Premium: Interne Verbindung zum Host als Cryptocurrency-Mining kategorisiert
- Kommunikation mit einem potenziellen feindlichen Host (Flows)
- Kommunikation mit einer potenziell feindlichen IP-Adresse (Flows)
- X-Force: Interne Verbindung zum Host als Malware kategorisiert
- X-Force: Interner Host kommuniziert mit Host, der als Anonymizer kategorisiert ist
- X-Force: Mail-Server sendet Mail an Server kategorisiert als SPAM
- X-Force: Nicht-Mail-Server, der Mail an Server sendet, die als SPAM kategorisiert sind
- X-Force: Nicht-Server kommunizieren mit externer IP als dynamisch klassifiziert
- X-Force: Server, die mit der als dynamisch klassifizierten externen IP kommunizieren
- X-Force: Erfolgreiche eingehende Verbindung von einem fernen Proxy oder Anonymisierungsservice
- X-Force: Erfolgreiche abgehende Verbindung zu einem fernen Proxy oder Anonymisierungsservice
In der folgenden Liste sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.3.0aktualisiert wurden.
| Typ | Ihren Namen | Details aktualisieren |
|---|---|---|
| Baustein | DeviceDefinition: DNS | Zusätzliche Protokollquellen hinzugefügt. |
| Baustein | DeviceDefinition: Webserver | Zusätzliche Protokollquellen hinzugefügt. |
| Regel | Log4Shell Basismuster in Flows | Entfernt BB:CategoryDefinition Erfolgreiche Kommunikation |
| Regel | Log4Shell Evasion-Muster in Flows | Entfernt BB:CategoryDefinition Erfolgreiche Kommunikation |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.2.1
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.1neu oder aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Mehrere Bedrohungen auf demselben Host erkannt | Wird ausgelöst, wenn mehrere Bedrohungen auf demselben Host erkannt werden. |
| Regel | Dieselbe Bedrohung auf mehreren Hosts erkannt | Wird ausgelöst, wenn dieselbe Bedrohung auf mehreren Hosts erkannt wird, die keine Server sind. Dies kann auf das Vorhandensein von Malware hinweisen, die sich in einem Netz ausbreitet. |
| Regel | Dieselbe Bedrohung auf mehreren Servern erkannt | Wird ausgelöst, wenn dieselbe Bedrohung auf mehreren Hosts erkannt wird, die Server sind. Dies kann auf das Vorhandensein von Malware hinweisen, die sich in einem Netz ausbreitet. |
| Regel | Dieselbe Bedrohung auf demselben Host erkannt | Wird ausgelöst, wenn dieselbe Bedrohung mehrmals auf demselben Host erkannt wird. Diese Regel kann angeben, dass der AV eine Datei bereinigt, die von der Bedrohung und nicht von der Bedrohung selbst generiert wird. Das Zeitfenster sollte groß genug sein, um mindestens zwei vom Virenschutz durchgeführte Prüfzyklen abzudecken. |
| Regel | Dieselbe Bedrohung auf demselben Netz erkannt-unterschiedliche Hosts | Wird ausgelöst, wenn dieselbe Bedrohung auf verschiedenen Hosts im selben Segment einer Netzhierarchie erkannt wird, was auf das Vorhandensein von Malware hinweisen kann, die im Netz verbreitet wird. |
| Regel | X-Force: Erfolgreiche abgehende Verbindung zu einem fernen Proxy oder Anonymisierungsservice | Wird ausgelöst, wenn die Kommunikation mit einem fernen Proxy oder einem Anonymisierungsservice beobachtet wird. Diese Services werden normalerweise in der Ursprungsadresse der Quellen-IP ausgeblendet. |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.2.0
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.0neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Gefunden in |
|---|---|---|
| File Hash | Ja | |
| HTTP-Inhaltstyp | Ja | Baseline Maintenance |
| HTTP GET-Anforderung | Ja | Baseline Maintenance |
| HTTP-Host | Ja | Baseline Maintenance |
| HTTP-Herkunftsadresse | Ja | Baseline Maintenance |
| HTTP Server | Ja | Baseline Maintenance |
| HTTP User-Agent | Ja | Baseline Maintenance |
In der folgenden Tabelle sind die angepassten Funktionen aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.0neu sind.
| Ihren Namen | Beschreibung |
|---|---|
| Log4j Erkannt | Erkennt log4j-Verschlüsselungsverfahren. |
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.0hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Database Access Denied | Identifiziert Datenbankereignisse, die als verweigerter Zugriff betrachtet werden. |
| Baustein | BB:CategoryDefinition: Malware Annoyances | Definiert Ereignisse für Spyware-Infektionen. |
| Baustein | BB:CategoryDefinition: Virus Detected | Definiert Virenerkennungsereignisse. |
| Baustein | BB:FalseNegative: Events That Indicate Successful Compromise | Definiert erfolgreiche Kompromissereignisse. |
| Baustein | BB:NetworkDefinition: Undefined IP Space | Definiert Bereiche Ihres Netzes, die keine gültigen Hosts enthalten |
| Baustein | BB:NetworkDefinition: Watch List Addresses | Definiert Netze, die in eine Beobachtungsliste aufgenommen werden. |
| Regel | Exploit Followed by Suspicious Host Activity | Wird ausgelöst, wenn auf Exploit-oder Angriffsereignisse ein verdächtiges Aktivitätsereignis folgt, das auf einen erfolgreichen Angriff hinweisen kann. |
| Regel | Exploit: Exploits Followed by Firewall Accepts | Auslöser, wenn Exploit- oder Angriffsereignisse von Firewallannahmeereignissen gefolgt werden, die auf einen erfolgreichen Angriff hinweisen können. |
| Regel | Exploit/Malware Events Across Multiple Destinations | Wird ausgelöst, wenn Exploit- oder Malwareereignisse auf mehreren Zielhosts auftreten. Dies kann auf eine zerstörerische Software oder einen Angreifer hinweisen, der anfällige Hosts im Netz ausnutzt. |
| Regel | Log4Shell Basismuster in Flows | Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht. |
| Regel | Log4Shell Evasion-Muster in Flows | Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht. |
| Regel | Log4Shell-Hash in Ereignisse | Datei-Hash zur Regelbedingung hinzugefügt |
| Regel | Mehrere unbereinigte Bedrohungen auf demselben Host erkannt | Wird ausgelöst, wenn mehrere Bedrohungen auf demselben Host erkannt wurden, auf dem die Virenschutzaktion weder bereinigt noch unter Quarantäne gestellt wird. Hinweis: Diese Regel sollte optimiert werden, um die akzeptablen Antivirenaktionen widerzuspiegeln.
