Phishing and Email
Verwenden Sie die IBM Security QRadar Phishing and Email Content Extension zur genauen Überwachung von E-Mails in Ihrem Netzwerk.
Diese Inhaltserweiterung umfasst ein oder mehrere Impulsdashboards. Weitere Informationen zu Pulse-Dashboards finden Sie unter QRadar Pulse-App.
IBM Security QRadarPhishing und E-Mail
- IBM Sicherheits- QRadar Phishing und E-Mail-Inhalte-Erweiterung 1.2.2
- IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.2.1
- IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.2.0
- IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.1.0
- IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.0.0
IBM Sicherheits- QRadar Phishing und E-Mail-Inhalte-Erweiterung 1.2.2
| Alter Wert | Neuer Wert |
|---|---|
| MessageID | Message ID (Nachrichten-ID) |
| Originating Host (Ursprungshost) | Sender Host (Absenderhost) |
| Recipient_User (Empfängerbenutzer) | Recipients (Empfänger) |
| Target User Name (Zielbenutzername) | Target Username (Zielbenutzername) |
IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.2.1
- BB:BehaviorDefinition: Externer Host des Empfängers
- BB:BehaviorDefinition: Potenziell feindlicher Empfängerwirt
- BB:DeviceDefinition: Mail
Die Bausteine BB:CategoryDefinition: Mailbox Permission Added und BB:CategoryDefinition: Mailbox Permission Deleted wurden entfernt.
Zusätzliche Datenelemente werden dem Referenzset Phishing Subjects hinzugefügt.
IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.2.0
Mehrere Regex-Ausdruck-IDs werden aktualisiert, um Konflikte mit anderen Inhaltserweiterungen zu vermeiden.
IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.1.0
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Phishing and Email Content Extension 1.1.0hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Mail-Anwendungen in Flows | Dieser Baustein wird ausgelöst wenn eine Kommunikation mit einer E-Mail-Anwendung erkannt wird. |
| Regel | QNI: E-Mail-Anhang mit ausführbarer Datei | Diese Regel wird ausgelöst, wenn ein Mailaustausch empfangen wird, der Anhänge mit ausführbaren Dateierweiterungen enthält. |
| Regel | QNI: Email Attachment with Executable Hidden in Double File Extensions | Diese Regel wird ausgelöst, wenn der Name des Anhangs eines Mailaustausches mindestens zwei aufeinanderfolgende Dateierweiterungen enthält, von denen eine einer ausführbaren Datei zugeordnet ist. Dies deckt den Fall ab, wo ein Angreifer eine nicht schädliche Dateierweiterung an das Ende einer schädlichen ausführbaren Datei anhängt, um Sicherheitsservices zu umgehen, die ausführbare Mailerweiterungen blockieren (z. B. virus.exe.txt, presentation.bat.pptx) Abgedeckt ist auch der Fall, wo ein Angreifer eine Datei mit einer nicht ausführbaren Dateierweiterung sendet, an die eine ausführbare Dateierweiterung angehängt ist. Auf diese Weise können Benutzer durch einen Trick dazu gebracht werden, schädliche ausführbare Dateien zu öffnen, da einige Betriebssysteme, wie etwa Windows, die Dateierweiterung bei der Anzeige von Dateien im Dateisystemexplorer verbergen. Bringt der Angreifer einen Benutzer beispielsweise dazu, die Datei 'Report.doc.js' herunterzuladen, würde das Betriebssystem sie als 'Report.doc' anzeigen (z. B. 'report.doc.js', 'newsletter.pdf.exe'). Hinweis: Die Eigenschaft 'Application' kann optimiert werden. |
