Phishing and Email

Verwenden Sie die IBM Security QRadar Phishing and Email Content Extension zur genauen Überwachung von E-Mails in Ihrem Netzwerk.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

Diese Inhaltserweiterung umfasst ein oder mehrere Impulsdashboards. Weitere Informationen zu Pulse-Dashboards finden Sie unter QRadar Pulse-App.

IBM Security QRadarPhishing und E-Mail

IBM Sicherheits- QRadar Phishing und E-Mail-Inhalte-Erweiterung 1.2.2

Die folgende Tabelle zeigt die alten und neuen Werte in „ IBM “, „Security“ QRadar sowie „Phishing and Email Content Extension“ 1.2.2.
Tabelle 1. Alte und neue Werte bei IBM Sicherheit QRadar Phishing und E-Mail-Inhaltserweiterung 1.2.2
Alter Wert Neuer Wert
MessageID Message ID (Nachrichten-ID)
Originating Host (Ursprungshost) Sender Host (Absenderhost)
Recipient_User (Empfängerbenutzer) Recipients (Empfänger)
Target User Name (Zielbenutzername) Target Username (Zielbenutzername)

IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.2.1

Die folgende Liste enthält die Bausteine, die für die Leistungsoptimierung aktualisiert wurden.
  • BB:BehaviorDefinition: Externer Host des Empfängers
  • BB:BehaviorDefinition: Potenziell feindlicher Empfängerwirt
  • BB:DeviceDefinition: Mail

Die Bausteine BB:CategoryDefinition: Mailbox Permission Added und BB:CategoryDefinition: Mailbox Permission Deleted wurden entfernt.

Zusätzliche Datenelemente werden dem Referenzset Phishing Subjects hinzugefügt.

IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.2.0

Mehrere Regex-Ausdruck-IDs werden aktualisiert, um Konflikte mit anderen Inhaltserweiterungen zu vermeiden.

IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.1.0

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Phishing and Email Content Extension 1.1.0hinzugefügt oder geändert wurden.

Tabelle 2. Regeln und Bausteine in IBM Security QRadar Phishing and Email Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Mail-Anwendungen in Flows Dieser Baustein wird ausgelöst wenn eine Kommunikation mit einer E-Mail-Anwendung erkannt wird.
Regel QNI: E-Mail-Anhang mit ausführbarer Datei Diese Regel wird ausgelöst, wenn ein Mailaustausch empfangen wird, der Anhänge mit ausführbaren Dateierweiterungen enthält.
Regel QNI: Email Attachment with Executable Hidden in Double File Extensions Diese Regel wird ausgelöst, wenn der Name des Anhangs eines Mailaustausches mindestens zwei aufeinanderfolgende Dateierweiterungen enthält, von denen eine einer ausführbaren Datei zugeordnet ist. Dies deckt den Fall ab, wo ein Angreifer eine nicht schädliche Dateierweiterung an das Ende einer schädlichen ausführbaren Datei anhängt, um Sicherheitsservices zu umgehen, die ausführbare Mailerweiterungen blockieren (z. B. virus.exe.txt, presentation.bat.pptx) Abgedeckt ist auch der Fall, wo ein Angreifer eine Datei mit einer nicht ausführbaren Dateierweiterung sendet, an die eine ausführbare Dateierweiterung angehängt ist. Auf diese Weise können Benutzer durch einen Trick dazu gebracht werden, schädliche ausführbare Dateien zu öffnen, da einige Betriebssysteme, wie etwa Windows, die Dateierweiterung bei der Anzeige von Dateien im Dateisystemexplorer verbergen. Bringt der Angreifer einen Benutzer beispielsweise dazu, die Datei 'Report.doc.js' herunterzuladen, würde das Betriebssystem sie als 'Report.doc' anzeigen (z. B. 'report.doc.js', 'newsletter.pdf.exe'). Hinweis: Die Eigenschaft 'Application' kann optimiert werden.
Regel QNI: Email Received from Potential Hostile Host Diese Regel wird ausgelöst, wenn ein Mailaustausch von einem Host empfangen wird, der für feindliche Aktivitäten wie Phishing, Spam, Malware, Botnet Command and Control oder Cryptocurrency Mining bekannt ist.
Regel QNI: High Inbound Emails mit Anhängen vom externen Host Diese Regel wird ausgelöst, wenn eine Adresse außerhalb der Organisation zahlreiche E-Mails mit Anhängen sendet. Dies kann auf einen Versuch hinweisen, eine Malware zuzustellen, indem eine große Zahl von Empfänger angesprochen werden. Anmerkung: Der Schwellenwert sollte an die Größe des Unternehmens angepasst werden
Regel QNI: Inbound Email with Suspicious Subject (Eingehende E-Mail mit verdächtigem Betreff) Diese Regel wird ausgelöst, wenn ein Mailaustausch einen E-Mail-Betreff enthält, der mit einem der bekannten verdächtigen Betreffs in einem Threat-Intelligence-Feed übereinstimmt. Dies kann auf Spam oder Phishing hinweisen. Hinweis: Das Referenzset 'Phishing Subjects' ist bereits mit Beispielen für solche E-Mail-Betreffs gefüllt und kann bei neuen Erkennungen optimiert werden.
Regel QNI : Potential Spam/Phishing Subject Detected from Multiple Sending Servers Diese Regel wird ausgelöst, wenn mehrere sendende Server in einem bestimmten Zeitraum denselben E-Mail-Betreff senden, was ein Zeichen für Spam oder Phishing sein kann. Hinweis: Die angepasste Funktion ISREPLY gibt 'true' oder 'false' zurück, wenn eine Zeichenfolge die typische Betreffzeile einer Antwort-E-Mail ist, z. B. "RE" im Betreff.

