Cryptomining
Verwenden Sie die IBM Security QRadar Cryptomining Content Extension, um Ihren Einsatz genau auf Cryptomining zu überwachen. Die Inhaltserweiterung Baseline Maintenance 1.05 oder höher ist erforderlich, damit Cryptomining korrekt funktioniert. Installieren Sie vor der Installation von Cryptomining die Inhaltserweiterung für Baseline Maintenance.
IBM Sicherheit QRadar Kryptomining Inhaltserweiterungen
IBM Sicherheit QRadar Cryptomining Content Extension 1.1.1
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in IBM Security QRadar Cryptomining Content Extension 1.1.1aufgeführt.
| Angepasste Eigenschaft | Gefunden in |
|---|---|
| Befehlsargumente | Linux |
| Dateiname | |
| Machine ID (Maschinen-ID) | |
| MD5-Hash | |
| Process CommandLine (Prozessbefehlszeile) | |
| Prozessname | |
| SHA256-Hash | |
| UrlHost |
Die folgende Tabelle zeigt die Regeln in IBM Security QRadar Cryptomining 1.1.1.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Exploit-Versuch gefolgt von Cryptocurrency-Mining-Aktivität | Wird ausgelöst, wenn auf einen Exploit oder eine angriffsähnliche Aktivität eine Cryptocurrency-Mining-Aktivität auf demselben Host folgt. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen. |
IBM Sicherheit QRadar Cryptomining Content Extension 1.1.0
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM Security QRadar Cryptomining Content Extension 1.1.0enthalten sind.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| File Hash | Ja | 1 | FILE_HASH=([^\s]+) |
| Threat Name (Bedrohungsname) | Ja | 1 | EVC_EV_VIRUS_NAME=([^\s]+) |
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die als Platzhalter in IBM Security QRadar Cryptomining Content Extension 1.1.0enthalten sind.
| Benutzerdefinierte Eigenschaft | Gefunden in |
|---|---|
| Befehlsargumente | Linux |
| Machine ID (Maschinen-ID) | |
| MD5-Hash | |
| Prozessname | |
| SHA1 Hash | |
| SHA256-Hash |
Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Cryptomining 1.1.0.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB: Bedrohungen: Mitteilung an URL für Cryptocurrency-Mining-Ereignisse | Wird ausgelöst, wenn eine Kommunikation mit einem Cryptocurrency-Mining-Host erkannt wird. Füllen Sie den Referenzsatz Cryptocurrency-Mining-Hosts mit relevanten URLs. |
| Baustein | BB: Bedrohungen: Cryptocurrency-Mining-Ports | Wird ausgelöst, wenn eine Kommunikation über einen gemeinsamen Cryptocurrency-Mining-Port erkannt wird. |
| Baustein | BB: Threats: Cryptocurrency Mining Process Name Patterns | Wird ausgelöst, wenn ein Cryptocurrency-Mining-Prozess beginnt. |
| Baustein | BB: Threats: Cryptocurrency Mining Process Names | Wird ausgelöst, wenn ein Cryptocurrency-Mining-Prozess beginnt. |
| Baustein | BB: Threats: Cryptocurrency Mining Threat Hashes for Events | Wird ausgelöst, wenn ein Hash einer Cryptocurrency-Mining-Datei beobachtet wird. Füllen Sie den Referenzsatz Cryptocurrency Mining Threat Hashes mit relevanten Datei-Hashes. |
| Baustein | BB: Threats: Cryptocurrency Mining Threat Hashes for Flows | Wird ausgelöst, wenn ein Hash einer Cryptocurrency-Mining-Datei beobachtet wird. Füllen Sie den Referenzsatz Cryptocurrency Mining Threat Hashes mit relevanten Datei-Hashes. |
| Baustein | BB: Bedrohungen: Cryptocurrency-Mining-Bedrohungsnamensmuster | Wird ausgelöst, wenn der Name einer Cryptocurrency-Mining-Bedrohung erkannt wird. |
| Baustein | BB: Threats: Cryptocurrency Mining Threat Names | Wird ausgelöst, wenn der Name einer Cryptocurrency-Mining-Bedrohung erkannt wird. |
| Baustein | BB: Threats: X-Force Premium: Interne Verbindung zum Host als Cryptocurrency-Mining kategorisiert | Wird ausgelöst, wenn ein internes System mit einer IP-Adresse kommuniziert, die als Host für Cryptocurrency-Mining gilt. Dies könnte ein Anzeichen für eine Infektion mit Cryptocurrency-Malware sein. Bei der eingestellten Standardverlässlichkeit (75) ist die Wahrscheinlichkeit groß, dass es sich um einen Cryptocurrency-Mining-Host handelt. |
