Ausspähung

Verwenden Sie die IBM Security QRadar Reconnaissance Content Extension für die Konzentration auf Aufklärungsereignisse und -erkennung.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Security QRadar Erweiterung für Ausspähungsinhalte 1.0.3

Die folgende Tabelle enthält die Regeln und Bausteine, die in IBM Security QRadar Reconnaissance Content Extension 1.0.3aktualisiert wurden.

Tabelle 1. Aktualisierte Regeln und Bausteine in IBM Sicherheit QRadar Reconnaissance Content Extension 1.0.3
Ihren Namen Beschreibung
BB:ReconDetected: Geräte, die Aufklärungen zu einzelnen Ereignissen zusammenfassen Die letzte Bedingung wurde geändert in "und wenn ein Ereignis einer der folgenden BB:DeviceDefinition entspricht: IDS / IPS" von "und wenn das/die Ereignis(e) von einem oder mehreren TippingPoint Intrusion Prevention System (IPS) erkannt wurden".
Ferner ICMP-Scanner Die Regelbedingung wurde entfernt: "und NICHT, wenn ein Datenfluss oder ein Ereignis mit einem der folgenden übereinstimmt: Remote-Datenbank-Scanner, Remote-DHCP-Scanner, Remote-FTP-Scanner, Remote-Game-Server-Scanner, Remote-IM-Server-Scanner, Remote-IRC-Server-Scanner, Remote-LDAP-Server-Scanner, Remote-Mail-Server-Scanner, Remote-P2P-Scanner, Remote-Proxy-Server-Scanner, Remote-RPC-Server-Scanner, Remote-SNMP-Scanner, Remote-SSH-Server-Scanner, Remote-Web-Server-Scanner, Remote-Windows-Server-Scanner".

Die folgenden Regeln und Bausteine wurden in IBM Security QRadar Reconnaissance Content Extension 1.0.3 entfernt, da sie jetzt standardmäßig in IBM Security QRadar enthalten sind.

