Supervisión de amenazas

IBM Seguridad QRadar Threat Monitoring Content Extension añade contenido de reglas y bloques de construcción a QRadar que se centran en eventos y detección de amenazas. Esta extensión mejora el conjunto de reglas base de QRadar para los administradores que tienen nuevas instalaciones de QRadar .

Esta extensión de contenido requiere la aplicación QRadar Threat Intelligence (https://exchange.xforce.ibmcloud.com/hub/extension/IBMQRadar:ThreatIntelligence).

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Esta extensión de contenido incluye uno o varios paneles de control de Pulse. Para obtener más información sobre los paneles de control de Pulse, consulte AplicaciónQRadar Pulse.

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 3.1.0

La siguiente tabla muestra las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 3.1.0.

Tabla 1. Reglas actualizadas en IBM Security QRadar Threat Monitoring Content Extension 3.1.0
Tipo Nombre Descripción
Regla Extensión de Chromeloader identificada Esta norma alerta sobre una lógica coherente con ChromeLoader. En los registros se identificó un argumento de comando codificado, con la carga de extensiones en Chrome. La fuente de esta regla es Red Canary, informe de detección de amenazas, y ChromeLoader.
Regla Rutas de instalación de la aplicación Chromeloader NW.js Runtime Esta regla detecta ChromeLoader comprobando si hay instancias de aplicaciones NW.js que no estén firmadas y que se ejecuten desde%AppData/Roaming%. Este comportamiento no es exclusivo de ChromeLoader, y puede ser necesario realizar algunos ajustes para evitar la detección de aplicaciones legítimas. En esta regla se incluye una lista parcial de ChromeLoader comunes, como las rutas de instalación de aplicaciones NW.js runtime , para ayudar a distinguir la señal del ruido.
Regla Actividad potencial detectada en PromptLock PromptLock es una nueva variante de ransomware que utiliza un archivo Golang malicioso para generar archivos LUA maliciosos personalizados para ejecutar este ataque.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 3.0.0

La siguiente tabla muestra las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 3.0.0.

Tabla 2. Reglas actualizadas en IBM Security QRadar Threat Monitoring Content Extension 3.0.0
Tipo Nombre Descripción
Regla Agentes de usuario maliciosos conocidos Esta regla está diseñada para detectar una serie de Agentes de Usuario Maliciosos conocidos.
Regla HTTP Solicitud con agente de usuario vacío Esta regla detecta una solicitud HTTP con un agente de usuario vacío.
Regla Agentes de usuario sospechosos Esta regla está diseñada para detectar Agentes de Usuario Sospechosos que requieren mayor investigación.
Regla SocGholish_Malware_WScript_Reconnaissance Esta regla detecta si la amenaza SocGholish realiza una actividad de acceso inicial en el entorno ejecutando JavaScript mediante wscript.exe.
Regla SocGholish_Malware_Whoami_Reconnaissance Esta regla detecta la actividad de reconocimiento en la que los atacantes ejecutan el comando e intentan mostrar su contenido.

Se han actualizado los widgets Nuevos destinos de alto riesgo y Destinos de alto riesgo-Pie en el panel de control de pulso de gestión de la superficie de ataque.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.6.0

La siguiente tabla muestra las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 2.6.0.

Tabla 3. Reglas actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.6.0
Tipo Nombre Descripción
Regla Nuevo destino de prioridad alta detectado Se desencadena cuando se detecta un nuevo destino de prioridad alta.

Se han actualizado los widgets Nuevos destinos de alto riesgo y Destinos de alto riesgo-Pie en el panel de control de pulso de gestión de la superficie de ataque.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.5.6

La tabla siguiente muestra las reglas que son nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.6.

Tabla 4. Nuevas reglas en IBM Security QRadar Threat Monitoring Content Extension 2.5.6
Tipo Nombre Descripción
Bloque de construcción BB:DeviceDefinition: Servidores web Define los sucesos detectados por el sistema local y cuándo los sucesos detectados por Apache HTTP Server, Microsoft IIS, NGINX HTTP Servero Amazon AWS Route 53.
Regla Manipulaciones de sitios web mediante la inyección de SQL Se desencadena cuando se observan comportamientos anormales como, por ejemplo, inyección de SQL. Fuerza al suceso detectado a crear un nuevo delito y seleccionar el delito por dirección IP de origen.
Regla Microsoft Windows RCE Vulnerability-Descarga sospechosa utilizando Certutil Esta regla detecta vulnerabilidades de ejecución de código remoto en Microsoft Exchange. Microsoft ha emitido "CVE-2022-41040" y "CVE-2022-41082" Exchange Server. Forzar el suceso detectado para crear un nuevo delito y seleccionar el delito por dirección IP de origen.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.5.5

En la tabla siguiente se muestran las reglas que son nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.5.