| Regel | QNI: Email Received from Potential Hostile Host | Diese Regel wird ausgelöst, wenn ein Mailaustausch von einem Host empfangen wird, der für feindliche Aktivitäten wie Phishing, Spam, Malware, Botnet Command and Control oder Cryptocurrency Mining bekannt ist. |
| Regel | QNI: High Inbound Emails mit Anhängen vom externen Host | Diese Regel wird ausgelöst, wenn eine Adresse außerhalb der Organisation zahlreiche E-Mails mit Anhängen sendet. Dies kann auf einen Versuch hinweisen, eine Malware zuzustellen, indem eine große Zahl von Empfänger angesprochen werden. Anmerkung: Der Schwellenwert sollte an die Größe des Unternehmens angepasst werden |
| Regel | QNI: Inbound Email with Suspicious Subject (Eingehende E-Mail mit verdächtigem Betreff) | Diese Regel wird ausgelöst, wenn ein Mailaustausch einen E-Mail-Betreff enthält, der mit einem der bekannten verdächtigen Betreffs in einem Threat-Intelligence-Feed übereinstimmt. Dies kann auf Spam oder Phishing hinweisen. Hinweis: Das Referenzset 'Phishing Subjects' ist bereits mit Beispielen für solche E-Mail-Betreffs gefüllt und kann bei neuen Erkennungen optimiert werden. |
| Regel | QNI : Potential Spam/Phishing Subject Detected from Multiple Sending Servers | Diese Regel wird ausgelöst, wenn mehrere sendende Server in einem bestimmten Zeitraum denselben E-Mail-Betreff senden, was ein Zeichen für Spam oder Phishing sein kann. Hinweis: Die angepasste Funktion ISREPLY gibt 'true' oder 'false' zurück, wenn eine Zeichenfolge die typische Betreffzeile einer Antwort-E-Mail ist, z. B. "RE" im Betreff. |
In der folgenden Tabelle ist die gespeicherte Suche aufgeführt, die neu in IBM Security QRadar Phishing and Email Content Extension 1.1.0ist.
| Ihren Namen | Beschreibung |
|---|---|
| Emails with Suspicious Subjects | In dieser Suche werden E-Mail-Ereignisse nach der zugehörigen "MessageID" zusammengefasst und es wird nach Nachrichten gefiltert, deren Betreff im Referenzset "Phishing Subjects" enthalten ist. |
IBM Sicherheits QRadar Phishing und E-Mail-Inhalte Erweiterung 1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Phishing and Email Content Extension 1.0.0aufgeführt.
| Ihren Namen | Optimiert | Gefunden in |
|---|---|---|
| Dateierweiterung | Ja | |
| Dateiname | Ja | |
| MessageID | Ja | |
| Originating Host (Ursprungshost) | Ja | |
| Originating_User | Ja | |
| Empfängerhost | Ja | |
| Recipient_User (Empfängerbenutzer) | Ja | |
| Betreff | Ja | |
| Target User Name (Zielbenutzername) | Ja |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Phishing and Email Content Extension 1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:BehaviorDefinition: Externer Herkunftshost | Wird ausgelöst, wenn eine Adresse außerhalb der Organisation zahlreiche E-Mails mit Anhängen sendet. Dies kann auf einen Versuch hinweisen, eine Malware zuzustellen, indem viele Empfänger angesprochen werden. Hinweis: Passen Sie den Schwellenwert an die Größe Ihres Unternehmens an.
|
| Baustein | BB:BehaviorDefinition: Externer Host des Empfängers | Erkennt Empfängerhosts, die nicht im Referenzset Corporate Email Domains enthalten sind. Hinweis: Das Referenzset Corporate Email Domains muss ausgefüllt werden.