  • BB:CategoryDefinition: Recon Event Categories
  • BB:CategoryDefinition: Recon Events
  • BB:CategoryDefinition: Recon Flows
  • BB:Kategoriedefinition: Verdächtige Ereigniskategorien
  • BB:Kategoriedefinition: Verdächtige Ereignisse
  • BB:Kategoriedefinition: Verdächtige Datenflüsse
  • BB:Kategoriedefinition: Unidirektionaler Datenfluss
  • BB:Kategoriedefinition: Unidirektionaler Datenfluss DST
  • BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC
  • BB:Flowshape: Nur eingehend
  • BB:Flowshape: Nur abgehend
  • BB:HostDefinition: Database Servers
  • BB:HostDefinition: DHCP Servers
  • BB:HostDefinition: DNS Servers
  • BB:HostDefinition: FTP Servers
  • BB:HostDefinition: LDAP Servers
  • BB:HostDefinition: Mail Servers
  • BB:HostDefinition: Network Management Servers
  • BB:HostDefinition: Proxy Servers
  • BB:HostDefinition: RPC Servers
  • BB:HostDefinition: Servers
  • BB:HostDefinition: SNMP Sender or Receiver
  • BB:HostDefinition: SSH Servers
  • BB:HostDefinition: Virus Definition and Other Update Servers
  • BB:HostDefinition: Web Servers
  • BB:HostDefinition: Windows Servers
  • BB:HostReference: Database Servers
  • BB:HostReference: DHCP Servers
  • BB:HostReference: DNS Servers
  • BB:HostReference: FTP Servers
  • BB:HostReference: LDAP Servers
  • BB:HostReference: Mail Servers
  • BB:HostReference: Proxy Servers
  • BB:HostReference: SSH Servers
  • BB:HostReference: Web Servers
  • BB:Hostreferenz: Windows-Server
  • BB:NetworkDefinition: Honeypot like Addresses
  • BB:PortDefinition: Database Ports
  • BB:PortDefinition: DHCP Ports
  • BB:PortDefinition: DNS Ports
  • BB:PortDefinition: FTP Ports
  • BB:Portdefinition: Game Server-Ports
  • BB:Portdefinition: IM-Ports
  • BB:PortDefinition: IRC Ports
  • BB:PortDefinition: LDAP Ports
  • BB:PortDefinition: P2P Ports
  • BB:Portdefinition: Proxy-Ports
  • BB:PortDefinition: RPC Ports
  • BB:PortDefinition: SNMP Ports
  • BB:PortDefinition: SSH Ports
  • BB:PortDefinition: Windows Ports
  • BB:ProtocolDefinition: Windows Protocols
  • BB:Threats: Port Scans: Host Scans
  • BB:Threats: Port Scans: UDP Port Scan
  • BB:Threats: Scanning: Empty Responsive Flows High
  • BB:Threats: Scanning: Empty Responsive Flows Low
  • BB:Threats: Scanning: Empty Responsive Flows Medium
  • BB:Threats: Scanning: ICMP Scan High
  • BB:Threats: Scanning: ICMP Scan Low
  • BB:Threats: Scanning: ICMP Scan Medium
  • BB:Threats: Scanning: Potential Scan
  • BB:Threats: Scanning: Scan High
  • BB:Threats: Scanning: Scan Low
  • BB:Threats: Scanning: Scan Medium
  • BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination
  • BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
  • BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
  • BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss
  • BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code
  • BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0
  • BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse
  • BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten
  • BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse
  • BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse
  • BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse
  • Lokaler L2L Datenbankscanner
  • Lokaler L2L FTP-Scanner
  • Lokaler L2L IRC-Serverscanner
  • Lokaler L2L LDAP-Serverscanner
  • Lokaler L2L SSH-Serverscanner
  • Lokaler L2L Verdächtige Prüfereignisse erkannt
  • Lokaler L2R Datenbankscanner
  • Lokaler L2R FTP-Scanner
  • Lokaler L2R IRC-Serverscanner
  • Lokaler L2R LDAP-Serverscanner
  • Lokaler L2R RPC-Serverscanner
  • Lokaler L2R SSH-Serverscanner
  • Fern-Datenbankscanner
  • Fern-FTP-Scanner
  • Fern-IRC-Serverscanner
  • Fern-LDAP Serverscanner
  • Fern-Proxy-Serverscanner
  • Fern-RPC-Serverscanner
  • Fern-SSH-Serverscanner
  • Fern-Windows-Serverscanner

(Zurück nach oben)

IBM Sicherheit QRadar Aufklärung Inhaltserweiterung 1.0.2

In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Reconnaissance Content Extension 1.0.2aktualisiert wurden.

Tabelle 2. Bausteine in IBM Security QRadar Reconnaissance Content Extension 1.0.2
Ihren Namen Beschreibung
BB:HostDefinition: Proxy Servers BB:PortDefinition: Proxy-Ports wurde zum Regeltest hinzugefügt.
BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination Regelbedingung "and when the flow type is one of these flow types" wurde entfernt.
BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code Regelbedingung "and when the flow type is one of these flow types" wurde entfernt.
BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 Regelbedingung "and when the flow type is one of these flow types" wurde entfernt.
BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC
BB:Flowshape: Nur abgehend Gleicht Datenflüsse ab, die ausschließlich abgehend sind.
BB:CategoryDefinition: Recon Event Categories Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen.
BB:Kategoriedefinition: Verdächtige Ereigniskategorien Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
BB:Threats: Scanning: ICMP Scan Low Identifiziert eine niedrige Stufe einer ICMP-Ausspähung.
BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse Erkennt bidirektionalen Datenverkehr, der keine Nutzdaten enthält.
BB:Threats: Scanning: Scan High Identifiziert eine hohe Stufe einer potenziellen Ausspähung.
BB:Kategoriedefinition: Unidirektionaler Datenfluss
BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten Erkennt Datenverkehr, bei dem unangefordert ICMP-Antworten gesendet werden.
BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse Erkennt unidirektionale ICMP-Datenflüsse.
BB:Flowshape: Nur eingehend Gleicht Datenflüsse ab, die ausschließlich eingehend sind.
BB:NetworkDefinition: Honeypot like Addresses Bearbeiten Sie diesen Baustein, indem Sie das andere Netz durch die in Ihrer Netzhierarchie definierten Netzobjekte ersetzen, die aktuell nicht in Ihrem Netz verwendet werden oder die in einer Honeypot- oder Tarpit-Installation verwendet werden.