| Baustein | BB: Bedrohungen: X-Force Premium: Interne Host-Kommunikation mit URL für Ereignisse | Wird ausgelöst, wenn ein internes System mit einer URL kommuniziert, die als Host für Cryptocurrency-Mining angesehen wird. Dies könnte ein Anzeichen für eine Infektion mit Cryptocurrency-Malware sein. |
| Regel | Cryptocurrency Mining-Befehlsausführung | Wird ausgelöst, wenn ein Cryptocurrency-Mining-Befehl erkannt wird. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen. |
| Regel | Cryptocurrency Mining-Dateihash | Wird ausgelöst, wenn ein Cryptocurrency-Mining-Dateihash entdeckt wird. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen. |
| Regel | Cryptocurrency-Mining-Prozess | Wird ausgelöst, wenn ein Cryptocurrency-Mining-Prozess erkannt wird. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen. |
| Regel | Cryptocurrency-Mining-Bedrohungsname | Wird ausgelöst, wenn Bedrohungen durch Cryptocurrency-Mining (z. B. Viren, Malware) erkannt werden. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen. |
| Regel | Cryptocurrency-Mining-Datenverkehr | Wird ausgelöst, wenn Cryptocurrency-Mining-Datenverkehr erkannt wird. Dies könnte auf eine Maschine hindeuten, die mit einem Cryptocurrency-Mining-Pool unter Verwendung einer nicht kategorisierten IP kommuniziert. |
| Regel | Exploit-Versuch gefolgt von Cryptocurrency-Mining-Aktivität | Wird ausgelöst, wenn auf einen Exploit oder eine angriffsähnliche Aktivität eine Cryptocurrency-Mining-Aktivität auf demselben Host folgt. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen. |
| Regel | In-Browser Cryptojacking-JavaScript-Dateihash | Wird ausgelöst, wenn ein JavaScript-Dateihash im Zusammenhang mit Cryptojacking erkannt wird. Dies könnte darauf hindeuten, dass der Browser eine GET-Anforderung zum Laden einer Cryptojacking-JavaScript-Datei gesendet hat und mit einer Malware infiziert ist oder den Missbrauch eines Unternehmensassets aufdeckt. |
| Regel | In-Browser Cryptojacking - JavaScript-Dateiname | Wird ausgelöst, wenn ein JavaScript-Dateiname mit Bezug zu Cryptojacking erkannt wird. Dies könnte darauf hindeuten, dass der Browser eine GET-Anforderung zum Laden einer Cryptojacking-JavaScript-Datei gesendet hat und mit einer Malware infiziert ist oder den Missbrauch eines Unternehmensassets aufdeckt. |
| Regel | Erfolgreiche Kommunikation mit Cryptocurrency-Mining-Host | Wird ausgelöst, wenn eine Kommunikation mit einem Cryptocurrency-Mining-Host erkannt wird. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen. |
Die folgende Tabelle zeigt die Referenzsets in IBM Security QRadar Cryptomining 1.1.0.
| Ihren Namen | Beschreibung |
|---|---|
| Cryptocurrency-Mining-JavaScript-Dateihashes | Enthält eine Liste von Cryptocurrency-Mining-JavaScript-Dateihashes. |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Cryptomining 1.1.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Zieladressen mit Cryptocurrency-Mining-Aktivitäten | Zeigt alle Ereignisse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Zieladresse und Zielport. |
| Zieladressen mit Cryptocurrency-Mining-Aktivitäten | Zeigt alle Datenflüsse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Zieladresse und Zielport. |
| Quellenadressen mit Cryptocurrency-Mining-Aktivitäten | Zeigt alle Ereignisse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Quellenadresse und Quellenport. |
| Quellenadressen mit Cryptocurrency-Mining-Aktivitäten | Zeigt alle Datenflüsse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Quellenadresse und Quellenport. |
IBM Sicherheit QRadar Cryptomining Content Extension 1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Cryptomining Content Extension 1.0.0enthalten sind.