Tabla 5. Nuevas reglas en IBM Security QRadar Threat Monitoring Content Extension 2.5.5
Tipo Nombre Descripción
Regla Microsoft Windows RCE Vulnerability-Modificación de archivo Detecta vulnerabilidades de ejecución de código remoto en Microsoft Exchange. Microsoft ha emitido "CVE-2022-41040" y "CVE-2022-41082".
Regla Microsoft Windows RCE Vulnerability-Descarga sospechosa utilizando Certutil Detecta vulnerabilidades de ejecución de código remoto en Microsoft Exchange. Microsoft ha emitido "CVE-2022-41040" y "CVE-2022-41082".
Regla Microsoft Windows RCE Vulnerability-Archivos Sospechosos Detecta vulnerabilidades de ejecución de código remoto en Microsoft Exchange. Microsoft ha emitido "CVE-2022-41040" y "CVE-2022-41082".
Regla Vulnerabilidad de RCE deMicrosoft Windows -Hashes sospechosos Detecta los hashes SHA256 de Windows RCE conocidos.
Regla Vulnerabilidad deMicrosoft Windows RCE-IP sospechosas Detecta IP RCE de Windows conocidas.
Nota: Ajuste la regla basándose en los orígenes de registro para reducir el número de sucesos que coinciden con esta regla.

En la tabla siguiente se muestran las propiedades personalizadas nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.5.

Tabla 6. Nuevas propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 2.5.5
Nombre Optimizada Descripción
Directorio de archivos Extracción personalizada predeterminada de Directorio de archivos desde la carga útil de DSM.
Nombre de archivo Extracción personalizada predeterminada de Nombre de archivo desde la carga útil de DSM.
Línea de comandos de proceso Extracción personalizada predeterminada de Línea de mandatos de proceso desde la carga útil de DSM.
UrlHost Extracción personalizada predeterminada de UrlHost desde la carga útil de DSM.

La tabla siguiente muestra los conjuntos de referencia que son nuevos en IBM Security QRadar Threat Monitoring Content Extension 2.5.5.

Tabla 7. Nuevos conjuntos de referencia en IBM Security QRadar Threat Monitoring Content Extension 2.5.5
Nombre
IP de RCE de Windows
Hashes RCE ( SHA256 ) de Windows

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.5.0

La tabla siguiente muestra las reglas que son nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.0.

Tabla 8. Nuevas reglas en IBM Security QRadar Threat Monitoring Content Extension 2.5.0
Tipo Nombre Descripción
Bloque de construcción BB:DeviceDefinition: Gestión de la superficie de ataque Define todos los dispositivos de gestión de superficie de ataque del sistema.
Regla Nuevo destino de tentación crítica detectado Se desencadena cuando se detecta un nuevo destino de tentación crítico.
Regla Nuevo destino de prioridad alta detectado Se desencadena cuando se detecta un nuevo destino de prioridad alta.
Regla Nuevo destino de alta tentación detectado Se desencadena cuando se detecta un nuevo destino de alta tentación.
Regla Destino de tentación crítica cambiado a Tentación inferior Se desencadena cuando un objetivo de tentación crítica ha disminuido a una tentación media o baja.
Regla Objetivo de prioridad alta cambiado a prioridad baja Se desencadena cuando un destino de prioridad alta ha disminuido en valor de prioridad.
Regla Destino de tentación alta cambiado a tentación inferior Se desencadena cuando un objetivo de tentación alta ha disminuido a la tentación media o baja.

En la tabla siguiente se muestran las propiedades personalizadas nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.0.

Tabla 9. Nuevas propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 2.5.0
Nombre Descripción
Prioridad Extracción personalizada predeterminada de Prioridad desde la carga útil de DSM.
ID de destino Extracción personalizada predeterminada de ID de destino desde la carga útil de DSM.
Tentación Extracción personalizada predeterminada de Temptation desde la carga útil de DSM.

La tabla siguiente muestra los conjuntos de referencia que son nuevos en IBM Security QRadar Threat Monitoring Content Extension 2.5.0.

Tabla 10. Nuevos conjuntos de referencia en IBM Security QRadar Threat Monitoring Content Extension 2.5.0
Nombre Descripción
Destino de tentación crítica Mantiene la lista de destinos de tentación críticos.
Destino de prioridad alta Mantiene la lista de destinos de prioridad alta.
Destino de tentación alta Mantiene la lista de destinos de alta tentación.