|
| Regel | Multiple Vector Attack Source | Wird ausgelöst, wenn ein Quellenhost mehrere Angriffsvektoren versucht. Dies könnte darauf hindeuten, dass der Quellenhost speziell auf ein Asset abzielt. |
| Regel | Potenzielle Antwortzeit für DoS-Attacken über Web-Server | Die Regel wurde so aktualisiert, dass sie der QID entspricht. |
| Regel | Potenzielle Log4Shell-Aktivität | Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht. |
| Regel | Potenzielle Log4Shell-Aktivität (Flüsse) | Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht. |
| Regel | Source Vulnerable to any Exploit | Wird ausgelöst, wenn ein lokaler Host angegriffen wird, wenn die Quelle mindestens eine Schwachstelle aufweist. Dies könnte darauf hinweisen, dass der Host in einem früheren Exploit als Ziel ausgewählt wurde. |
| Regel | Source Vulnerable to this Exploit | Wird ausgelöst, wenn ein lokaler Host angegriffen wird, während der Quellenhost anfällig für den verwendeten Angriff ist. Dies könnte darauf hinweisen, dass der Host in einem früheren Exploit oder einer Schwachstelle als Ziel angegeben wurde. |
| Regel | Erfolgreiche Signaturkompromittierung | Wird ausgelöst, wenn eine Hostsignatur erfolgreich beeinträchtigt wird. |
| Regel | Websitemanipulation durch SQL-Injection | AQL-Filter aktualisiert. |
- BB:CategoryDefinition: Any Flow
- BB:CategoryDefinition: Authentication Success
- BB:CategoryDefinition: Exploits Backdoors and Trojans
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Firewall or ACL Denies
- BB:CategoryDefinition: IRC Detected based on Application
- BB:CategoryDefinition: IRC Detected based on Event Category
- BB:CategoryDefinition: IRC Detection based on Firewall Events
- BB:CategoryDefinition: Mail Policy Violation
- BB:CategoryDefinition: Post Exploit Account Activity
- BB:CategoryDefinition: Recon Event Categories
- BB:CategoryDefinition: Recon Events
- BB:CategoryDefinition: Recon Flows
- BB:CategoryDefinition: Successful Communication
- BB:Kategoriedefinition: Verdächtige Ereigniskategorien
- BB:Kategoriedefinition: Verdächtige Ereignisse
- BB:Kategoriedefinition: Verdächtige Datenflüsse
- BB:Kategoriedefinition: Unidirektionaler Datenfluss
- BB:Kategoriedefinition: Unidirektionaler Datenfluss DST
- BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC
- BB:DeviceDefinition: AV/AM
- BB:DeviceDefinition: FW/Router/Switch
- BB:DeviceDefinition: IDS / IPS
- BB:DeviceDefinition: Proxy
- BB:Flowshape: Nur eingehend
- BB:Flowshape: Nur abgehend
- BB:HostDefinition: Database Servers
- BB:HostDefinition: DHCP Servers
- BB:HostDefinition: DNS Servers
- BB:HostDefinition: FTP Servers
- BB:HostDefinition: LDAP Servers
- BB:HostDefinition: Mail Servers
- BB:HostDefinition: Network Management Servers
- BB:HostDefinition: Proxy Servers
- BB:HostDefinition: RPC Servers
- BB:HostDefinition: Servers
- BB:HostDefinition: SNMP Sender or Receiver
- BB:HostDefinition: SSH Servers
- BB:HostDefinition: Virus Definition and Other Update Servers
- BB:HostDefinition: Web Servers
- BB:HostDefinition: Windows Servers
- BB:HostReference: Database Servers
- BB:HostReference: DHCP Servers
- BB:HostReference: DNS Servers
- BB:HostReference: FTP Servers
- BB:HostReference: LDAP Servers
- BB:HostReference: Mail Servers
- BB:HostReference: Proxy Servers
- BB:HostReference: SSH Servers
- BB:HostReference: Web Servers
- BB:Hostreferenz: Windows-Server
- BB:NetworkDefinition: Honeypot like Addresses
- BB:PortDefinition: Common Worm Ports
- BB:PortDefinition: Database Ports
- BB:PortDefinition: DHCP Ports
- BB:PortDefinition: DNS Ports
- BB:PortDefinition: FTP Ports
- BB:PortDefinition: IRC Ports
- BB:PortDefinition: LDAP Ports
- BB:PortDefinition: Mail Ports
- BB:Portdefinition: Proxy-Ports
- BB:PortDefinition: RPC Ports
- BB:PortDefinition: SNMP Ports
- BB:PortDefinition: SSH Ports
- BB:PortDefinition: Web Ports
- BB:PortDefinition: Windows Ports
- BB:ProtocolDefinition: Windows Protocols
- Lokal: FTP am vom Standard abweichenden Port erkannt
- Local: SSH or Telnet Detected on Non-Standard Port
- Mögliche lokale IRC-Server
- Potential Honeypot Access
- Fern: FTP an Nicht-Standard-Port erkannt
- Remote: Local P2P Client Connected to more than 100 Servers
- Remote: Local P2P Client Detected
- Remote: Local P2P Server Detected
- Remote: SMTP Mail Sender
- Remote: SSH or Telnet Detected on Non-Standard Port
- Remote: Verdächtiger IM/Chat-Datenverkehr
- Remote: Usenet Usage
In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.2.0neu sind oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Potenzielles Log4Shell erkannt | Sucht nach Log4j-Aktivitäten in Ereignissen. |
| Potenzielles Log4Shell erkannt (Datenflüsse) | Sucht nach Log4j-Aktivitäten in Datenflüssen. |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.1.1
Die Fehlerbehandlung in der angepassten Funktion HOMOGLYPH::DETECTED, die in verschiedenen Regeln und gespeicherten Suchen verwendet wird, wurde aktualisiert.