In der folgenden Tabelle ist die gespeicherte Suche aufgeführt, die neu in IBM Security QRadar Phishing and Email Content Extension 1.1.0ist.

Tabelle 3. Gespeicherte Suchen in IBM Security QRadar Phishing and Email Content Extension 1.1.0
Ihren Namen Beschreibung
Emails with Suspicious Subjects In dieser Suche werden E-Mail-Ereignisse nach der zugehörigen "MessageID" zusammengefasst und es wird nach Nachrichten gefiltert, deren Betreff im Referenzset "Phishing Subjects" enthalten ist.

(Zurück nach oben)

IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Phishing and Email Content Extension 1.0.0aufgeführt.

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Phishing and Email Content Extension 1.0.0aufgeführt.

Tabelle 5. Regeln und Bausteine in IBM Security QRadar Phishing and Email Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Baustein BB:BehaviorDefinition: Externer Herkunftshost Wird ausgelöst, wenn eine Adresse außerhalb der Organisation zahlreiche E-Mails mit Anhängen sendet. Dies kann auf einen Versuch hinweisen, eine Malware zuzustellen, indem viele Empfänger angesprochen werden.
Hinweis: Passen Sie den Schwellenwert an die Größe Ihres Unternehmens an.
Baustein BB:BehaviorDefinition: Externer Host des Empfängers Erkennt Empfängerhosts, die nicht im Referenzset Corporate Email Domains enthalten sind.
Hinweis: Das Referenzset Corporate Email Domains muss ausgefüllt werden.
Baustein BB:BehaviorDefinition: Potenziell feindlicher Ausgangswirt Erkennt, wenn eine E-Mail von einem schädlichen Host kommt. Der Host ist schädlich, wenn die X-Force ® -Kategorisierung für ihn eine der folgenden Kategorien zurückgibt: Phishing-URLs, Spam-URLs, Malware, Botnet Command and Control Server oder Cryptocurrency Mining.
Baustein BB:BehaviorDefinition: Potenziell feindlicher Empfängerwirt Erkennt, wenn eine E-Mail an einen schädlichen Host gesendet wird. Der Host ist schädlich, wenn die X-Force-Kategorisierung für ihn eine der folgenden Kategorien zurückgibt: Phishing-URLs, Spam-URLs, Malware, Botnet Command and Control Server oder Cryptocurrency Mining.
Baustein BB:DeviceDefinition: Mail Definiert alle Mail-Einheiten im System.
Baustein BB:DeviceDefinition: Post in Flows Definiert alle Anwendungen im System, die über eine E-Mail-Funktion verfügen.
Regel Abnormale Anzahl E-Mails an ungültige Empfänger Wird ausgelöst, wenn zahlreiche E-Mails an ungültige Empfänger gesendet werden (ungültige Domäne, unbekannter Benutzer, fehlerhafte Adresse usw.) Dies kann auf einen Brute-Force-Versuch, an gültige Adressen zu gelangen, hinweisen.
Regel E-Mail-Anhang mit ausführbarer Datei Wird ausgelöst, wenn eine E-Mail empfangen wird, die Anhänge mit ausführbaren Dateierweiterungen enthält.