Se ha añadido un nuevo panel de control de Pulse, Visión general de dispositivos de gestión de superficie de ataque.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.4.1

A continuación se muestra una lista de reglas que ahora se basan en ID de máquina en lugar de Dirección de origen.
  • Múltiples amenazas detectadas en el mismo host (por identificador de máquina)
  • Misma amenaza detectada en el mismo host (por identificador de máquina)
  • Se ha detectado la misma amenaza en hosts diferentes de la misma red (por identificador de máquina)
  • Misma amenaza detectada en varios hosts (por identificador de máquina)
  • Misma amenaza detectada en varios servidores (por identificador de máquina)
  • Se han detectado varias amenazas no limpias en el mismo host (por identificador de máquina)

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.4.0

En la tabla siguiente se muestran las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 2.4.0.

Tabla 11. Reglas actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.4.0
Tipo Nombre Actualizar
Regla Se han detectado varias amenazas sin limpiar en el mismo host Condición de regla actualizada.
Regla Origen de ataque de varios vectores Regla actualizada para utilizar BB:CategoryDefinition: Virus Detectado en lugar de BB:CategoryDefinition: Malware Molesto.
Regla Posible inundación de DoS HTTP Condición de regla actualizada.
Regla Tráfico SMB permitido desde un host comprometido Se ha corregido un enlace de conjunto de referencia incorrecto.
Regla Inicio de sesión correcto desde un host comprometido Se ha corregido un enlace de conjunto de referencia incorrecto.
Regla Actividades sospechosas del servidor web Condición de regla actualizada.
A continuación se muestra una lista de los bloques de construcción que se han eliminado.
  • BB:CategoryDefinition: Problema de programas maliciosos
  • BB:Policy Violation: Infracción de política de aplicación: NNTP a Internet
  • BB:Policy Violation: Infracción de la política de la mensajería instantánea (MI) IRC: comunicaciones de MI
  • BB:Policy Violation: Infracción de política de correo: Remitente de correo saliente

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.3.1

IBM Security QRadar Threat Monitoring Content Extension 2.3.1 incluye un arreglo para un problema que ha hecho que la instalación fallara en QRadar 7.4.1 y anteriores.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.3.0

La tabla siguiente muestra los bloques de construcción que son nuevos en IBM Security QRadar Threat Monitoring Content Extension 2.3.0.

Tabla 12. Bloques de construcción en IBM Security QRadar Threat Monitoring Content Extension 2.3.0
Tipo Nombre Descripción
Bloque de construcción BB:BehaviorDefinition: Comunicación con un posible huésped hostil (Conjuntos de referencia de flujos)

Define la comunicación con un host hostil potencial, categorizado por conjuntos de referencia.

Los conjuntos de referencia que empiezan con prefijos "XFE ATPF" se gestionan automáticamente mediante la aplicación Threat Intelligence y requieren una suscripción de pago. Los otros conjuntos de referencia proporcionados por la aplicación Threat Intelligence se pueden utilizar para incluir canales de información de Threat Intelligence de terceros.

Bloque de construcción BB:BehaviorDefinition: Comunicación con un host potencialmente hostil (Categorización Flows X-Force)

Define la comunicación con un host hostil potencial, categorizado por X-Force.

El factor de confianza oscila entre 0 y 100.

Bloque de construcción BB:BehaviorDefinition: Comunicación con una dirección IP potencialmente hostil (Conjuntos de referencia de flujos)

Define la comunicación con una dirección IP hostil potencial, categorizada por conjuntos de referencia.

Los conjuntos de referencia que empiezan con prefijos "XFE ATPF" se gestionan automáticamente mediante la aplicación Threat Intelligence y requieren una suscripción de pago. Los otros conjuntos de referencia proporcionados por la aplicación Threat Intelligence se pueden utilizar para incluir canales de información de Threat Intelligence de terceros.

Bloque de construcción BB:BehaviorDefinition: Comunicación con una dirección IP potencialmente hostil (Categorización de Flows X-Force) Define la comunicación con una dirección IP hostil potencial, categorizada por X-Force.

La lista siguiente muestra las reglas y bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 2.3.0.

El nivel de confianza para lo siguiente se establece en 75, lo que representa un nivel de confianza alto.
Nota: al ajustar estas reglas, 50 debe considerarse como el punto de inflexión. En los activos de menor importancia, se puede establecer una regla de X-Force para que se desencadene en un factor de confianza superior a 75.
  • BB: Amenazas: Tráfico de red sospechoso
  • BB: Amenazas: Tráfico de red IP sospechoso
  • BB: Amenazas: X-Force Premium: Conexión interna a host categorizado como Minería de criptomoneda
  • Comunicación con un host hostil potencial (Flujos)
  • Comunicación con una dirección IP hostil potencial (Flujos)
  • X-Force: Conexión interna a host categorizado como programa malicioso
  • X-Force: Host interno que se comunica con el host categorizado como Anonymizer
  • X-Force: Servidor de correo que envía correo al servidor categorizado como SPAM
  • X-Force: Servidor no de correo que envía correo a servidores categorizados como SPAM
  • X-Force: No servidores que se comunican con IP externa clasificada como dinámica
  • X-Force: Servidores que se comunican con IP externa clasificada como dinámica
  • X-Force: Conexión de entrada satisfactoria desde un proxy remoto o servicio de anonimización
  • X-Force: Conexión de salida satisfactoria a un proxy remoto o servicio de anonimización

La lista siguiente muestra las reglas y bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 2.3.0.