Nach erfolgter Definition müssen Sie die Regel Anomaly: Potential Honeypot Access aktivieren. Um Ereignisse auf Basis des versuchten Zugriffs zu generieren, müssen Sie außerdem ein Sentry für Sicherheit/Richtlinie zu diesen Netzobjekten hinzufügen.

BB:CategoryDefinition: Recon Flows Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
BB:Threats: Port Scans: UDP Port Scan Identifiziert UDP-basierte Port-Scans.
BB:Threats: Scanning: ICMP Scan Medium Identifiziert eine mittlere Stufe einer ICMP-Ausspähung.
BB:Threats: Scanning: Empty Responsive Flows Low Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 500 ist.
BB:Kategoriedefinition: Verdächtige Datenflüsse Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
BB:Kategoriedefinition: Verdächtige Ereignisse Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss Identifiziert Datenflüsse, die länger als 48 Stunden aktiv waren.
BB:Threats: Scanning: Empty Responsive Flows Medium Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 5.000 ist.
BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets Identifiziert Datenflüsse mit abnormal großen ICMP-Paketen.
BB:Threats: Scanning: ICMP Scan High Identifiziert eine hohe Stufe einer ICMP-Ausspähung.
BB:Threats: Port Scans: Host Scans Identifiziert eine potenzielle Ausspähung durch Datenflüsse.
BB:Threats: Scanning: Scan Medium Identifiziert eine mittlere Stufe einer potenziellen Ausspähung.
BB:Threats: Scanning: Scan Low Identifiziert eine niedrige Stufe einer potenziellen Ausspähung.
BB:CategoryDefinition: Recon Events Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen.
BB:Threats: Scanning: Potential Scan Identifiziert eine potenzielle Ausspähung durch Datenflüsse.
BB:Kategoriedefinition: Unidirektionaler Datenfluss DST
BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse Erkennt unidirektionale TCP-Datenflüsse.
BB:Threats: Scanning: Empty Responsive Flows High Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 100.000 ist.
BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets Identifiziert Datenflüsse mit abnormal großen DNS-Paketen.
BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse Erkennt unidirektionale UDP-Datenflüsse und verschiedene andere Datenflüsse.
BB:Suspicious: Remote: Unidirectional UDP or Misc Flows Erkennt ein übermäßig hohes Aufkommen an unidirektionalem UDP (User Datagram Protocol) und sonstigen Datenflüssen, die aus einer einzelnen Quelle stammen.
BB:Suspicious: Local: Unidirectional UDP or Misc Flows Erkennt ein übermäßig hohes Aufkommen an unidirektionalem UDP (User Datagram Protocol) und sonstigen Datenflüssen, die aus einer einzelnen Quelle stammen.

(Zurück nach oben)

IBM Sicherheit QRadar Aufklärung Inhaltserweiterung 1.0.0

Die folgenden Referenzsets wurden in IBM Security QRadar Reconnaissance Content Extension 1.0.0hinzugefügt.

  • Database Servers
  • DHCP Servers
  • DNS-Server
  • FTP Servers
  • LDAP Servers
  • Mail Servers
  • Proxy Servers
  • SSH Servers
  • Web Servers
  • Windows-Server

Die folgenden Regelbausteine wurden in IBM Security QRadar Reconnaissance Content Extension 1.0.0hinzugefügt.