Regel E-Mail-Anhang mit in Doppeldateierweiterungen ausgeblendeten ausführbaren Dateien Wird ausgelöst, wenn der Name einer E-Mail-Anlage mindestens zwei aufeinanderfolgende Dateierweiterungen enthält, von denen eine einer ausführbaren Datei zugeordnet ist. Dies deckt den Fall ab, in dem ein Angreifer eine nicht schädliche Dateierweiterung an das Ende einer schädlichen ausführbaren Datei anhängt, um Sicherheitsservices zu umgehen, die ausführbare Mailerweiterungen blockieren (z. B. virus.exe.txt, presentation.bat.pptx). Es deckt auch den Fall ab, in dem ein Angreifer eine Datei mit einer nicht ausführbaren Dateierweiterung gefolgt von einer ausführbaren Dateierweiterung sendet. Dies kann verwendet werden, um Benutzer dazu zu bringen, schädliche ausführbare Dateien zu öffnen, da einige Betriebssysteme wie Windows die Dateierweiterung verbergen, wenn Dateien in ihrem Dateisystemexplorer angezeigt werden. Bringt der Angreifer einen Benutzer beispielsweise dazu, die Datei Report.doc.js herunterzuladen, würde das Betriebssystem sie als Report.doc anzeigen (z. B. report.doc.js oder newsletter.pdf.exe).
Regel Vom potenziell feindlichen Host empfangene E-Mail Wird ausgelöst, wenn eine E-Mail von einem Host empfangen wird, der für feindliche Aktivitäten wie Phishing, Spam, Malware, Botnet Command and Control oder Cryptocurrency Mining bekannt ist.
Regel An potenziell feindlichen Host gesendete E-Mail Wird ausgelöst, wenn eine E-Mail an einen Host gesendet wird, der für feindliche Aktivitäten wie Phishing, Spam, Malware, Botnet Command and Control oder Cryptocurrency Mining bekannt ist.
Regel Hohe eingehende E-Mails mit Anhängen vom externen Host Wird ausgelöst, wenn eine Adresse außerhalb der Organisation zahlreiche E-Mails mit Anhängen sendet. Dies kann auf einen Versuch hinweisen, eine Malware zuzustellen, indem viele Empfänger angesprochen werden.
Hinweis: Passen Sie den Schwellenwert an die Größe Ihres Unternehmens an.
Regel Hohe Anzahl von E-Mails von nicht autorisierten Benutzern Wird ausgelöst, wenn eine E-Mail-Adresse, die nicht in der Whitelist enthalten ist, viele E-Mails sendet. Dieses Verhalten kann auf einen Versuch einer massiven Infizierung hinweisen. Meistens ist nur eine begrenzte Anzahl von Entitäten berechtigt, Massen-E-Mails zu senden.
Hinweis: Das Referenzset E-Mail-Administratoren in Whitelist muss mit E-Mail-Adressen gefüllt werden, an die gleichzeitig viele E-Mails gesendet werden dürfen.
Regel Eingehende E-Mail mit verdächtigem Betreff Wird ausgelöst, wenn eine E-Mail mit einem verdächtigen Betreff oder einem Betreff, der eine Dringlichkeit vermittelt, empfangen wird.
Hinweis: Das Referenzset Phishing Subjects ist vorab mit E-Mail-Betreffbeispielen gefüllt und kann mit neuen Erkennungen optimiert werden.
Regel Eingehende E-Mail mit verdächtigen Betreffschlüsselwörtern Wird ausgelöst, wenn eine E-Mail mit einem verdächtigen Betreff oder einem Betreff, der eine Dringlichkeit vermittelt, empfangen wird.
Hinweis: Aktualisieren Sie den regulären Ausdruck, um verdächtige Schlüsselwörter einzuschließen.
Regel Von anderem Benutzer gelöschtes Mailboxelement Wird ausgelöst, wenn ein Mailboxeintrag von einem Benutzer gelöscht wird, der nicht der Mailboxeigner ist. Dies kann auf einen Missbrauch von Mailboxberechtigungen hinweisen.
