Cryptomining

Verwenden Sie die IBM Security QRadar Cryptomining Content Extension, um Ihren Einsatz genau auf Cryptomining zu überwachen. Die Inhaltserweiterung Baseline Maintenance 1.05 oder höher ist erforderlich, damit Cryptomining korrekt funktioniert. Installieren Sie vor der Installation von Cryptomining die Inhaltserweiterung für Baseline Maintenance.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheit QRadar Kryptomining Inhaltserweiterungen

IBM Sicherheit QRadar Cryptomining Content Extension 1.1.1

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in IBM Security QRadar Cryptomining Content Extension 1.1.1aufgeführt.

Die folgende Tabelle zeigt die Regeln in IBM Security QRadar Cryptomining 1.1.1.

Tabelle 2. Regeln in IBM Security QRadar Cryptomining 1.1.1
Typ Ihren Namen Beschreibung
Regel Exploit-Versuch gefolgt von Cryptocurrency-Mining-Aktivität Wird ausgelöst, wenn auf einen Exploit oder eine angriffsähnliche Aktivität eine Cryptocurrency-Mining-Aktivität auf demselben Host folgt. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen.

(Zurück nach oben)

IBM Sicherheit QRadar Cryptomining Content Extension 1.1.0

Hinweis: Einige der angepassten Eigenschaften, die in dieser Inhaltserweiterung enthalten sind, sind Platzhalter. Sie können andere Inhaltserweiterungen herunterladen, die benutzerdefinierte Eigenschaften mit diesen Namen enthalten, oder eigene Eigenschaften erstellen.

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM Security QRadar Cryptomining Content Extension 1.1.0enthalten sind.

Tabelle 3. Angepasste Eigenschaften in IBM Security QRadar Cryptomining 1.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
File Hash Ja 1 FILE_HASH=([^\s]+)
Threat Name (Bedrohungsname) Ja 1 EVC_EV_VIRUS_NAME=([^\s]+)

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die als Platzhalter in IBM Security QRadar Cryptomining Content Extension 1.1.0enthalten sind.

Tabelle 4. Benutzerdefinierte Platzhaltereigenschaften in IBM Security QRadar Cryptomining Content Extension 1.1.0
Benutzerdefinierte Eigenschaft Gefunden in
Befehlsargumente Linux
Machine ID (Maschinen-ID)
MD5-Hash
Prozessname
SHA1 Hash
SHA256-Hash

Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Cryptomining 1.1.0.

Tabelle 5. Regeln und Bausteine in IBM Security QRadar Cryptomining 1.1.0
Typ Ihren Namen Beschreibung
Baustein BB: Bedrohungen: Mitteilung an URL für Cryptocurrency-Mining-Ereignisse Wird ausgelöst, wenn eine Kommunikation mit einem Cryptocurrency-Mining-Host erkannt wird.

Füllen Sie den Referenzsatz Cryptocurrency-Mining-Hosts mit relevanten URLs.

Baustein BB: Bedrohungen: Cryptocurrency-Mining-Ports Wird ausgelöst, wenn eine Kommunikation über einen gemeinsamen Cryptocurrency-Mining-Port erkannt wird.
Baustein BB: Threats: Cryptocurrency Mining Process Name Patterns Wird ausgelöst, wenn ein Cryptocurrency-Mining-Prozess beginnt.
Baustein BB: Threats: Cryptocurrency Mining Process Names Wird ausgelöst, wenn ein Cryptocurrency-Mining-Prozess beginnt.
Baustein BB: Threats: Cryptocurrency Mining Threat Hashes for Events Wird ausgelöst, wenn ein Hash einer Cryptocurrency-Mining-Datei beobachtet wird.

Füllen Sie den Referenzsatz Cryptocurrency Mining Threat Hashes mit relevanten Datei-Hashes.

Baustein BB: Threats: Cryptocurrency Mining Threat Hashes for Flows Wird ausgelöst, wenn ein Hash einer Cryptocurrency-Mining-Datei beobachtet wird.

Füllen Sie den Referenzsatz Cryptocurrency Mining Threat Hashes mit relevanten Datei-Hashes.