Tabelle 3. Regeln und Bausteine in IBM Security QRadar Reconnaissance Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Recon Event Categories Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen.
Baustein BB:CategoryDefinition: Recon Events Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen.
Baustein BB:CategoryDefinition: Recon Flows Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Kategoriedefinition: Verdächtige Ereigniskategorien Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Kategoriedefinition: Verdächtige Ereignisse Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Kategoriedefinition: Verdächtige Datenflüsse Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Kategoriedefinition: Unidirektionaler Datenfluss  
Baustein BB:Kategoriedefinition: Unidirektionaler Datenfluss DST  
Baustein BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC  
Baustein BB:Flowshape: Nur eingehend Gleicht Datenflüsse ab, die ausschließlich eingehend sind.
Baustein BB:Flowshape: Nur abgehend Gleicht Datenflüsse ab, die ausschließlich abgehend sind.
Baustein BB:HostDefinition: Database Servers Bearbeiten Sie diesen Baustein, um typische Datenbankserver zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: Database Server False Positive Categories und BB:FalsePositive: Database Server False Positive Events verwendet.
Baustein BB:HostDefinition: DHCP Servers Bearbeiten Sie diesen Baustein, um typische DHCP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: DHCP Server False Positives Categories und BB:FalsePositive: DHCP Server False Positive Events verwendet.
Baustein BB:HostDefinition: DNS Servers Bearbeiten Sie diesen Baustein, um typische DNS-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: DNS Server False Positives Categories und BB:FalsePositive: DNS Server False Positive Events verwendet.
Baustein BB:HostDefinition: FTP Servers Bearbeiten Sie diesen Baustein, um typische FTP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: FTP Server False Positives Categories und BB:FalsePositive: FTP Server False Positive Events verwendet.
Baustein BB:HostDefinition: LDAP Servers Bearbeiten Sie diesen Baustein, um typische LDAP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: LDAP Server False Positives Categories und BB:FalsePositive: LDAP Server False Positive Events verwendet.
Baustein BB:HostDefinition: Mail Servers Bearbeiten Sie diesen Baustein, um typische Mail-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Mail Server False Positives Categories und BB:FalsePositive: Mail Server False Positive Events verwendet.
Baustein BB:HostDefinition: Network Management Servers Bearbeiten Sie diesen Baustein, um typische Netzmanagement-Server zu definieren.
Baustein BB:HostDefinition: Proxy Servers Bearbeiten Sie diesen Baustein, um typische Proxy-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Proxy Server False Positives Categories und BB:FalsePositive: Proxy Server False Positive Events verwendet.
Baustein BB:HostDefinition: RPC Servers Bearbeiten Sie diesen Baustein, um typische RPC-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: RPC Server False Positives Categories und BB:FalsePositive: RPC Server False Positive Events verwendet.
Baustein BB:HostDefinition: Servers Bearbeiten Sie diesen Baustein, um generische Server zu definieren.
Baustein BB:HostDefinition: SNMP Sender or Receiver Bearbeiten Sie diesen Baustein, um SNMP-Sender oder -Empfänger zu definieren. Dieser Baustein wird in Verbindung mit dem Baustein BB:PortDefinition: SNMP Ports verwendet.
Baustein BB:HostDefinition: SSH Servers Bearbeiten Sie diesen Baustein, um typische SSH-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: SSH Server False Positives Categories und BB:FalsePositive: SSH Server False Positive Events verwendet.
Baustein BB:HostDefinition: Virus Definition and Other Update Servers Bearbeiten Sie diesen Baustein, um alle Server einzuschließen, die Virenschutz- und Aktualisierungsfunktionen enthalten.
Baustein BB:HostDefinition: Web Servers Bearbeiten Sie diesen Baustein, um typische Web-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Web Server False Positives Categories und BB:FalsePositive: Web Server False Positive Events verwendet.
Baustein BB:HostDefinition: Windows Servers Bearbeiten Sie diesen Baustein, um typische Windows-Server, z. B. Domänencontroller oder Exchange Server, zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Windows Server False Positives Categories und BB:FalsePositive: Windows Server False Positive Events verwendet.
Baustein BB:HostReference: Database Servers  
Baustein BB:HostReference: DHCP Servers  
Baustein BB:HostReference: DNS Servers  
Baustein BB:HostReference: FTP Servers  
Baustein BB:HostReference: LDAP Servers  
Baustein BB:HostReference: Mail Servers  
Baustein BB:HostReference: Proxy Servers  
Baustein BB:HostReference: SSH Servers  
Baustein BB:HostReference: Web Servers  
Baustein BB:Hostreferenz: Windows-Server  
Baustein BB:NetworkDefinition: Honeypot like Addresses Bearbeiten Sie diesen Baustein, um das andere Netz durch Netzobjekte zu ersetzen, die in Ihrer Netzhierarchie definiert sind und die aktuell nicht in Ihrem Netz im Gebrauch sind oder in einer Honeypot- oder Tarpit-Installation verwendet werden. Nach erfolgter Definition müssen Sie die Regel Anomaly: Potential Honeypot Access aktivieren. Fügen Sie diesen Netzobjekten außerdem ein Sicherheits-/Richtlinien-Sentry hinzu, um bei Zugriffsversuchen Ereignisse zu generieren.