Regel Mailboxberechtigung in einem kurzen Zeitraum hinzugefügt und gelöscht Wird ausgelöst, wenn eine Mailboxberechtigung innerhalb kurzer Zeit hinzugefügt und gelöscht wird. Dies kann bedeuten, dass ein Benutzer versucht, Zugriff zu erlangen, bevor er eine Verwaltungsaktion wie den Zugriff auf oder das Löschen von Informationen ausführt, oder eine Weiterleitungsregel zu erstellen, bevor er die Berechtigungen entfernt, um unentdeckt zu bleiben.
Regel Potenzielles Datenleck über E-Mail-Anlage Wird ausgelöst, wenn viele E-Mails mit Anhängen an eine externe E-Mail-Adresse gesendet werden, was auf ein potenzielles Leck hinweist.
Hinweis: Die Bedingung "und NICHT, wenn ein Ereignis mit einer der folgenden BB:BehaviorDefinition: Potenziell feindlicher E-Mail-Host übereinstimmt" wurde hinzugefügt, weil die Regel "E-Mail gesendet an potenziell feindlichen Host" bei jeder E-Mail warnt, die an eine verdächtige Adresse gesendet wird. Wenn Sie diese zusätzlichen Informationen erhalten möchten, entfernen Sie den Filter aus der Regel.
Regel Potenzielles Datenleck über hohe abgehende E-Mails Wird ausgelöst, wenn sehr viele E-Mails an ein und dieselbe E-Mail-Adresse außerhalb der Organisation gesendet werden. Dies kann auf eine potenzielle Exfiltration von Daten hinweisen.
Regel Potenzielle Lecks von Daten über Mailbox-Weiterleitung Wird ausgelöst, wenn eine Mailbox so eingerichtet ist, dass sie E-Mails an eine externe Adresse weiterleitet, was auf ein potenzielles Leck hinweisen kann.
Regel QNI: E-Mail-Anhang mit ausführbarer Datei Wird ausgelöst, wenn ein Mailaustausch empfangen wird, der Anhänge mit ausführbaren Dateierweiterungen enthält.
Regel QNI: Email Attachment with Executable Hidden in Double File Extensions Wird ausgelöst, wenn der Name des Anhangs eines Mailaustausches mindestens zwei aufeinanderfolgende Dateierweiterungen enthält, von denen eine einer ausführbaren Datei zugeordnet ist. Dies deckt den Fall ab, in dem ein Angreifer eine nicht schädliche Dateierweiterung an das Ende einer schädlichen ausführbaren Datei anhängt, um Sicherheitsservices zu umgehen, die ausführbare Mailerweiterungen blockieren (z. B. virus.exe.txt, presentation.bat.pptx). Es deckt auch den Fall ab, in dem ein Angreifer eine Datei mit einer nicht ausführbaren Dateierweiterung gefolgt von einer ausführbaren Dateierweiterung sendet. Dies kann verwendet werden, um Benutzer dazu zu bringen, schädliche ausführbare Dateien zu öffnen, da einige Betriebssysteme wie Windows die Dateierweiterung verbergen, wenn Dateien in ihrem Dateisystemexplorer angezeigt werden. Bringt der Angreifer einen Benutzer beispielsweise dazu, die Datei Report.doc.js herunterzuladen, würde das Betriebssystem sie als Report.doc anzeigen (z. B. report.doc.js oder newsletter.pdf.exe).
Hinweis: Die Anwendungseigenschaft kann optimiert werden.