Baustein BB: Bedrohungen: Cryptocurrency-Mining-Bedrohungsnamensmuster Wird ausgelöst, wenn der Name einer Cryptocurrency-Mining-Bedrohung erkannt wird.
Baustein BB: Threats: Cryptocurrency Mining Threat Names Wird ausgelöst, wenn der Name einer Cryptocurrency-Mining-Bedrohung erkannt wird.
Baustein BB: Threats: X-Force Premium: Interne Verbindung zum Host als Cryptocurrency-Mining kategorisiert Wird ausgelöst, wenn ein internes System mit einer IP-Adresse kommuniziert, die als Host für Cryptocurrency-Mining gilt. Dies könnte ein Anzeichen für eine Infektion mit Cryptocurrency-Malware sein. Bei der eingestellten Standardverlässlichkeit (75) ist die Wahrscheinlichkeit groß, dass es sich um einen Cryptocurrency-Mining-Host handelt.
Baustein BB: Bedrohungen: X-Force Premium: Interne Host-Kommunikation mit URL für Ereignisse Wird ausgelöst, wenn ein internes System mit einer URL kommuniziert, die als Host für Cryptocurrency-Mining angesehen wird. Dies könnte ein Anzeichen für eine Infektion mit Cryptocurrency-Malware sein.
Regel Cryptocurrency Mining-Befehlsausführung Wird ausgelöst, wenn ein Cryptocurrency-Mining-Befehl erkannt wird. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen.
Regel Cryptocurrency Mining-Dateihash Wird ausgelöst, wenn ein Cryptocurrency-Mining-Dateihash entdeckt wird. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen.
Regel Cryptocurrency-Mining-Prozess Wird ausgelöst, wenn ein Cryptocurrency-Mining-Prozess erkannt wird. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen.
Regel Cryptocurrency-Mining-Bedrohungsname Wird ausgelöst, wenn Bedrohungen durch Cryptocurrency-Mining (z. B. Viren, Malware) erkannt werden. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen.
Regel Cryptocurrency-Mining-Datenverkehr Wird ausgelöst, wenn Cryptocurrency-Mining-Datenverkehr erkannt wird. Dies könnte auf eine Maschine hindeuten, die mit einem Cryptocurrency-Mining-Pool unter Verwendung einer nicht kategorisierten IP kommuniziert.
Regel Exploit-Versuch gefolgt von Cryptocurrency-Mining-Aktivität Wird ausgelöst, wenn auf einen Exploit oder eine angriffsähnliche Aktivität eine Cryptocurrency-Mining-Aktivität auf demselben Host folgt. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen.
Regel In-Browser Cryptojacking-JavaScript-Dateihash Wird ausgelöst, wenn ein JavaScript-Dateihash im Zusammenhang mit Cryptojacking erkannt wird. Dies könnte darauf hindeuten, dass der Browser eine GET-Anforderung zum Laden einer Cryptojacking-JavaScript-Datei gesendet hat und mit einer Malware infiziert ist oder den Missbrauch eines Unternehmensassets aufdeckt.
Regel In-Browser Cryptojacking - JavaScript-Dateiname Wird ausgelöst, wenn ein JavaScript-Dateiname mit Bezug zu Cryptojacking erkannt wird. Dies könnte darauf hindeuten, dass der Browser eine GET-Anforderung zum Laden einer Cryptojacking-JavaScript-Datei gesendet hat und mit einer Malware infiziert ist oder den Missbrauch eines Unternehmensassets aufdeckt.
Regel Erfolgreiche Kommunikation mit Cryptocurrency-Mining-Host Wird ausgelöst, wenn eine Kommunikation mit einem Cryptocurrency-Mining-Host erkannt wird. Dies könnte auf einen mit Schadsoftware infizierten Computer oder auf einen Missbrauch von Unternehmensressourcen hinweisen.

Die folgende Tabelle zeigt die Referenzsets in IBM Security QRadar Cryptomining 1.1.0.

Tabelle 6: Referenzsets in IBM Security QRadar Cryptomining 1.1.0
Ihren Namen Beschreibung
Cryptocurrency-Mining-JavaScript-Dateihashes Enthält eine Liste von Cryptocurrency-Mining-JavaScript-Dateihashes.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Cryptomining 1.1.0aufgeführt.

Tabelle 7: Gespeicherte Suchen in IBM Security QRadar Cryptomining 1.1.0
Ihren Namen Beschreibung
Zieladressen mit Cryptocurrency-Mining-Aktivitäten Zeigt alle Ereignisse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Zieladresse und Zielport.
Zieladressen mit Cryptocurrency-Mining-Aktivitäten Zeigt alle Datenflüsse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Zieladresse und Zielport.
Quellenadressen mit Cryptocurrency-Mining-Aktivitäten Zeigt alle Ereignisse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Quellenadresse und Quellenport.
Quellenadressen mit Cryptocurrency-Mining-Aktivitäten Zeigt alle Datenflüsse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Quellenadresse und Quellenport.

(Zurück nach oben)

IBM Sicherheit QRadar Cryptomining Content Extension 1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Cryptomining Content Extension 1.0.0enthalten sind.

Hinweis: Die benutzerdefinierten Eigenschaften, die in dieser Inhaltserweiterung enthalten sind, sind Platzhalter. Sie können andere Inhaltserweiterungen herunterladen, die benutzerdefinierte Eigenschaften mit diesen Namen enthalten, oder eigene Eigenschaften erstellen.