| Benutzerdefinierte Eigenschaft | Gefunden in |
|---|---|
| File Hash | |
| Datei_Hash | |
| Dateiname | |
| HTTP-Host | |
| ImageName | Sysmon |
| Process CommandLine (Prozessbefehlszeile) | |
| Prozessname | |
| Threat Name (Bedrohungsname) | |
| URL | |
| URL-Host |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Cryptomining Content Extension 1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: Operating System | Diese Regel definiert alle Betriebssysteme im System. |
| Baustein | BB: Threats: Communication to Cryptocurrency Mining IP | Erkennt Kommunikation mit IP-Adressen, die in Verbindung mit Cryptocurrency-Mining stehen. Zur Optimierung sollten Sie das Referenzset aktualisieren. |
| Baustein | BB: Bedrohungen: Mitteilung an URL für Cryptocurrency-Mining-Ereignisse | Erkennt Kommunikation mit Hosts, die in Verbindung mit Cryptocurrency-Mining stehen. Zur Optimierung sollten Sie das Referenzset aktualisieren. |
| Baustein | BB: Bedrohungen: Mitteilung an URL für Cryptocurrency Mining für Flows | Erkennt Kommunikation mit Hosts, die in Verbindung mit Cryptocurrency-Mining stehen. Zur Optimierung sollten Sie das Referenzset aktualisieren. |
| Baustein | BB: Threats: Cryptocurrency Mining Process Name Patterns | Erkennt den Start von bekannten Cryptocurrency-Mining-Prozessen. |
| Baustein | BB: Threats: Cryptocurrency Mining Process Names | Erkennt den Start von bekannten Cryptocurrency-Mining-Prozessen. |
| Baustein | BB: Threats: Cryptocurrency Mining Threat Hashes for Events | Erkennt Bedrohungen in Verbindung mit Cryptocurrency-Mining anhand des SHA256-Hash. Zur Optimierung sollten Sie das Referenzset aktualisieren. |
| Baustein | BB: Threats: Cryptocurrency Mining Threat Hashes for Flows | Erkennt Kommunikation mit Hosts, die in Verbindung mit Cryptocurrency-Mining stehen. Zur Optimierung sollten Sie das Referenzset aktualisieren. |
| Baustein | BB: Bedrohungen: Cryptocurrency-Mining-Bedrohungsnamensmuster | Erkennt Bedrohungen in Verbindung mit Cryptocurrency-Mining anhand von Begriffen, die in diesem Zusammenhang häufig verwendet werden, zum Beispiel 'Coin', 'Crypto' und 'Mine'. Zur Optimierung sollten Sie den regulären Ausdruck aktualisieren. |
| Baustein | BB: Threats: Cryptocurrency Mining Threat Names | Erkennt Bedrohungen in Verbindung mit Cryptocurrency-Mining. Zur Optimierung sollten Sie das Referenzset aktualisieren. |
| Baustein | BB: Threats: X-Force Premium: Interne Verbindung zum Host als Cryptocurrency-Mining kategorisiert | Durch diese Regel werden Sie benachrichtigt, wenn ein internes System mit einer IP-Adresse kommuniziert, von der bekannt ist, dass sie als Host für Cryptocurrency-Mining agiert. Dies kann ein Hinweis auf eine Infizierung mit einer Cryptocurrency-Mining-Malware sein. Bei der eingestellten Standardverlässlichkeit (75) ist die Wahrscheinlichkeit groß, dass es sich um einen Cryptocurrency-Mining-Host handelt. |
| Baustein | BB: Bedrohungen: X-Force Premium: Interne Host-Kommunikation mit URL für Ereignisse | Durch diese Regel werden Sie benachrichtigt, wenn ein interner Client eine Web-URL aufruft, die für Aktivitäten in Verbindung mit Cryptocurrency-Mining bekannt ist. |
| Baustein | BB: Bedrohungen: X-Force Premium: Interne Host-Kommunikation mit URL für Flows | Durch diese Regel werden Sie benachrichtigt, wenn ein internes System mit einem HTTP-Host kommuniziert, von dem bekannt ist, dass er als Host für Cryptocurrency-Mining agiert. Dies kann ein Hinweis auf eine Infizierung mit einer Cryptocurrency-Mining-Malware sein. |
| Regel | Kommunikation mit Cryptocurrency-Mining-Host erkannt | Erkennt Kommunikation mit einem Cryptocurrency-Mining-Ziel. Dies kann ein Hinweis auf einen durch Cryptocurrency-Mining-Malware kompromittierten Host sein. |