In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.1hinzugefügt oder geändert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Malicious URLs | Listet identifizierte schädliche URLs auf. |
| Malware URLs | Listet identifizierte Malware-URLs auf. |
| Phishing URLs | Listet identifizierte phishing-URLs auf. |
IBM Security QRadar Erweiterung für Bedrohungsüberwachungsinhalte 2.1.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.0neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Gefunden in |
|---|---|---|
| API-Pfad | Nein | Amazon AWS |
| MD5-Hash | Nein | Cisco AMP |
| Übergeordnetes MD5-Hash | Nein | Cisco AMP |
| Übergeordnetes SHA1-Hash | Nein | Cisco AMP |
| Übergeordnetes SHA256-Hash | Nein | Cisco AMP |
| Referrer URL (Referrer-URL) | Ja | |
| Anforderungs-URI | Nein | Amazon AWS |
| SHA1 Hash | Nein | Cisco AMP |
| SHA256-Hash | Nein | Cisco AMP |
| URL | Ja | |
| URL-Pfad | Nein | Cisco AMP |
| UrlHost | Ja | |
| Benutzeragent | Nein |
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.0hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Log4Shell-Basismuster | Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht. |
| Regel | Log4Shell-Evasionsmuster | Wird ausgelöst, wenn eine potenzielle ferne Codeausführung in Bezug auf Log4Shell-Exploit (CVE-2021-44228) beobachtet wird. Dies könnte darauf hinweisen, dass ein Angreifer es über Verfahren wie Systemumgebungsvariablen, Lower- oder Upper-Suche, ungültige Unicode-Zeichen mit Großbuchstaben, Systemeigenschaften, HTML-URL-Codierung und Notationen umgeht. |
| Regel | Log4Shell-Hash in Ereignisse | Wird ausgelöst, wenn ein auf Log4Shell-Exploit (CVE-2021-44228) bezogenes IOC (File Hash) in einem Ereignis beobachtet wird. Anmerkung: Die Referenzsets Log4Shell MD5, Log4Shell SHA1und Log4Shell SHA256 wurden vorab gefüllt. Optimieren Sie diese Referenzsätze mit dem relevanten IOC.
|
| Regel | Log4Shell Hash in Flows (Hash in Flows) | Wird ausgelöst, wenn ein IOC (Datei-Hash) in Bezug auf einen Log4Shell-Exploit (CVE-2021-44228) in einem Ablauf beobachtet wird. Anmerkung: Die Referenzsets Log4Shell MD5, Log4Shell SHA1und Log4Shell SHA256 wurden vorab gefüllt. Optimieren Sie diese Referenzsätze mit dem relevanten IOC.
|
In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.0neu oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Log4Shell MD5 | Dieses Referenzset listet MD5-Hashes auf, die Log4Shell zugeordnet sind (CVE-2021-44228). |
| Log4Shell SHA1 | Dieses Referenzset listet SHA1-Hashes auf, die Log4Shell zugeordnet sind (CVE-2021-44228). |
| Log4Shell SHA256 | Dieses Referenzset listet SHA256-Hashes auf, die Log4Shell zugeordnet sind (CVE-2021-44228). |
In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.1.0neu sind oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Protokollinstanzen von Log4Shell – Ereignisse | Sucht nach Log4j-Aktivitäten in Ereignissen. |
| Protokollinstanzen von Log4Shell – Flüsse | Sucht nach Log4j-Aktivitäten in Datenflüssen. |
| Log4Shell-Basismuster | Sucht nach Log4j-Aktivitäten. |
| Log4Shell-Evasionsmuster | Sucht nach Log4j-Aktivitäten. |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 2.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.0.0hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Gefunden in |
|---|---|---|
| BytesReceived | Ja | |
| BytesSent | Ja | |
| Methode | Nein | |
| Referrer URL (Referrer-URL) | Ja | |
| Antwortcode | Nein | |
| Serverantwortzeit | Ja | Apache |
| URL-Abfragezeichenfolge | Nein |
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.0.0hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: Web-Server | Definiert DNS-Einheiten im System. |
| Baustein | BB: Bedrohungen: HTTP-Clientstatus | Erkennt fehlerhafte Web-Server-Clientanforderungen. |
| Baustein | BB: Bedrohungen: HTTP-Server-Status | Erkennt fehlerhafte Web-Server-Anforderungen. |
| Baustein | BB: Bedrohungen: HTTP-Service nicht verfügbar | Erkennt, wenn der Web-Server-Service nicht verfügbar ist. |
| Baustein | BB: Bedrohungen: Potenzielle DoS-Attacke | Erkennt potenzielle Denial-of-Service-Attacken auf einen Web-Server. |
| Baustein | BB: Bedrohungen: Verdächtiger IP-Netzverkehr | Erkennt verdächtigen Netzverkehr auf einem Web-Server von einer IP-Adresse, die von X-Force als schädlich kategorisiert wurde. |
| Baustein | BB: Bedrohungen: Verdächtiger Netzverkehr | Erkennt verdächtigen Netzverkehr auf einem Web-Server von einer IP-Adresse, die von X-Force als schädlich kategorisiert wurde. |
| Baustein | BB: Threats: Unsichere HTTP-Methoden | Erkennt, wenn der Web-Server nicht sichere HTTP-Methoden verwendet. |
| Regel | Kommunikation mit einer Website, von der bekannt ist, dass sie Code liefert, der ein Trojaner sein kann | Die Regelantwort wurde aktualisiert. |
| Regel | Potenzielle Fortsetzung der riskanten Web-Server-Aktivität | Wird ausgelöst, wenn unsichere HTTP-Methoden kontinuierlich angezeigt werden Dies könnte ein böswilliger Angreifer sein, der Webanwendungsinhalte aktualisiert. |
| Regel | Potenzielle DoS-Attacke auf einen Web-Server | Wird ausgelöst, wenn eine potenzielle Denial-of-Service-Attacke von einer einzelnen Quellen-IP-Adresse erkannt wird. |
| Regel | Potenzielle Antwortzeit für DoS-Attacken über Web-Server | Wird ausgelöst, wenn eine Serverantwortzeit aufgrund zu vielen Datenverkehrs von einer IP-Adresse exponentiell zunimmt. Dies könnte auf missbräuchliche Benutzer, falsche Bots und potenzielle Denial-of-Service-Attacken hinweisen. |
| Regel | Potenzielle HTTP-DoS-Überflutung | Wird ausgelöst, wenn ein Web-Server mit einer HTTP-Anforderung überflutet wird. Dies könnte darauf hindeuten, dass ein böswilliger Angreifer eine Reihe von HTTP-Anforderungen, die an einen Web-Server gerichtet sind, einleitet, wodurch er mit mehr HTTP-Anforderungen überflutet wird, als er verarbeiten kann. |
| Regel | Potenzielle schädliche Aktivität durch Referrer-URL identifiziert | Wird ausgelöst, wenn eine Referrer-URL beobachtet wird, die potenziell schädlichen Aktivitäten zugeordnet ist. |