Baustein BB:PortDefinition: Database Ports Bearbeiten Sie diesen Baustein, um alle gängigen Datenbankports einzuschließen.
Baustein BB:PortDefinition: DHCP Ports Bearbeiten Sie diesen Baustein, um alle gängigen DHCP-Ports einzuschließen.
Baustein BB:PortDefinition: DNS Ports Bearbeiten Sie diesen Baustein, um alle gängigen DNS-Ports einzuschließen.
Baustein BB:PortDefinition: FTP Ports Bearbeiten Sie diesen Baustein, um alle gängigen FTP-Ports einzuschließen.
Baustein BB:Portdefinition: Game Server-Ports Bearbeiten Sie diesen Baustein, um alle allgemeinen Spieleserver-Ports einzuschließen.
Baustein BB:Portdefinition: IM-Ports Bearbeiten Sie diesen Baustein, um alle allgemeinen IM-Ports einzuschließen.
Baustein BB:PortDefinition: IRC Ports Bearbeiten Sie diesen Baustein, um alle gängigen IRC-Ports einzuschließen.
Baustein BB:PortDefinition: LDAP Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von LDAP-Servern verwendet werden.
Baustein BB:PortDefinition: Mail Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Mail-Servern verwendet werden.
Baustein BB:PortDefinition: P2P Ports Bearbeiten Sie diesen Baustein, um alle allgemeinen Ports, die von P2P-Servern (Peer-to-Peer) verwendet werden, einzuschließen.
Baustein BB:Portdefinition: Proxy-Ports Bearbeiten Sie diesen Baustein, um alle allgemeinen Ports, die von Proxy-Servern verwendet werden, einzuschließen.
Baustein BB:PortDefinition: RPC Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von RPC-Servern verwendet werden.
Baustein BB:PortDefinition: SNMP Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von SNMP-Absendern oder -Empfängern verwendet werden.
Baustein BB:PortDefinition: SSH Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von SSH-Servern verwendet werden.
Baustein BB:PortDefinition: Web Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Web-Servern verwendet werden.
Baustein BB:PortDefinition: Windows Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Windows-Servern verwendet werden.
Baustein BB:ProtocolDefinition: Windows Protocols Bearbeiten Sie diesen Baustein, um alle gängigen Protokolle (außer TCP) einzuschließen, die von Windows-Servern verwendet werden, aber von den Optimierungsregeln für Fehlalarme ignoriert werden sollen.
Baustein BB:ReconDetected: Geräte, die Aufklärungen zu einzelnen Ereignissen zusammenfassen Bearbeiten Sie diesen Baustein, um alle Einheiten einzuschließen, die Ausspähungen über mehrere Hosts oder Ports hinweg in einem einzigen Ereignis zusammenführen. Diese Regel erzwingt die Umwandlung derartiger Ereignisse in Angriffe.
Baustein BB:Suspicious: Local: Unidirectional UDP or Misc Flows Erkennt ein übermäßig hohes Aufkommen an unidirektionalen User Datagram Protocol (UDP)- und sonstigen Datenflüssen aus einer einzelnen Quelle.
Baustein BB:Suspicious: Remote: Unidirectional UDP or Misc Flows Erkennt ein übermäßig hohes Aufkommen an unidirektionalen User Datagram Protocol (UDP)- und sonstigen Datenflüssen aus einer einzelnen Quelle.
Baustein BB:Threats: Port Scans: Host Scans Identifiziert eine potenzielle Ausspähung durch Datenflüsse.
Baustein BB:Threats: Port Scans: UDP Port Scan Identifiziert UDP-basierte Port-Scans.
Baustein BB:Threats: Scanning: Empty Responsive Flows High Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 100.000 ist.
Baustein BB:Threats: Scanning: Empty Responsive Flows Low Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 500 ist.
Baustein BB:Threats: Scanning: Empty Responsive Flows Medium Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 5.000 ist.
Baustein BB:Threats: Scanning: ICMP Scan High Identifiziert eine hohe Stufe einer ICMP-Ausspähung.
Baustein BB:Threats: Scanning: ICMP Scan Low Identifiziert eine niedrige Stufe einer ICMP-Ausspähung.
Baustein BB:Threats: Scanning: ICMP Scan Medium Identifiziert eine mittlere Stufe einer ICMP-Ausspähung.
Baustein BB:Threats: Scanning: Potential Scan Identifiziert eine potenzielle Ausspähung durch Datenflüsse.
Baustein BB:Threats: Scanning: Scan High Identifiziert eine hohe Stufe einer potenziellen Ausspähung.
Baustein BB:Threats: Scanning: Scan Low Identifiziert eine niedrige Stufe einer potenziellen Ausspähung.
Baustein BB:Threats: Scanning: Scan Medium Identifiziert eine mittlere Stufe einer potenziellen Ausspähung.
Baustein BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination.
Baustein BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets Identifiziert Datenflüsse mit abnormal großen DNS-Paketen.
Baustein BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets Identifiziert Datenflüsse mit abnormal großen ICMP-Paketen.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss Identifiziert Datenflüsse, die länger als 48 Stunden aktiv waren.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code Erkennt Internet Control Message Protocol (ICMP)-Datenflüsse mit verdächtigen ICMP-Typcodes.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 Identifiziert verdächtige Datenflüsse an Port 0.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse Erkennt unidirektionale ICMP-Datenflüsse.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten Erkennt Datenverkehr, bei dem unangefordert ICMP-Antworten gesendet werden.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse Erkennt bidirektionalen Datenverkehr, der keine Nutzdaten enthält.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse Erkennt unidirektionale TCP-Datenflüsse.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse Erkennt unidirektionale UDP-Datenflüsse und verschiedene andere Datenflüsse.