| Regel | Cryptocurrency-Mining-Aktivität auf der Basis des Datei-Hashwerts erkannt | Erkennt Datei-Hashes, die in Verbindung mit Cryptocurrency-Mining stehen. |
| Regel | Cryptocurrency-Mining-Aktivität auf der Basis der Prozessbefehlszeile erkannt | Erkennt Cryptocurrency-Mining-Aktivitäten auf Basis einer Prozess-Befehlszeile. |
| Regel | Auf Basis des Bedrohungsnamens erkannte Cryptocurrency-Mining-Aktivität | Erkennt Cryptocurrency-Mining-Aktivitäten auf Basis des Bedrohungsnamens. |
| Regel | Cryptocurrency-Mining-Prozess erkannt | Erkennt den Start von bekannten Cryptocurrency-Mining-Prozessen. |
| Regel | Erkanntes In-Browser-Cryptojacking basierend auf dem geladenen JavaScript-Datei-Hash | Erkennt, wenn der Browser eine GET-Anforderung sendet, durch die eine zu Cryptojacking-Zwecken verwendete JavaScript-Datei geladen wird. Die Regel verwendet das Datei-Hash zur Erkennung einer solchen Aktivität. |
| Regel | In Browser Cryptojacking auf der Basis des Namens der geladenen Javascript-Datei erkannt | Erkennt, wenn der Browser eine GET-Anforderung sendet, durch die eine zu Cryptojacking-Zwecken verwendete JavaScript-Datei geladen wird. Die Regel verwendet die URL-Dateinamenskomponente zur Erkennung einer solchen Aktivität. |
| Regel | Exploit-Versuch gefolgt von Cryptocurrency-Mining-Aktivität | Meldet exploit- oder angriffsähnliche Aktivitäten, die innerhalb von 15 Minuten von der gleichen Quellen-IP-Adresse ausgeführt werden und auf die Cryptocurrency-Mining-Aktivitäten von der gleichen Ziel-IP-Adresse folgen, die bereits beim ersten Ereignis dieser Serie verwendet wurde. |
In der folgenden Tabelle sind die Berichte in IBM Security QRadar Cryptomining Content Extension 1.0.0aufgeführt.
| Berichtsname | Name der Suche und Abhängigkeiten |
|---|---|
| IPs mit Cryptocurrency-Mining-Aktivitäten | Dieser Bericht enthält eine Übersicht über die in Verbindung mit Cryptocurrency-Mining stehenden IP-Adressen. Zur Optimierung sollten Sie den Suchfilter aktualisieren. |
In der folgenden Tabelle sind die Referenzsets in IBM Security QRadar Cryptomining Content Extension 1.0.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Hosts für Cryptocurrency-Mining | Enthält eine Liste von Hosts, die in Verbindung mit Cryptocurrency-Mining stehen. |
| Cryptocurrency-Mining-JavaScript-Dateihashes | Enthält eine Liste von JavaScript-Datei-Hashes, die in Verbindung mit Cryptocurrency-Mining stehen. |
| Bedrohungshashwerte für Cryptocurrency-Mining | Enthält eine Liste von Datei-Hashes, die in Verbindung mit Cryptocurrency-Mining-Bedrohungen stehen. |
| Cryptocurrency Mining JavaScript-Dateinamen | Enthält eine Liste von JavaScript-Dateinamen, die in Verbindung mit Cryptocurrency-Mining stehen. |
| Cryptocurrency-Mining-IPs | Enthält eine Liste von IP-Adressen, die in Verbindung mit Cryptocurrency-Mining stehen. |
| Bedrohungsnamen für Cryptocurrency-Mining | Enthält eine Liste von Dateinamen, die in Verbindung mit Cryptocurrency-Mining-Bedrohungen stehen. |
| Namen der Cryptocurrency-Mining-Prozesse | Enthält eine Liste von Prozessen, die in Verbindung mit Cryptocurrency-Mining stehen. |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Cryptomining Content Extension 1.0.0aufgelistet.
| Ihren Namen | Beschreibung |
|---|---|
| Quellenadressen mit Cryptocurrency-Mining-Aktivitäten | Zeigt alle Ereignisse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Quellenadresse und Quellenport. |
| Zieladressen mit Cryptocurrency-Mining-Aktivitäten | Zeigt alle Ereignisse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Zieladresse und Zielport. |
| Quellenadressen mit Cryptocurrency-Mining-Aktivitäten | Zeigt alle Datenflüsse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Quellenadresse und Quellenport. |
| Zieladressen mit Cryptocurrency-Mining-Aktivitäten | Zeigt alle Datenflüsse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Zieladresse und Zielport. |