| Regel | Potenzielle Aktualisierung des Websiteinhalts | Wird ausgelöst, wenn eine Webanwendung geändert oder aktualisiert wird. Dies könnte ein böswilliger Angreifer sein, der den Inhalt einer Webseite aktualisiert, was zu Verunstaltung führt. |
| Regel | Gleiche Bedrohung auf demselben Host erkannt | Aktualisiert, um IP-Adressen einzuschließen. |
| Regel | Verdächtige DNS-Abfragelänge | Die Regelbedingung wurde aktualisiert. |
| Regel | Verdächtiger Netzverkehr an internen Web-Server | Wird ausgelöst, wenn eine IP-Adresse, die mit bekannten feindlichen IP-Adressen übereinstimmt, die von X-Force kategorisiert werden, dieselbe URL mehrmals scannt. |
| Regel | Verdächtige Web-Server-Aktivitäten | Wird ausgelöst, wenn entweder ein Web-Server-Clientfehler oder ein Serverfehler erkannt wird. Dies könnte auf verdächtige Aktivitäten hinweisen. |
| Regel | Website-Manipulationen über SQL-Injection | Wird ausgelöst, wenn ein abnormales Verhalten wie z. B. eine SQL-Injection beobachtet wird. |
In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.0.0hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Malware URLs | In diesem Referenzset werden ermittelte Malware-URLs aufgeführt. |
| Referenzset | XFE ATPF-mw_url | In diesem Referenzset werden ermittelte Malware-URLs aufgeführt. |
In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 2.0.0neu sind oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Antwortzeit nach Server | Diese Suche zeigt die durchschnittliche Anforderungszeit nach Server an. |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.2.1
Die folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.2.1.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Threat Name (Bedrohungsname) | Ja | 1 | emailThreats=([^\s]+) EVC_EV_VIRUS_NAME=([^\s]+) malware_signature=([^\t]+) Spyware\/Grayware: ([^\s]+) threatName=([^\s]+) virus_name: "(.*?)" Virus\/Malware: ([^\s]+) VirusName=([^\t]+) |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.2.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.2.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| DNS-Anforderungstyp | Nein | 1 1 2 |
cat=([^_]+) Question Type=([^\s]+) query:\s([^\s]+)\s\w+\s(\w+) |
| Untertyp | Nein | 1 | Send/Receive indicator=([^\s]+) |
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.2.0 aufgeführt, die in anderen Inhaltserweiterungen verwendet werden.
| Benutzerdefinierte Eigenschaft | Optimiert | Gefunden in |
|---|---|---|
| Fehlercode | Ja | |
| Prozessname | Ja | |
| UrlHost | Ja |
Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: DNS | Definiert DNS-Einheiten im System. |
| Regel | Kommunikation mit einem potenziell feindlichen Host (Flows) | Wird ausgelöst, wenn Datenflussinhalte einen Host enthalten, der einem bekannten feindlichen Host entspricht, welcher durch X-force oder in der Gruppe der Referenzsets kategorisiert wird. Hinweis: Die Referenzsets Bösartige URLs, Malware-URLsund Phishing-URLs müssen ausgefüllt werden. Mit der Threat Intelligence-App können Threat Intelligence-Feeds in diese Referenzsets importiert werden.
|
| Regel | Kommunikation mit einer potenziell feindlichen IP-Adresse (Flows) | Wird ausgelöst, wenn Datenflussinhalte eine IP enthalten, die einer bekannten feindlichen IP entspricht, welche durch X-force oder in der Gruppe der Referenzsets kategorisiert wird. Hinweis: Die Referenzsets Malware-IPs, Botnet-IPs, C & C-Botnet-IPs, Phishing-IPs, Anonymizer-IPs müssen befüllt werden. Mit der Threat Intelligence-App können Threat Intelligence-Feeds in diese Referenzsets importiert werden. |
| Regel | Zu viel verweigerter SMB-Datenverkehr von einem kompromittierten Host | Wird ausgelöst, wenn zu viele vorläufige SMB-Verbindungen von einem Host ausgeführt werden, der als kompromittiert kategorisiert ist. |
| Regel | Potential Homoglyph Usage | Wird ausgelöst, wenn ein Domänenname Homoglyphe enthält, die eine Domäne als vertrauenswürdige Domäne erscheinen lassen und eine Weiterleitung an einen böswilligen Host stattfindet. Die benutzerdefinierte Funktion HOMOGLYPH::DETECTED ist bereits mit 1792 Einträgen von Homoglyphen ausgefüllt. Sie akzeptiert eine Zeichenfolge und gibt 'true' zurück, wenn die Zeichenfolge Homoglyphen enthält. Hinweis: Zum Anzeigen der Ereignisse, die diese Regel auslösen würden, verwenden Sie die Suche Potential Homoglyph Usage . Vor dem Aktivieren und der Erstellung von Verstößen können Sie die Regel durch gültige Zeichen optimieren.
|
| Regel | Potential Homoglyph Usage (Flows) | Wird ausgelöst, wenn ein Domänenname Homoglyphe enthält, die eine Domäne als vertrauenswürdige Domäne erscheinen lassen und eine Weiterleitung an einen böswilligen Host stattfindet. Die benutzerdefinierte Funktion HOMOGLYPH::DETECTED ist bereits mit 1792 Einträgen von Homoglyphen ausgefüllt. Sie akzeptiert eine Zeichenfolge und gibt 'true' zurück, wenn die Zeichenfolge Homoglyphen enthält. Hinweis: Zum Anzeigen der Abläufe, die diese Regel auslösen würden, verwenden Sie die Suche Potential Homoglyph Usage (Flows) . Vor dem Aktivieren und der Erstellung von Verstößen können Sie die Regel durch gültige Zeichen optimieren.
|
| Regel | Von einem kompromittierten Host zulässiger SMB-Datenverkehr | Wird ausgelöst, wenn SMB-Datenverkehr aus einem Host zugelassen wurde, der als kompromittiert kategorisiert ist. |
| Regel | Erfolgreiche Anmeldung von einem kompromittierten Host | Wird ausgelöst, wenn eine erfolgreiche Authentifizierung auf einem Host ausgeführt wird, der als kompromittiert kategorisiert ist. |
| Regel | Verdächtige DNS-Abfragelänge | Wird ausgelöst, wenn ein DNS ungewöhnlich lang ist, was auf DGA-Domänen & Onion-Domänen hinweisen kann. |
| Regel | Verdächtiges Programm, das DNS-Abfrage initiiert (Fenster) | Wird ausgelöst, wenn ein Programm, das nicht als zulässig referenziert ist, eine DNS-Abfrage einleitet. Hinweis: Das Referenzset DNS Application Whitelist muss mit Anwendungen gefüllt werden, die DNS-Abfragen generieren können
|
Schweregrad, Zuverlässigkeit, Relevanz und Antwortbegrenzer wurden in IBM Security QRadar Threat Monitoring Content Extension 1.2.0aktualisiert.