Regel Lokaler L2L Datenbankscanner Meldet einen von einem lokalen Host ausgehenden Scan auf anderen lokalen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt.
Regel Local L2L DHCP Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DHCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L DNS Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DNS-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2L FTP-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen FTP-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L Game Server Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Spieleserver-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L ICMP Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen ICMP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L IM Server Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen IM-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2L IRC-Serverscanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen IRC-Server-Ports bei mehr als zehn Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2L LDAP-Serverscanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen LDAP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L Mail Server Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen E-Mail-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L P2P Server Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen P2P-Server-Ports (P2P = Peer-to-Peer) bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L Proxy Server Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Proxy-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L RPC Server Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen RPC-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L SNMP Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen SNMP-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2L SSH-Serverscanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Secure Shell-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2L Verdächtige Prüfereignisse erkannt Meldet, wenn innerhalb von vier Minuten bei mehr als fünf Ziel-IP-Adressen verschiedene verdächtige Ereignisse oder Ausspähungsereignisse erkannt wurden, die von derselben lokalen Quellen-IP-Adresse ausgehen. Dies kann auf verschiedene Formen einer Hostprüfung (beispielsweise auf eine Nmap-Ausspähung) hinweisen, bei der versucht wird, die Services und Betriebssysteme des Ziels zu ermitteln.
Regel Local L2L TCP Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen TCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L UDP Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen UDP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L Web Server Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen lokalen Web-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Local L2L Windows Server Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von 20 Minuten an allgemeinen Windows-Server-Ports bei mehr als 200 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. Hierbei kann es sich um einen Fehlalarm handeln, der bei ausgelasteten Windows-Servern häufiger ausgelöst wird.
Regel Lokaler L2R Datenbankscanner Meldet einen von einem lokalen Host ausgehenden Scan auf anderen fernen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt.
Regel Lokaler L2R DHCP-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DHCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R DNS-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DNS-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R FTP-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen FTP-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R Game Server-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Spieleserver-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R ICMP-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen ICMP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R IM-Server-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen IM-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R IRC-Serverscanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen IRC-Server-Ports bei mehr als zehn Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R LDAP-Serverscanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen LDAP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R -Mail-Server-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen E-Mail-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R P2P Server Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen P2P-Server-Ports (P2P = Peer-to-Peer) bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Scanner für lokalen L2R -Proxy-Server Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Proxy-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R RPC-Serverscanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen RPC-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R SNMP-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen SNMP-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R SSH-Serverscanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Secure Shell-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokale L2R -verdächtige Testmonitorereignisse erkannt Meldet, wenn innerhalb von vier Minuten bei mehr als fünf Ziel-IP-Adressen verschiedene verdächtige Ereignisse oder Ausspähungsereignisse erkannt wurden, die von derselben lokalen Quellen-IP-Adresse ausgehen. Dies kann auf verschiedene Formen einer Hostprüfung (beispielsweise auf eine Nmap-Ausspähung) hinweisen, bei der versucht wird, die Services und Betriebssysteme des Ziels zu ermitteln.