|
| Baustein | BB:BehaviorDefinition: Potenziell feindlicher Ausgangswirt | Erkennt, wenn eine E-Mail von einem schädlichen Host kommt. Der Host ist schädlich, wenn die X-Force ® -Kategorisierung für ihn eine der folgenden Kategorien zurückgibt: Phishing-URLs, Spam-URLs, Malware, Botnet Command and Control Server oder Cryptocurrency Mining. |
| Baustein | BB:BehaviorDefinition: Potenziell feindlicher Empfängerwirt | Erkennt, wenn eine E-Mail an einen schädlichen Host gesendet wird. Der Host ist schädlich, wenn die X-Force-Kategorisierung für ihn eine der folgenden Kategorien zurückgibt: Phishing-URLs, Spam-URLs, Malware, Botnet Command and Control Server oder Cryptocurrency Mining. |
| Baustein | BB:DeviceDefinition: Mail | Definiert alle Mail-Einheiten im System. |
| Baustein | BB:DeviceDefinition: Post in Flows | Definiert alle Anwendungen im System, die über eine E-Mail-Funktion verfügen. |
| Regel | Abnormale Anzahl E-Mails an ungültige Empfänger | Wird ausgelöst, wenn zahlreiche E-Mails an ungültige Empfänger gesendet werden (ungültige Domäne, unbekannter Benutzer, fehlerhafte Adresse usw.) Dies kann auf einen Brute-Force-Versuch, an gültige Adressen zu gelangen, hinweisen. |
| Regel | E-Mail-Anhang mit ausführbarer Datei | Wird ausgelöst, wenn eine E-Mail empfangen wird, die Anhänge mit ausführbaren Dateierweiterungen enthält. |
| Regel | E-Mail-Anhang mit in Doppeldateierweiterungen ausgeblendeten ausführbaren Dateien | Wird ausgelöst, wenn der Name einer E-Mail-Anlage mindestens zwei aufeinanderfolgende Dateierweiterungen enthält, von denen eine einer ausführbaren Datei zugeordnet ist. Dies deckt den Fall ab, in dem ein Angreifer eine nicht schädliche Dateierweiterung an das Ende einer schädlichen ausführbaren Datei anhängt, um Sicherheitsservices zu umgehen, die ausführbare Mailerweiterungen blockieren (z. B. virus.exe.txt, presentation.bat.pptx). Es deckt auch den Fall ab, in dem ein Angreifer eine Datei mit einer nicht ausführbaren Dateierweiterung gefolgt von einer ausführbaren Dateierweiterung sendet. Dies kann verwendet werden, um Benutzer dazu zu bringen, schädliche ausführbare Dateien zu öffnen, da einige Betriebssysteme wie Windows die Dateierweiterung verbergen, wenn Dateien in ihrem Dateisystemexplorer angezeigt werden. Bringt der Angreifer einen Benutzer beispielsweise dazu, die Datei Report.doc.js herunterzuladen, würde das Betriebssystem sie als Report.doc anzeigen (z. B. report.doc.js oder newsletter.pdf.exe). |
| Regel | Vom potenziell feindlichen Host empfangene E-Mail | Wird ausgelöst, wenn eine E-Mail von einem Host empfangen wird, der für feindliche Aktivitäten wie Phishing, Spam, Malware, Botnet Command and Control oder Cryptocurrency Mining bekannt ist. |
| Regel | An potenziell feindlichen Host gesendete E-Mail | Wird ausgelöst, wenn eine E-Mail an einen Host gesendet wird, der für feindliche Aktivitäten wie Phishing, Spam, Malware, Botnet Command and Control oder Cryptocurrency Mining bekannt ist. |
| Regel | Hohe eingehende E-Mails mit Anhängen vom externen Host | Wird ausgelöst, wenn eine Adresse außerhalb der Organisation zahlreiche E-Mails mit Anhängen sendet. Dies kann auf einen Versuch hinweisen, eine Malware zuzustellen, indem viele Empfänger angesprochen werden. Hinweis: Passen Sie den Schwellenwert an die Größe Ihres Unternehmens an.
|
| Regel | Hohe Anzahl von E-Mails von nicht autorisierten Benutzern | Wird ausgelöst, wenn eine E-Mail-Adresse, die nicht in der Whitelist enthalten ist, viele E-Mails sendet. Dieses Verhalten kann auf einen Versuch einer massiven Infizierung hinweisen. Meistens ist nur eine begrenzte Anzahl von Entitäten berechtigt, Massen-E-Mails zu senden. Hinweis: Das Referenzset E-Mail-Administratoren in Whitelist muss mit E-Mail-Adressen gefüllt werden, an die gleichzeitig viele E-Mails gesendet werden dürfen.
