Verdächtige Aktivität
Die Kategorie verdächtiger Aktivitäten enthält Ereignisse im Zusammenhang mit Viren, Trojanern, Backdoor-Attacken und sonstigen Formen feindlicher Software.
Die folgende Tabelle enthält eine Beschreibung der untergeordneten Ereigniskategorien sowie die zugehörigen Bewertungsstufen für die Kategorie verdächtiger Aktivitäten.
| Untergeordnete Ereigniskategorie | Kategorie-ID | Beschreibung | Bewertungsstufe (0 - 10) |
|---|---|---|---|
| Unbekanntes verdächtiges Ereignis | 7001 | Zeigt ein unbekanntes verdächtiges Ereignis an. | 3 |
| Verdächtiges Muster erkannt | 7002 | Zeigt an, dass ein verdächtiges Muster erkannt wurde. | 3 |
| Inhalt durch Firewall geändert | 7003 | Zeigt an, dass ein Inhalt durch die Firewall geändert wurde. | 3 |
| Befehl oder Daten ungültig | 7004 | Zeigt einen ungültigen Befehl oder ungültige Daten an. | 3 |
| Verdächtiges Paket | 7005 | Zeigt ein verdächtiges Paket an. | 3 |
| Verdächtige Aktivität | 7006 | Zeigt eine verdächtige Aktivität an. | 3 |
| Verdächtiger Dateiname | 7007 | Zeigt einen verdächtigen Dateinamen an. | 3 |
| Verdächtige Portaktivität | 7008 | Zeigt eine verdächtige Portaktivität an. | 3 |
| Verdächtige Weiterleitung | 7009 | Zeigt ein verdächtiges Routing an. | 3 |
| Potenzielle Web-Sicherheitslücke | 7010 | Zeigt eine potenzielle Web-Sicherheitslücke an. | 3 |
| Unbekanntes Ausweichereignis | 7011 | Zeigt ein unbekanntes Ausweichereignis an. | 5 |
| IP-Fälschung | 7012 | Zeigt eine IP-Fälschung an. | 5 |
| IP-Fragmentierung | 7013 | Zeigt eine IP-Fragmentierung an. | 3 |
| Überlappende IP-Fragmente | 7014 | Zeigt überlappende IP-Fragmente an. | 5 |
| IDS-Ausweichung | 7015 | Zeigt eine IDS-Ausweichung an. | 5 |
| DNS-Protokoll-Unregelmäßigkeit | 7016 | Zeigt eine Unregelmäßigkeit beim DNS-Protokoll an. | 3 |
| FTP-Protokoll-Unregelmäßigkeit | 7017 | Zeigt eine Unregelmäßigkeit beim FTP-Protokoll an. | 3 |
| E-Mail-Protokoll-Unregelmäßigkeit | 7018 | Zeigt eine Unregelmäßigkeit beim E-Mail-Protokoll an. | 3 |
| Routing-Protokoll-Unregelmäßigkeit | 7019 | Zeigt eine Unregelmäßigkeit beim Routing-Protokoll an. | 3 |
| Web-Protokoll-Unregelmäßigkeit | 7020 | Zeigt eine Unregelmäßigkeit beim Web-Protokoll an. | 3 |
| SQL-Protokoll-Unregelmäßigkeit | 7021 | Zeigt eine Unregelmäßigkeit beim SQL-Protokoll an. | 3 |
| Ausführbaren Code erkannt | 7022 | Zeigt an, dass ein ausführbarer Code gefunden wurde. | 5 |
| Sonstiges verdächtiges Ereignis | 7023 | Zeigt ein sonstiges verdächtiges Ereignis an. | 3 |
| Informationsleck | 7024 | Zeigt ein Informationsleck an. | 1 |
| Potenzielle E-Mail-Sicherheitslücke | 7025 | Zeigt eine potenzielle Sicherheitslücke beim E-Mail-Server an. | 4 |
| Potenzielle Versionssicherheitslücke | 7026 | Zeigt eine potenzielle Sicherheitslücke in der IBM QRadar -Version an. | 4 |
| Potenzielle FTP-Sicherheitslücke | 7027 | Zeigt eine potenzielle FTP-Sicherheitslücke an. | 4 |
| Potenzielle SSH-Sicherheitslücke | 7028 | Zeigt eine potenzielle SSH-Sicherheitslücke an. | 4 |
| Potenzielle DNS-Sicherheitslücke | 7029 | Zeigt eine potenzielle Sicherheitslücke beim DNS-Server an. | 4 |
| Potenzielle SMB-Sicherheitslücke | 7030 | Zeigt eine potenzielle SMB-Sicherheitslücke (Samba) an. | 4 |
| Potenzielle Datenbanksicherheitslücke | 7031 | Zeigt eine potenzielle Sicherheitslücke in der Datenbank an. | 4 |
| IP-Protokoll-Unregelmäßigkeit | 7032 | Zeigt eine potenzielle Unregelmäßigkeit beim IP-Protokoll an. | 3 |
| Verdächtige IP-Adresse | 7033 | Zeigt an, dass eine verdächtige IP-Adresse erkannt wurde. | 2 |
| Ungültige IP-Protokollnutzung | 7034 | Zeigt ein ungültiges IP-Protokoll an. | 2 |
| Ungültiges Protokoll | 7035 | Zeigt ein ungültiges Protokoll an. | 4 |
| Verdächtige Fensterereignisse | 7036 | Zeigt ein verdächtiges Ereignis in einem Bildschirm auf Ihrem Desktop an. | 2 |