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Cryptomining Content Extension 1.0.0aufgeführt.

Tabelle 9. Regeln und Bausteine in IBM Security QRadar Cryptomining Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: Operating System Diese Regel definiert alle Betriebssysteme im System.
Baustein BB: Threats: Communication to Cryptocurrency Mining IP Erkennt Kommunikation mit IP-Adressen, die in Verbindung mit Cryptocurrency-Mining stehen. Zur Optimierung sollten Sie das Referenzset aktualisieren.
Baustein BB: Bedrohungen: Mitteilung an URL für Cryptocurrency-Mining-Ereignisse Erkennt Kommunikation mit Hosts, die in Verbindung mit Cryptocurrency-Mining stehen. Zur Optimierung sollten Sie das Referenzset aktualisieren.
Baustein BB: Bedrohungen: Mitteilung an URL für Cryptocurrency Mining für Flows Erkennt Kommunikation mit Hosts, die in Verbindung mit Cryptocurrency-Mining stehen. Zur Optimierung sollten Sie das Referenzset aktualisieren.
Baustein BB: Threats: Cryptocurrency Mining Process Name Patterns Erkennt den Start von bekannten Cryptocurrency-Mining-Prozessen.
Baustein BB: Threats: Cryptocurrency Mining Process Names Erkennt den Start von bekannten Cryptocurrency-Mining-Prozessen.
Baustein BB: Threats: Cryptocurrency Mining Threat Hashes for Events Erkennt Bedrohungen in Verbindung mit Cryptocurrency-Mining anhand des SHA256-Hash. Zur Optimierung sollten Sie das Referenzset aktualisieren.
Baustein BB: Threats: Cryptocurrency Mining Threat Hashes for Flows Erkennt Kommunikation mit Hosts, die in Verbindung mit Cryptocurrency-Mining stehen. Zur Optimierung sollten Sie das Referenzset aktualisieren.
Baustein BB: Bedrohungen: Cryptocurrency-Mining-Bedrohungsnamensmuster Erkennt Bedrohungen in Verbindung mit Cryptocurrency-Mining anhand von Begriffen, die in diesem Zusammenhang häufig verwendet werden, zum Beispiel 'Coin', 'Crypto' und 'Mine'. Zur Optimierung sollten Sie den regulären Ausdruck aktualisieren.
Baustein BB: Threats: Cryptocurrency Mining Threat Names Erkennt Bedrohungen in Verbindung mit Cryptocurrency-Mining. Zur Optimierung sollten Sie das Referenzset aktualisieren.
Baustein BB: Threats: X-Force Premium: Interne Verbindung zum Host als Cryptocurrency-Mining kategorisiert Durch diese Regel werden Sie benachrichtigt, wenn ein internes System mit einer IP-Adresse kommuniziert, von der bekannt ist, dass sie als Host für Cryptocurrency-Mining agiert. Dies kann ein Hinweis auf eine Infizierung mit einer Cryptocurrency-Mining-Malware sein. Bei der eingestellten Standardverlässlichkeit (75) ist die Wahrscheinlichkeit groß, dass es sich um einen Cryptocurrency-Mining-Host handelt.
Baustein BB: Bedrohungen: X-Force Premium: Interne Host-Kommunikation mit URL für Ereignisse Durch diese Regel werden Sie benachrichtigt, wenn ein interner Client eine Web-URL aufruft, die für Aktivitäten in Verbindung mit Cryptocurrency-Mining bekannt ist.
Baustein BB: Bedrohungen: X-Force Premium: Interne Host-Kommunikation mit URL für Flows Durch diese Regel werden Sie benachrichtigt, wenn ein internes System mit einem HTTP-Host kommuniziert, von dem bekannt ist, dass er als Host für Cryptocurrency-Mining agiert. Dies kann ein Hinweis auf eine Infizierung mit einer Cryptocurrency-Mining-Malware sein.
Regel Kommunikation mit Cryptocurrency-Mining-Host erkannt Erkennt Kommunikation mit einem Cryptocurrency-Mining-Ziel. Dies kann ein Hinweis auf einen durch Cryptocurrency-Mining-Malware kompromittierten Host sein.
Regel Cryptocurrency-Mining-Aktivität auf der Basis des Datei-Hashwerts erkannt Erkennt Datei-Hashes, die in Verbindung mit Cryptocurrency-Mining stehen.
Regel Cryptocurrency-Mining-Aktivität auf der Basis der Prozessbefehlszeile erkannt Erkennt Cryptocurrency-Mining-Aktivitäten auf Basis einer Prozess-Befehlszeile.
Regel Auf Basis des Bedrohungsnamens erkannte Cryptocurrency-Mining-Aktivität Erkennt Cryptocurrency-Mining-Aktivitäten auf Basis des Bedrohungsnamens.
Regel Cryptocurrency-Mining-Prozess erkannt Erkennt den Start von bekannten Cryptocurrency-Mining-Prozessen.
Regel Erkanntes In-Browser-Cryptojacking basierend auf dem geladenen JavaScript-Datei-Hash Erkennt, wenn der Browser eine GET-Anforderung sendet, durch die eine zu Cryptojacking-Zwecken verwendete JavaScript-Datei geladen wird. Die Regel verwendet das Datei-Hash zur Erkennung einer solchen Aktivität.
Regel In Browser Cryptojacking auf der Basis des Namens der geladenen Javascript-Datei erkannt Erkennt, wenn der Browser eine GET-Anforderung sendet, durch die eine zu Cryptojacking-Zwecken verwendete JavaScript-Datei geladen wird. Die Regel verwendet die URL-Dateinamenskomponente zur Erkennung einer solchen Aktivität.
Regel Exploit-Versuch gefolgt von Cryptocurrency-Mining-Aktivität Meldet exploit- oder angriffsähnliche Aktivitäten, die innerhalb von 15 Minuten von der gleichen Quellen-IP-Adresse ausgeführt werden und auf die Cryptocurrency-Mining-Aktivitäten von der gleichen Ziel-IP-Adresse folgen, die bereits beim ersten Ereignis dieser Serie verwendet wurde.