Regel Lokaler L2R TCP-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen TCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R UDP-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen UDP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler L2R -Web-Server-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen fernen Web-Server-Ports bei mehr als 400 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler Windows-Scanner im Internet Meldet eine Quellen-IP-Adresse, die innerhalb von 20 Minuten an allgemeinen Windows-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. Dies ist ein klassisches Wurmverhalten.
Regel Fern-Datenbankscanner Meldet einen von einem fernen Host ausgehenden Scan auf anderen lokalen oder fernen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt.
Regel Ferner DHCP-Scanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen DHCP-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Ferner DNS-Scanner Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DNS-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Fern-FTP-Scanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen FTP-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Remote-Spieleserver-Scanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen Spieleserver-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Ferner ICMP-Scanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen ICMP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Scanner für fernen IM-Server Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen IM-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Fern-IRC-Serverscanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen IRC-Server-Ports bei mehr als zehn Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Fern-LDAP Serverscanner Meldet einen von einem fernen Host ausgehenden Scan auf anderen lokalen oder fernen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt.
Regel Scanner für fernen Mail-Server Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen E-Mail-Server-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Ferner P2P -Scanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen P2P-Server-Ports (P2P = Peer-to-Peer) bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Fern-Proxy-Serverscanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen Proxy-Server-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Fern-RPC-Serverscanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen RPC-Server-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Ferner SNMP-Scanner Meldet Scans von einem fernen Host bei lokalen oder fernen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt.
Regel Fern-SSH-Serverscanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen Secure Shell-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Ferne verdächtige Testmonitorereignisse erkannt Meldet, wenn innerhalb von vier Minuten bei mehr als fünf Ziel-IP-Adressen verschiedene verdächtige Ereignisse oder Ausspähungsereignisse stattgefunden haben, die von derselben fernen Quellen-IP-Adresse ausgehen. Dies kann auf verschiedene Formen einer Hostprüfung (beispielsweise auf eine Nmap-Ausspähung) hinweisen, bei der versucht wird, die Services und das Betriebssystem der Ziele zu ermitteln.
Regel Ferner TCP-Scanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen TCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Ferner UDP-Scanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen UDP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Scanner für fernen Web-Server Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen lokalen Web-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Fern-Windows-Serverscanner Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen Windows-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat.
Regel Lokaler Scanner für einzelne zusammengeführte Datenabgleichsereignisse Meldet zusammengeführte Ausspähungsereignisse, die von einigen Einheiten generiert wurden. Diese Regel führt dazu, dass alle diese Ereignisse einen Angriff erstellen. Alle Einheiten dieses Typs und ihre Kategorien sollten zum Baustein BB:ReconDetected: Devices which Merge Recon into Single Events hinzugefügt werden.
Regel Ferner Scanner für einzelne zusammengeführte Datenabgleichsereignisse Meldet zusammengeführte Ausspähungsereignisse, die von einigen Einheiten generiert wurden. Alle Einheiten dieses Typs und ihre Kategorien sollten zum Baustein BB:ReconDetected: Devices which Merge Recon into Single Events hinzugefügt werden.

(Zurück nach oben)