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.2.0umbenannt wurden.
| Alter Name | Neuer Name |
|---|---|
| Local: Hidden FTP Server | Lokal: FTP am vom Standard abweichenden Port erkannt |
| Remote: IM/Chat | Remote: Verdächtiger IM/Chat-Datenverkehr |
| X-Force Premium: Interne Verbindung zum Host als Malware kategorisiert | X-Force: Interne Verbindung zum Host als Malware kategorisiert |
| X-Force Premium: Interner Host kommuniziert mit Bot URL | X-Force: Interner Host kommuniziert mit Botnet URL |
| X-Force Premium: Interne Host-Kommunikation mit URL | X-Force: Interne Host-Kommunikation mit URL |
| X-Force Premium: Interne Hosts, die mit als Anonymisierer kategorisierten Hosts kommunizieren | X-Force: Interner Host, der mit dem als Anonymizer kategorisierten Host kommuniziert |
| X-Force Premium: Mail-Server sendet Mail an Server, die als SPAM kategorisiert sind | X-Force: Mail-Server sendet Mail an Server kategorisiert als SPAM |
| X-Force Premium: Nicht-Mail-Server, der Mail an als SPAM kategorisierte Server sendet | X-Force: Nicht-Mail-Server sendet E-Mails an Server, die als SPAM kategorisiert sind |
| X-Force Premium: Kommunikation zwischen Nicht-Servern und externer IP als dynamisch klassifiziert | X-Force: Nicht-Server kommunizieren mit als dynamisch klassifizierter externer IP |
| X-Force Premium: Server, die mit einer als dynamisch klassifizierten externen IP kommunizieren | X-Force: Server, die mit einer als dynamisch klassifizierten externen IP-Adresse kommunizieren |
Die folgenden Regeln wurden in IBM Security QRadar Threat Monitoring Content Extension 1.2.0 für die Verwendung der Quellenadresse anstelle der Quellen-IP aktualisiert:
- Fehlgeschlagene Kommunikation mit einer schädlichen Website
- Mehrere Bedrohungen auf demselben Host erkannt
- Gleiche Bedrohung auf mehreren Hosts erkannt
- Gleiche Bedrohung auf mehreren Servern erkannt
- Gleiche Bedrohung auf demselben Host erkannt
- Identische Bedrohung auf demselben Netz mit unterschiedlichen Hosts erkannt
Die folgenden Regeln wurden in IBM Security QRadar Threat Monitoring Content Extension 1.2.0 für die Verwendung der Zieladresse anstelle der Ziel-IP aktualisiert:
- Zu viel verweigerter SMB-Datenverkehr von einem kompromittierten Host
- Von einem kompromittierten Host zulässiger SMB-Datenverkehr
- Erfolgreiche Anmeldung von einem kompromittierten Host
Die folgende Tabelle zeigt die Referenzsets in IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzdaten | pulse_imports | Teil des Dashboards 'Pulse'. |
| Referenzset | Anonymizer IPs | In diesem Referenzset werden ermittelte Anonymizer-IP-Adressen aufgeführt. |
| Referenzset | Botnet C&C IPs | In diesem Referenzset werden ermittelte IP-Adressen für den Botnet-Befehl und den Steuerungsserver aufgeführt. |
| Referenzset | Botnet IPs | In diesem Referenzset werden ermittelte Botnet-IP-Adressen aufgeführt. |
| Referenzset | Gefährdete Hosts | In diesem Referenzset werden ermittelte kompromittierte Hosts aufgeführt. |
| Referenzset | DNS-Anwendungszulässigkeit | In diesem Referenzset wird die Zulassungsliste mit den DNS-Anwendungen aufgeführt. |
| Referenzset | Malicious URLs | In diesem Referenzset werden ermittelte schädliche URLs aufgeführt. |
| Referenzset | Zerstörerische Webkategorien | In diesem Referenzset werden ermittelte schädliche Webkategorien aufgeführt. |
| Referenzset | Malware IPs | In diesem Referenzset werden ermittelte Malware-IP-Adressen aufgeführt. |
| Referenzset | Malware URLs | In diesem Referenzset werden ermittelte Malware-URLs aufgeführt. |
| Referenzset | Phishing IPs | In diesem Referenzset werden ermittelte Phishing-IP-Adressen aufgeführt. |
| Referenzset | Phishing URLs | In diesem Referenzset werden ermittelte Phishing-URLs aufgeführt. |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Threat Monitoring Content Extension 1.2.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Potential Homoglyph Usage | Erkennt die Verwendung von Homoglyphen. |
| Potential Homoglyph Usage (Flows) | Erkennt die Verwendung von Homoglyphen in Datenflüssen. |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.1.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Threat Monitoring Content Extension 1.1.0aufgeführt.