|
| Regel | Eingehende E-Mail mit verdächtigem Betreff | Wird ausgelöst, wenn eine E-Mail mit einem verdächtigen Betreff oder einem Betreff, der eine
Dringlichkeit vermittelt, empfangen wird. Hinweis: Das Referenzset Phishing Subjects ist vorab mit E-Mail-Betreffbeispielen gefüllt und kann mit neuen Erkennungen optimiert werden.
|
| Regel | Eingehende E-Mail mit verdächtigen Betreffschlüsselwörtern | Wird ausgelöst, wenn eine E-Mail mit einem verdächtigen Betreff oder einem Betreff, der eine
Dringlichkeit vermittelt, empfangen wird. Hinweis: Aktualisieren Sie den regulären Ausdruck, um verdächtige Schlüsselwörter einzuschließen.
|
| Regel | Von anderem Benutzer gelöschtes Mailboxelement | Wird ausgelöst, wenn ein Mailboxeintrag von einem Benutzer gelöscht wird, der nicht der Mailboxeigner ist. Dies kann auf einen Missbrauch von Mailboxberechtigungen hinweisen. |
| Regel | Mailboxberechtigung in einem kurzen Zeitraum hinzugefügt und gelöscht | Wird ausgelöst, wenn eine Mailboxberechtigung innerhalb kurzer Zeit hinzugefügt und gelöscht wird. Dies kann bedeuten, dass ein Benutzer versucht, Zugriff zu erlangen, bevor er eine Verwaltungsaktion wie den Zugriff auf oder das Löschen von Informationen ausführt, oder eine Weiterleitungsregel zu erstellen, bevor er die Berechtigungen entfernt, um unentdeckt zu bleiben. |
| Regel | Potenzielles Datenleck über E-Mail-Anlage | Wird ausgelöst, wenn viele E-Mails mit Anhängen an eine externe E-Mail-Adresse gesendet werden, was auf ein potenzielles Leck hinweist. Hinweis: Die Bedingung "und NICHT, wenn ein Ereignis mit einer der folgenden BB:BehaviorDefinition: Potenziell feindlicher E-Mail-Host übereinstimmt" wurde hinzugefügt, weil die Regel "E-Mail gesendet an potenziell feindlichen Host" bei jeder E-Mail warnt, die an eine verdächtige Adresse gesendet wird. Wenn Sie diese zusätzlichen Informationen erhalten möchten, entfernen Sie den Filter aus der Regel.
|
| Regel | Potenzielles Datenleck über hohe abgehende E-Mails | Wird ausgelöst, wenn sehr viele E-Mails an ein und dieselbe E-Mail-Adresse außerhalb der Organisation gesendet werden. Dies kann auf eine potenzielle Exfiltration von Daten hinweisen. |
| Regel | Potenzielle Lecks von Daten über Mailbox-Weiterleitung | Wird ausgelöst, wenn eine Mailbox so eingerichtet ist, dass sie E-Mails an eine externe Adresse weiterleitet, was auf ein potenzielles Leck hinweisen kann. |
| Regel | QNI: E-Mail-Anhang mit ausführbarer Datei | Wird ausgelöst, wenn ein Mailaustausch empfangen wird, der Anhänge mit ausführbaren Dateierweiterungen enthält. |
| Regel | QNI: Email Attachment with Executable Hidden in Double File Extensions | Wird ausgelöst, wenn der Name des Anhangs eines Mailaustausches mindestens zwei aufeinanderfolgende Dateierweiterungen enthält, von denen eine einer ausführbaren Datei zugeordnet ist. Dies deckt den Fall ab, in dem ein Angreifer eine nicht schädliche Dateierweiterung an das Ende einer schädlichen ausführbaren Datei anhängt, um Sicherheitsservices zu umgehen, die ausführbare Mailerweiterungen blockieren (z. B. virus.exe.txt, presentation.bat.pptx). Es deckt auch den Fall ab, in dem ein Angreifer eine Datei mit einer nicht ausführbaren Dateierweiterung gefolgt von einer ausführbaren Dateierweiterung sendet. Dies kann verwendet werden, um Benutzer dazu zu bringen, schädliche ausführbare Dateien zu öffnen, da einige Betriebssysteme wie Windows die Dateierweiterung verbergen, wenn Dateien in ihrem Dateisystemexplorer angezeigt werden. Bringt der Angreifer einen Benutzer beispielsweise dazu, die Datei Report.doc.js herunterzuladen, würde das Betriebssystem sie als Report.doc anzeigen (z. B. report.doc.js oder newsletter.pdf.exe). Hinweis: Die Anwendungseigenschaft kann optimiert werden.