| Verdächtige ICMP-Aktivität | 7037 | Zeigt eine verdächtige ICMP-Aktivität an. | 2 |
| Potenzielle NFS-Sicherheitslücke | 7038 | Zeigt eine potenzielle NFS-Sicherheitslücke (NFS = Network File System, Netzdateisystem) an. | 4 |
| Potenzielle NNTP-Sicherheitslücke | 7039 | Zeigt eine potenzielle Sicherheitslücke beim Network News Transfer Protocol (NNTP) an. | 4 |
| Potenzielle RPC-Sicherheitslücke | 7040 | Zeigt eine potenzielle RPC-Sicherheitslücke an. | 4 |
| Potenzielle Telnet-Sicherheitslücke | 7041 | Zeigt eine potenzielle Telnet-Sicherheitslücke auf Ihrem System an. | 4 |
| Potenzielle SNMP-Sicherheitslücke | 7042 | Zeigt eine potenzielle SNMP-Sicherheitslücke an. | 4 |
| Unzulässige TCP-Flag-Kombination | 7043 | Zeigt an, dass eine ungültige TCP-Flag-Kombination erkannt wurde. | 5 |
| Verdächtige TCP-Flag-Kombination | 7044 | Zeigt an, dass eine potenziell ungültige TCP-Flag-Kombination erkannt wurde. | 4 |
| Unzulässige IPMP-Nutzung | 7045 | Zeigt an, dass eine ungültige Verwendung des ICMP-Protokolls erkannt wurde. | 5 |
| Verdächtige ICMP-Protokollnutzung | 7046 | Zeigt an, dass eine potenziell ungültige Verwendung des ICMP-Protokolls erkannt wurde. | 4 |
| Unzulässiger ICMP-Typ | 7047 | Zeigt an, dass ein ungültiger ICMP-Typ erkannt wurde. | 5 |
| Unzulässiger ICMP-Code | 7048 | Zeigt an, dass ein ungültiger ICMP-Code erkannt wurde. | 5 |
| Verdächtiger ICMP-Typ | 7049 | Zeigt an, dass ein potenziell ungültiger ICMP-Typ erkannt wurde. | 4 |
| Verdächtiger ICMP-Code | 7050 | Zeigt an, dass ein potenziell ungültiger ICMP-Code erkannt wurde. | 4 |
| TCP-Port 0 | 7051 | Zeigt an, dass ein TCP-Paket einen reservierten Port (0) für die Quelle oder das Ziel verwendet. | 4 |
| UDP-Port 0 | 7052 | Zeigt an, dass ein UDP-Paket einen reservierten Port (0) für die Quelle oder das Ziel verwendet. | 4 |
| Gefährliche IP | 7053 | Zeigt die Verwendung einer bekanntermaßen gefährlichen IP-Adresse an. | 4 |
| IP-Überwachungsliste | 7054 | Zeigt die Verwendung einer IP-Adresse aus einer Überwachungsliste mit IP-Adressen an. | 4 |
| Bekannter IP-Angreifer | 7055 | Zeigt die Verwendung einer IP-Adresse eines bekannten Angreifers an. | 4 |
| Private IP (RFC 1918) | 7056 | Zeigt die Verwendung einer IP-Adresse aus einem Bereich mit privaten IP-Adressen an. | 4 |
| Potenzielle Sicherheitslücke in VoIP | 7057 | Zeigt eine potenzielle VoIP-Sicherheitslücke an. | 4 |
| Blacklist-Adresse | 7058 | Gibt an, dass eine IP-Adresse auf der Blockierliste steht. | 8 |
| Adresse der Beobachtungsliste | 7059 | Zeigt an, dass die IP-Adresse in der Liste der überwachten IP-Adressen steht. | 7 |
| Darknet-Adresse | 7060 | Zeigt an, dass die IP-Adresse Bestandteil eines Darknets ist. | 5 |
| Botnet-Adresse | 7061 | Zeigt an, dass die Adresse Bestandteil eines Botnets ist. | 7 |
| Verdächtige Adresse | 7062 | Zeigt an, dass die IP-Adresse überwacht werden muss. | 5 |
| Verdächtiger Inhalt | 7063 | Zeigt an, dass ein verdächtiger Inhalt erkannt wurde. | 7 |
| Ungültiges Zertifikat | 7064 | Zeigt an, dass ein ungültiges Zertifikat erkannt wurde. | 7 |
| Benutzeraktivität | 7065 | Zeigt an, dass eine Benutzeraktivität erkannt wurde. | 7 |
| Verdächtige Protokollverwendung | 7066 | Zeigt an, dass eine verdächtige Protokollverwendung erkannt wurde. | 5 |
| Verdächtige BGP-Aktivität | 7067 | Zeigt an, dass eine verdächtige BGP-Verwendung (BGP = Border Gateway Protocol) erkannt wurde. | 5 |
| Routebeschädigung | 7068 | Zeigt an, dass eine Beschädigung einer Route erkannt wurde. | 5 |
| ARP-Beschädigung | 7069 | Zeigt an, dass eine Beschädigung des ARP-Cache erkannt wurde. | 5 |
| Nicht autorisiertes Gerät gefunden | 7070 | Zeigt an, dass ein nicht autorisiertes Gerät gefunden wurde. | 5 |
| Behördenadresse | 7071 | Zeigt an, dass eine Behördenadresse erkannt wurde. | 3 |