| Benutzerdefinierte Eigenschaft | Gefunden in |
|---|---|
| Threat Name (Bedrohungsname) | |
| URL | |
| Webkategorie |
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.1.0aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination | Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code | Identifiziert ICMP-Datenflüsse mit verdächtigen Internet Control Message Protocol-(ICMP-)Typcodes. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 | Identifiziert verdächtige Datenflüsse, die Port 0 verwenden. |
| Baustein | BB:HostDefinition:Proxy Servern | Bearbeiten Sie diesen Baustein, um typische Proxy-Server zu definieren. Wird zusammen mit den Bausteinen BB:False Positive: Proxy Server False Positives Categories und BB:FalsePositve: Proxy Server False Positive Events verwendet. |
| Baustein | BB:CategoryDefinition: Firewall- oder ACL-Annahmeereignis für ein FW/Router/Switch-Gerät | Definiert Firewall- oder ACL-Accept-Ereignisse von Firewall, Router und Switch-Einheiten. |
| Baustein | BB:DeviceDefinition: AV/AM | Definiert den gesamten Virenschutz (AV) und Malwareschutz (AM) auf dem System. |
| Baustein | BB:DeviceDefinition: Proxy | Definiert alle Proxy-Quellen auf dem System. |
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Definiert alle Firewalls, Router und Switches auf dem System. |
| Baustein | BB:CategoryDefinition: Worm Events | Bearbeiten Sie diesen Baustein, um Wurmereignisse zu definieren. Dieser Baustein gilt nur für Ereignisse, die nicht von einer angepassten Regel erkannt werden. |
| Baustein | BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC | |
| Baustein | BB:Flowshape: Nur abgehend | Gleicht Datenflüsse ab, die ausschließlich abgehend sind. |
| Baustein | BB:CategoryDefinition: Recon Event Categories | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen. |
| Baustein | BB:Kategoriedefinition: Verdächtige Ereigniskategorien | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Threats: Scanning: ICMP Scan Low | Identifiziert eine niedrige Stufe einer ICMP-Ausspähung. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse | Erkennt bidirektionalen Datenverkehr, der keine Nutzdaten enthält. |
| Baustein | BB:Threats: Scanning: Scan High | Identifiziert eine hohe Stufe einer potenziellen Ausspähung. |
| Baustein | BB:Kategoriedefinition: Unidirektionaler Datenfluss | |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten | Erkennt Datenverkehr, bei dem unangefordert ICMP-Antworten gesendet werden. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse | Erkennt unidirektionale ICMP-Datenflüsse. |
| Baustein | BB:Flowshape: Nur eingehend | Gleicht Datenflüsse ab, die ausschließlich eingehend sind. |
| Baustein | BB:CategoryDefinition: Recon Flows | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Threats: Port Scans: UDP Port Scan | Identifiziert UDP-basierte Port-Scans. |
| Baustein | BB:Threats: Scanning: ICMP Scan Medium | Identifiziert eine mittlere Stufe einer ICMP-Ausspähung. |
| Baustein | BB:Threats: Scanning: Empty Responsive Flows Low | Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 500 ist. |
| Baustein | BB:Kategoriedefinition: Verdächtige Datenflüsse | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Kategoriedefinition: Verdächtige Ereignisse | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss | Identifiziert Datenflüsse, die länger als 48 Stunden aktiv waren. |
| Baustein | BB:Threats: Scanning: Empty Responsive Flows Medium | Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 5.000 ist. |
| Baustein | BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets | Identifiziert Datenflüsse mit abnormal großen ICMP-Paketen. |
| Baustein | BB:Threats: Scanning: ICMP Scan High | Identifiziert eine hohe Stufe einer ICMP-Ausspähung. |
| Baustein | BB:Threats: Port Scans: Host Scans | Identifiziert eine potenzielle Ausspähung durch Datenflüsse. |
| Baustein | BB:Threats: Scanning: Scan Medium | Identifiziert eine mittlere Stufe einer potenziellen Ausspähung. |
| Baustein | BB:Threats: Scanning: Scan Low | Identifiziert eine niedrige Stufe einer potenziellen Ausspähung. |
| Baustein | BB:CategoryDefinition: Recon Events | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen. |
| Baustein | BB:Threats: Scanning: Potential Scan | Identifiziert eine potenzielle Ausspähung durch Datenflüsse. |
| Baustein | BB:Kategoriedefinition: Unidirektionaler Datenfluss DST | |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse | Erkennt unidirektionale TCP-Datenflüsse. |
| Baustein | BB:CategoryDefinition: Mail Policy Violation | Bearbeiten Sie diesen Baustein, um alles einzuschließen, was Sie als E-Mail-basierten Richtlinienverstoß betrachten. Dies kann beispielsweise abgehender Datenverkehr an Port 25 sein, der nicht von einem E-Mail-Server stammt. |
| Baustein | BB:Threats: Scanning: Empty Responsive Flows High | Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 100.000 ist. |
| Baustein | BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets | Identifiziert Datenflüsse mit abnormal großen DNS-Paketen. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse | Erkennt unidirektionale UDP-Datenflüsse und verschiedene andere Datenflüsse. |
| Regel | Remote Proxy oder Anonymisierungsservice (eingehend) |
|
| Regel | Remote Proxy oder Anonymisierungsservice (abgehend) |
|
| Regel | WormDetection: Successful Connections to the internet on Common Worm Ports | Ein Regeltest wurde aktualisiert, um zwei Bausteine zu entfernen und einen neuen zur Überprüfung auf ausschließlich erfolgreiche Verbindungen zu verwenden:
|
| Regel | Successful Inbound Connection from a Known Botnet CandC | Regelbedingungen wurden aktualisiert, um Ereignisse/Flüsse richtig zu filtern. |
| Regel | Kommunikation mit einer Website, die an einer früheren SQL-Injection beteiligt war | Regel wurde umbenannt (sitestatt web site). |
| Regel | Kommunikation mit einer Website, die auf einer bekannten Blacklist aufgeführt ist oder einen schnellen Fluss verwendet | Regel wurde umbenannt (sitestatt web site). |
| Regel | Verkettetes Exploit gefolgt von verdächtigen Ereignissen auf drittem Host | Meldet eine Aktivität des Typs "Exploit" oder "Angriff" von derselben Quellen-IP, gefolgt von einer verdächtigen Kontoaktivität von derselben Ziel-IP wie das ursprüngliche Ereignis innerhalb von 15 Minuten, wenn die Quellen-IP nicht gleich der Ziel-IP ist. Diese Regel ist standardmäßig inaktiviert, weil sie als Alternative zur Regel Chained Exploit Gefolgt von Suspicious Events gedacht ist, die Ereignisse mit derselben Quellen- und Ziel-IP ignoriert. |
| Regel | Mehrere Bedrohungen auf demselben Host erkannt | Zeigt an, dass mehrere Bedrohungen auf demselben Host erkannt werden. |
| Regel | Gleiche Bedrohung auf mehreren Hosts erkannt | Zeigt an, dass auf mehreren Hosts, die keine Server sind, dieselbe Bedrohung erkannt wird. |
| Regel | Gleiche Bedrohung auf mehreren Servern erkannt | Zeigt an, dass auf mehreren Hosts, die Server sind, dieselbe Bedrohung erkannt wird. |
| Regel | Gleiche Bedrohung auf demselben Host erkannt | Zeigt an, dass dieselbe Bedrohung auf demselben Host erkannt wird. Dies kann darauf hinweisen, dass der Virenschutz eine Datei bereinigt, die von der Bedrohung generiert wird, aber nicht die Bedrohung selbst. Das Zeitfenster sollte groß genug sein, um mindestens zwei vom Virenschutz durchgeführte Prüfzyklen abzudecken. |
| Regel | Identische Bedrohung auf demselben Netz mit unterschiedlichen Hosts erkannt | Zeigt an, dass dieselbe Bedrohung auf verschiedenen Hosts in derselben Netzhierarchie erkannt wird. |
| Regel | Fehlgeschlagene Kommunikation mit einer schädlichen Website | Warnt bei einer fehlgeschlagenen Kommunikation mit einer schädlichen Website. |
| Regel | Erfolgreiche Kommunikation mit einer schädlichen Website | Warnt bei einer erfolgreichen Kommunikation mit einer schädlichen Website. |
In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.1.0aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Zerstörerische Webkategorien | Definiert schädliche Webkategorien. Ist im Voraus mit sieben schädlichen Webkategorien gefüllt. |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.3
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.0.3aktualisiert wurden.