Regel QNI: Email Received from Potential Hostile Host Wird ausgelöst, wenn ein Mailaustausch von einem Host empfangen wird, der für feindliche Aktivitäten wie Phishing, Spam, Malware, Botnet Command and Control oder Cryptocurrency Mining bekannt ist.
Regel QNI: High Inbound Emails mit Anhängen vom externen Host Wird ausgelöst, wenn eine Adresse außerhalb der Organisation zahlreiche E-Mails mit Anhängen sendet. Dies kann auf einen Versuch hinweisen, eine Malware zuzustellen, indem viele Empfänger angesprochen werden. Hinweis: Passen Sie den Schwellenwert an die Größe Ihres Unternehmens an.
Regel QNI: High Number of Emails From Unauthorized Users Wird ausgelöst, wenn bei einem Mailaustausch, der einen E-Mail-Absender enthält, der nicht in der Whitelist enthalten ist, viele E-Mails gesendet werden. Dieses Verhalten kann auf einen Versuch einer massiven Infizierung hinweisen. Meistens ist nur eine begrenzte Anzahl von Entitäten berechtigt, Massen-E-Mails zu senden.
Hinweis: Das Referenzset E-Mail-Administratoren in Whitelist muss mit E-Mail-Adressen gefüllt werden, an die gleichzeitig viele E-Mails gesendet werden dürfen.
Regel QNI: Inbound Email with Suspicious Subject (Eingehende E-Mail mit verdächtigem Betreff) Wird ausgelöst, wenn ein Mailaustausch einen E-Mail-Betreff enthält, der mit einem der bekannten verdächtigen Betreffs in einem Threat-Intelligence-Feed übereinstimmt. Dies kann auf Spam oder Phishing hinweisen.
Hinweis: Das Referenzset Phishing Subjects ist vorab mit E-Mail-Betreffbeispielen gefüllt und kann mit neuen Erkennungen optimiert werden.
Regel QNI : Potential Spam/Phishing Subject Detected from Multiple Sending Servers Wird ausgelöst, wenn mehrere sendende Server denselben E-Mail-Betreff innerhalb eines Zeitraums senden, der möglicherweise auf Spam oder Phishing hinweist.
Hinweis Die angepasste Funktion ISREPLY gibt 'true' oder 'false' zurück, wenn eine Zeichenfolge die typische Betreffzeile einer Antwort-E-Mail ist, wie durch die Angabe' RE ' im Betreff angegeben.
Regel QNI: URL aufgerufen Wird ausgelöst, wenn auf eine URL zugegriffen wird, die von X-Force als Spam-URL oder Phishing-URL eingestuft wurde. Dies kann bedeuten, dass ein Benutzer, der in einer Spam- oder Phishing-Kampagne angesprochen wird, eine schädliche URL aufgerufen hat.

In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Phishing and Email Content Extension 1.0.0aufgeführt.

Tabelle 6. Referenzdaten in IBM Security QRadar Phishing and Email Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Referenzdaten pulse_imports Teil des Dashboards 'Pulse'.
Referenzset Unternehmensinterne E-Mail-Domänen Listet die E-Mail-Domänen innerhalb der Organisation auf.
Referenzset Ausführbare Erweiterungen Listet Erweiterungen auf, die als ausführbare Dateien erkannt werden.
Referenzset Phishing-Betreff Listet erkannte Phishing-Betreffs auf.
Referenzset E-Mail-Administratoren in Whitelist Listet E-Mail-Adressen innerhalb einer Organisation auf, die laut Eintrag in der Whitelist über bestimmte Berechtigungen verfügen.

(Zurück nach oben)