In der folgenden Tabelle sind die Berichte in IBM Security QRadar Cryptomining Content Extension 1.0.0aufgeführt.

Tabelle 10. Berichte in IBM Security QRadar Cryptomining Content Extension 1.0.0
Berichtsname Name der Suche und Abhängigkeiten
IPs mit Cryptocurrency-Mining-Aktivitäten

Dieser Bericht enthält eine Übersicht über die in Verbindung mit Cryptocurrency-Mining stehenden IP-Adressen.

Zur Optimierung sollten Sie den Suchfilter aktualisieren.

In der folgenden Tabelle sind die Referenzsets in IBM Security QRadar Cryptomining Content Extension 1.0.0aufgeführt.

Hinweis: Die Elemente in den Referenzsets verfallen standardmäßig nicht. Um sicherzustellen, dass Ihre Referenzsätze nicht überfüllt sind, können Sie den Elementen ein Verfallsdatum zuweisen.
Tabelle 11. Referenzsets in IBM Security QRadar Cryptomining Content Extension 1.0.0
Ihren Namen Beschreibung
Hosts für Cryptocurrency-Mining Enthält eine Liste von Hosts, die in Verbindung mit Cryptocurrency-Mining stehen.
Cryptocurrency-Mining-JavaScript-Dateihashes Enthält eine Liste von JavaScript-Datei-Hashes, die in Verbindung mit Cryptocurrency-Mining stehen.
Bedrohungshashwerte für Cryptocurrency-Mining Enthält eine Liste von Datei-Hashes, die in Verbindung mit Cryptocurrency-Mining-Bedrohungen stehen.
Cryptocurrency Mining JavaScript-Dateinamen Enthält eine Liste von JavaScript-Dateinamen, die in Verbindung mit Cryptocurrency-Mining stehen.
Cryptocurrency-Mining-IPs Enthält eine Liste von IP-Adressen, die in Verbindung mit Cryptocurrency-Mining stehen.
Bedrohungsnamen für Cryptocurrency-Mining Enthält eine Liste von Dateinamen, die in Verbindung mit Cryptocurrency-Mining-Bedrohungen stehen.
Namen der Cryptocurrency-Mining-Prozesse Enthält eine Liste von Prozessen, die in Verbindung mit Cryptocurrency-Mining stehen.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Cryptomining Content Extension 1.0.0aufgelistet.

Tabelle 12. Gespeicherte Suchen in IBM Security QRadar Cryptomining Content Extension 1.0.0
Ihren Namen Beschreibung
Quellenadressen mit Cryptocurrency-Mining-Aktivitäten Zeigt alle Ereignisse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Quellenadresse und Quellenport.
Zieladressen mit Cryptocurrency-Mining-Aktivitäten Zeigt alle Ereignisse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Zieladresse und Zielport.
Quellenadressen mit Cryptocurrency-Mining-Aktivitäten Zeigt alle Datenflüsse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Quellenadresse und Quellenport.
Zieladressen mit Cryptocurrency-Mining-Aktivitäten Zeigt alle Datenflüsse mit Cryptocurrency-Mining-Aktivitäten an, die eine Regel ausgelöst haben, und gruppiert sie nach Zieladresse und Zielport.

(Zurück nach oben)