| Typ | Ihren Namen | Änderungsbeschreibung |
|---|---|---|
| Regel | Successful Inbound Connection from a Known Botnet Command and Control | Ein Regeltest wurde aktualisiert, um einen 'any'-Wert in 'all' zu ändern. Administratoren, die diese Regel geändert haben, müssen ihre Regeltests daraufhin überprüfen, ob 'all' angegeben ist:
|
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.2
Die folgende Tabelle enthält die Bausteine, die in IBM Security QRadar Threat Monitoring Content Extension 1.0.2aktualisiert wurden.
| Typ | Ihren Namen | Änderungsbeschreibung |
|---|---|---|
| Baustein | BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | Der letzte Regeltest des Bausteins für ferne Datenflüsse wurde aktualisiert, sodass einer der folgenden Tests verwendet wird:
|
| Baustein | BB:Suspicious: Local: Unidirectional UDP or Misc Flows | Der letzte Regeltest des Bausteins für lokale Datenflüsse wurde aktualisiert, sodass einer der folgenden Tests verwendet wird:
|
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.1
In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Threat Monitoring Content Extension 1.0.1aktualisiert wurden.
| Typ | Beschreibung | Änderungsbeschreibung |
|---|---|---|
| Regel | Botnet: Potential Botnet Connection (DNS) | Es wurde ein Regeltest hinzugefügt: |
| Regel | WormDetection: Successful Connections to the internet on Common Worm Ports | Es wurde ein Regeltest hinzugefügt: |
| Regel | Botnet: Successful Inbound Connection from a Known Botnet Command and Control | Es wurde ein Regeltest hinzugefügt: |
| Baustein | BB:DeviceDefinition: FW / Router / Switch | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:CategoryDefinition: Pre DMZ Jump | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:CategoryDefinition: Post DMZ Jump | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
IBM Sicherheit QRadar Bedrohungsüberwachung Inhaltserweiterung 1.0.0
Die Threat Theme Extension fügt zwei benutzerdefinierte Ereigniseigenschaften zur Identifizierung von URLs, zehn Referenzsets, 58 bedrohungsbezogene Regeln und 56 Bausteine für insgesamt 126 Inhalts-Add-ons für QRadarhinzu. Dieses Erweiterungs-/Content-Pack ist für alle Administratoren erforderlich, für die X-Force Premium IP Reputation Feeds auf ihren IBM QRadar SIEM -Appliances aktiviert sind. Die Installation dieser Inhalte fügt erforderliche X-Force-Regeln hinzu, die mit den Reputationsfeeds von IBM X-Force Exchangefunktionieren.Durch die Threat-Erweiterung hinzugefügte benutzerdefinierte Ereigniseigenschaften
| Ihren Namen | Regex |
|---|---|
| URL | \(URL=(.*?)\) |
| URL | (?:cs-uri=| )(?:http|ftp|tcp|https):\/\/(.+?)\s |
| Ihren Namen | Typ |
|---|---|
| DNS-Server | Referenzset |
| Database Servers | Referenzset |
| DHCP Servers | Referenzset |
| FTP Servers | Referenzset |
| LDAP Servers | Referenzset |
| Mail Servers | Referenzset |
| Proxy Servers | Referenzset |
| SSH Servers | Referenzset |
| Web Servers | Referenzset |
| Windows-Server | Referenzset |
| Ihren Namen | Kategorie |
|---|---|
| X-Force Premium: Interne Host-Kommunikation mit URL | Bedrohungen (X-Force) |
| X-Force Premium: Interne Verbindung zum Host als Malware kategorisiert | Bedrohungen (X-Force) |
| X-Force Premium: Interner Host, der mit URL kommuniziert | Bedrohungen (X-Force) |
| X-Force Premium: Interne Hosts, die mit Hosts kommunizieren, die als Anonymisierer kategorisiert sind | Bedrohungen (X-Force) |
| X-Force Premium: Server, die mit einer als dynamisch klassifizierten externen IP kommunizieren | Bedrohungen (X-Force) |
| X-Force Premium: Nicht-Server, die mit einer als dynamisch klassifizierten externen IP kommunizieren | Bedrohungen (X-Force) |
| X-Force Premium: Nicht-Mail-Server, der Mail an als SPAM kategorisierte Server sendet | Bedrohungen (X-Force) |
| X-Force Premium: Mail-Server sendet Mail an Server, die als SPAM kategorisiert sind | Bedrohungen (X-Force) |
| Local Mass Mailing Host Detected | Aktivität nach dem Angriff |
| Remote: Client Based DNS Activity to the Internet | Aktivität nach dem Angriff |
| Possible Local Worm Detected | Aktivität nach dem Angriff |
| Local: Hidden FTP Server | Aktivität nach dem Angriff |
| Local: SSH or Telnet Detected on Non-Standard Port | Aktivität nach dem Angriff |
| Successful Connections to the Internet on Common Worm Ports | Aktivität nach dem Angriff |
| Worm Detected (Events) | Aktivität nach dem Angriff |
| Local Host Sending Malware | Malware |
| Remote: IRC Connections | Compliance |
| Remote: IM/Chat | Compliance |
| Remote: Local P2P Server Detected | Compliance |
| Remote: Usenet Usage | Compliance |
| Remote: SSH or Telnet Detected on Non-Standard Port | Compliance |
| Remote: Local P2P Client Detected | Compliance |
| Remote: Local P2P Client Connected to more than 100 Servers | Compliance |
| Remote: Local P2P Server connected to more than 100 Clients | Compliance |
| Remote: Hidden FTP Server | Compliance |
| Communication with a website known to be involved in botnet activity | Bedrohungen |
| Local: Hidden FTP Server | Bedrohungen |
| Local: SSH or Telnet Detected on Non-Standard Port | Bedrohungen |
| Remote: Local P2P Client Detected | Bedrohungen |
| Connection to a Remote Proxy or Anonymization Service (Outbound) | Bedrohungen |
| Communication with a website known to be associated with the Russian business network | Bedrohungen |
| Communication with a website known to aid in distribution of malware | Bedrohungen |