|
| Regel | QNI: Email Received from Potential Hostile Host | Wird ausgelöst, wenn ein Mailaustausch von einem Host empfangen wird, der für feindliche Aktivitäten wie Phishing, Spam, Malware, Botnet Command and Control oder Cryptocurrency Mining bekannt ist. |
| Regel | QNI: High Inbound Emails mit Anhängen vom externen Host | Wird ausgelöst, wenn eine Adresse außerhalb der Organisation zahlreiche E-Mails mit Anhängen sendet. Dies kann auf einen Versuch hinweisen, eine Malware zuzustellen, indem viele Empfänger angesprochen werden. Hinweis: Passen Sie den Schwellenwert an die Größe Ihres Unternehmens an. |
| Regel | QNI: High Number of Emails From Unauthorized Users | Wird ausgelöst, wenn bei einem Mailaustausch, der einen E-Mail-Absender enthält, der nicht in der Whitelist enthalten ist, viele E-Mails gesendet werden. Dieses Verhalten kann auf einen Versuch einer massiven Infizierung hinweisen. Meistens ist nur eine begrenzte Anzahl von Entitäten berechtigt, Massen-E-Mails zu senden. Hinweis: Das Referenzset E-Mail-Administratoren in Whitelist muss mit E-Mail-Adressen gefüllt werden, an die gleichzeitig viele E-Mails gesendet werden dürfen.
|
| Regel | QNI: Inbound Email with Suspicious Subject (Eingehende E-Mail mit verdächtigem Betreff) | Wird ausgelöst, wenn ein Mailaustausch einen E-Mail-Betreff enthält, der mit einem der bekannten verdächtigen Betreffs in einem Threat-Intelligence-Feed übereinstimmt. Dies kann auf Spam oder Phishing hinweisen. Hinweis: Das Referenzset Phishing Subjects ist vorab mit E-Mail-Betreffbeispielen gefüllt und kann mit neuen Erkennungen optimiert werden.
|
| Regel | QNI : Potential Spam/Phishing Subject Detected from Multiple Sending Servers | Wird ausgelöst, wenn mehrere sendende Server denselben E-Mail-Betreff innerhalb eines Zeitraums senden, der möglicherweise auf Spam oder Phishing hinweist. Hinweis Die angepasste Funktion ISREPLY gibt 'true' oder 'false' zurück, wenn eine Zeichenfolge die typische Betreffzeile einer Antwort-E-Mail ist, wie durch die Angabe' RE ' im Betreff angegeben.
|
| Regel | QNI: URL aufgerufen | Wird ausgelöst, wenn auf eine URL zugegriffen wird, die von X-Force als Spam-URL oder Phishing-URL eingestuft wurde. Dies kann bedeuten, dass ein Benutzer, der in einer Spam- oder Phishing-Kampagne angesprochen wird, eine schädliche URL aufgerufen hat. |
In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Phishing and Email Content Extension 1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzdaten | pulse_imports | Teil des Dashboards 'Pulse'. |
| Referenzset | Unternehmensinterne E-Mail-Domänen | Listet die E-Mail-Domänen innerhalb der Organisation auf. |
| Referenzset | Ausführbare Erweiterungen | Listet Erweiterungen auf, die als ausführbare Dateien erkannt werden. |
| Referenzset | Phishing-Betreff | Listet erkannte Phishing-Betreffs auf. |
| Referenzset | E-Mail-Administratoren in Whitelist | Listet E-Mail-Adressen innerhalb einer Organisation auf, die laut Eintrag in der Whitelist über bestimmte Berechtigungen verfügen. |