| Potential Botnet Connection (DNS) | Bedrohungen |
| Remote: IM/Chat | Bedrohungen |
| Potential Botnet Events Become Offenses | Bedrohungen |
| Remote: Hidden FTP Server | Bedrohungen |
| Potential Honeypot Access | Bedrohungen |
| Successful Inbound Connection from a Known Botnet CandC | Bedrohungen |
| Remote: Local P2P Server Detected | Bedrohungen |
| Remote: Local P2P Server connected to more than 100 Clients | Bedrohungen |
| Remote: SMTP Mail Sender | Bedrohungen |
| Remote: SSH or Telnet Detected on Non-Standard Port | Bedrohungen |
| Communication with a site that has been involved in previous SQL injection | Bedrohungen |
| Potential Connection to a Known Botnet CandC | Bedrohungen |
| Local host on Botnet CandC List (SRC) | Bedrohungen |
| Local host on Botnet CandC List (DST) | Bedrohungen |
| Communication with a website known to be delivering code which may be a trojan | Bedrohungen |
| Communication with a website known to be a phishing or fraud site | Bedrohungen |
| Communication with a site that is listed on a known blacklist or uses fast flux | Bedrohungen |
| Connection to a Remote Proxy or Anonymization Service (Inbound) | Bedrohungen |
| Remote: Local P2P Client Connected to more than 100 Servers | Bedrohungen |
| Remote: IRC Connections | Botnet |
| Potential Botnet Connection (DNS) | Botnet |
| Potential Botnet Events Become Offenses | Botnet |
| Successful Inbound Connection from a Known Botnet CandC | Botnet |
| Potential Connection to a Known Botnet CandC | Botnet |
| Local host on Botnet CandC List (SRC) | Botnet |
| Local host on Botnet CandC List (DST) | Botnet |
| Ihren Namen | Kategorie |
|---|---|
| BB:ProtocolDefinition: Windows Protocols | Port\Protokolldefinition |
| BB:PortDefinition: Database Ports | Port\Protokolldefinition |
| BB:PortDefinition: FTP Ports | Port\Protokolldefinition |
| BB:PortDefinition: IRC Ports | Port\Protokolldefinition |
| BB:PortDefinition: Windows Ports | Port\Protokolldefinition |
| BB:PortDefinition: SNMP Ports | Port\Protokolldefinition |
| BB:PortDefinition: RPC Ports | Port\Protokolldefinition |
| BB:PortDefinition: Syslog Ports | Port\Protokolldefinition |
| BB:PortDefinition: SSH Ports | Port\Protokolldefinition |
| BB:PortDefinition: LDAP Ports | Port\Protokolldefinition |
| BB:PortDefinition: Mail Ports | Port\Protokolldefinition |
| BB:PortDefinition: DNS Ports | Port\Protokolldefinition |
| BB:PortDefinition: DHCP Ports | Port\Protokolldefinition |
| BB:PortDefinition: Web Ports | Port\Protokolldefinition |
| BB:PortDefinition: Common Worm Ports | Port\Protokolldefinition |
| BB:HostReference: LDAP Servers | Hostdefinitionen |
| BB:HostDefinition: Virus Definition and Other Update Servers | Hostdefinitionen |
| BB:HostDefinition: FTP Servers | Hostdefinitionen |
| BB:HostDefinition: DMZ Assets | Hostdefinitionen |
| BB:HostReference: Web Servers | Hostdefinitionen |
| BB:HostDefinition: Windows Servers | Hostdefinitionen |
| BB:HostDefinition: Servers | Hostdefinitionen |
| BB:HostReference: FTP Servers | Hostdefinitionen |
| BB:HostDefinition: SSH Servers | Hostdefinitionen |
| BB:HostDefinition: Database Servers | Hostdefinitionen |
| BB:HostDefinition: LDAP Servers | Hostdefinitionen |
| BB:HostDefinition: Web Servers | Hostdefinitionen |
| BB:HostDefinition: Syslog Servers and Senders | Hostdefinitionen |
| BB:HostDefinition: Mail Servers | Hostdefinitionen |
| BB:HostDefinition: DNS Servers | Hostdefinitionen |
| BB:Hostreferenz: Windows-Server | Hostdefinitionen |
| BB:HostDefinition: VoIP PBX Server | Hostdefinitionen |
| BB:HostReference: DNS Servers | Hostdefinitionen |
| BB:HostReference: Database Servers | Hostdefinitionen |
| BB:HostDefinition: RPC Servers | Hostdefinitionen |
| BB:HostReference: SSH Servers | Hostdefinitionen |
| BB:HostReference: Mail Servers | Hostdefinitionen |
| BB:HostDefinition: Network Management Servers | Hostdefinitionen |
| BB:HostDefinition: DHCP Servers | Hostdefinitionen |
| BB:HostDefinition: Proxy Servers | Hostdefinitionen |
| BB:HostReference: Proxy Servers | Hostdefinitionen |
| BB:HostDefinition: SNMP Sender or Receiver | Hostdefinitionen |
| BB:HostReference: DHCP Servers | Hostdefinitionen |
| BB:Policy Violation: IRC IM Policy Violation: IRC Connection to Internet | Richtlinie |
| BB:Policy Violation: Mail Policy Violation: Outbound Mail Sender | Richtlinie |
| BB:Policy Violation: IRC IM Policy Violation: IM Communications | Richtlinie |
| BB:Policy Violation: Application Policy Violation: NNTP to Internet | Richtlinie |
| BB:CategoryDefinition: IRC Detection based on Firewall Events | Kategoriedefinitionen |
| BB:CategoryDefinition: Firewall or ACL Accept | Kategoriedefinitionen |
| BB:CategoryDefinition: Any Flow | Kategoriedefinitionen |
| BB:CategoryDefinition: Successful Communication | Kategoriedefinitionen |
| BB:CategoryDefinition: IRC Detected based on Event Category | Kategoriedefinitionen |
| BB:CategoryDefinition: IRC Detected based on Application | Kategoriedefinitionen |
| BB:CategoryDefinition: Firewall or ACL Denies | Kategoriedefinitionen |
| BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | Kategoriedefinitionen |
| BB:Suspicious: Local: Unidirectional UDP or Misc Flows | Kategoriedefinitionen |
| BB:NetworkDefinition: Honeypot like Addresses | Netzdefinitionen |
| BB:Threats: DoS: Potential Multihost Attack | Bedrohungen |