Tabla 13. Reglas y bloques de construcción en IBM Security QRadar Threat Monitoring Content Extension 2.3.0
Tipo Nombre Actualizar detalles
Bloque de construcción DeviceDefinition: DNS Se han añadido orígenes de registro adicionales.
Bloque de construcción DeviceDefinition: Servidores Web Se han añadido orígenes de registro adicionales.
Regla Patrón de base de Log4Shell en los flujos Eliminado BB:CategoryDefinition Comunicación exitosa
Regla Patrón de evasión de Log4Shell en los flujos Eliminado BB:CategoryDefinition Comunicación exitosa

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.2.1

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.1.

Tabla 14. Reglas en IBM Security QRadar Threat Monitoring Content Extension 2.2.1
Tipo Nombre Descripción
Regla Se han detectado varias amenazas en el mismo host Se desencadena cuando se detectan varias amenazas en el mismo host.
Regla Se ha detectado la misma amenaza en varios hosts Se desencadena cuando se detecta la misma amenaza en varios hosts que no son servidores, lo que puede indicar la presencia de malware que se está propagando en una red.
Regla Se ha detectado la misma amenaza en varios servidores Se desencadena cuando se detecta la misma amenaza en varios hosts que son servidores, lo que puede indicar la presencia de malware que se está propagando en una red.
Regla Misma amenaza detectada en el mismo host Se desencadena cuando se detecta la misma amenaza varias veces en el mismo host. Esta regla puede indicar que el AV está limpiando un archivo generado por la amenaza y no la propia amenaza. La ventana de tiempo debería ser los suficientemente grande como para cubrir al menos dos ciclos de comprobaciones por parte del Antivirus.
Regla Se ha detectado la misma amenaza en hosts diferentes de la misma red Se desencadena cuando se detecta la misma amenaza en distintos hosts del mismo segmento de una jerarquía de red, lo que puede indicar la presencia de malware que se está propagando en la red.
Regla X-Force: Conexión de salida satisfactoria a un proxy remoto o servicio de anonimización Se desencadena cuando se observa una comunicación con un proxy remoto o un servicio de anonimización. Estos servicios normalmente se ocultan en la dirección de origen de la IP de origen.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.2.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0.

Tabla 15. Propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Nombre Optimizada Se encuentra en
Hash de archivo
Content-Type HTTP Baseline Maintenance (Mantenimiento de línea base)
Solicitud GET HTTP Baseline Maintenance (Mantenimiento de línea base)
Host HTTP Baseline Maintenance (Mantenimiento de línea base)
Referrer HTTP Baseline Maintenance (Mantenimiento de línea base)
HTTP Server Baseline Maintenance (Mantenimiento de línea base)
User-Agent HTTP Baseline Maintenance (Mantenimiento de línea base)

En la tabla siguiente se muestran las funciones personalizadas que son nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0.

Tabla 16. Funciones personalizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Nombre Descripción
Se ha detectado Log4j Detecta las técnicas de ofuscación de log4j.

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0.

Tabla 17. Reglas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Acceso a base de datos denegado Identifica los sucesos de base de datos que se consideran de acceso denegado.
Bloque de construcción BB:CategoryDefinition: Problema de programas maliciosos Define sucesos de infección de spyware.
Bloque de construcción BB:CategoryDefinition: Virus detectado Define sucesos de detección de virus.
Bloque de construcción BB:FalseNegative: Sucesos que indican un compromiso realizado correctamente Define sucesos de riesgo real.
Bloque de construcción BB:NetworkDefinition: Espacio de IP no definido Define áreas de la red que no contienen hosts válidos.
Bloque de construcción BB:NetworkDefinition: Direcciones de lista de observación Define las redes que se deben incluir en una lista de observación.
Regla Explotación seguida de actividad de host sospechosa Se desencadena cuando los sucesos de explotación o ataque van seguidos de un suceso de actividad sospechosa, lo que puede indicar un ataque satisfactorio.
Regla Explotación: Explotaciones seguidas de aceptaciones del cortafuegos Se desencadena cuando los sucesos de explotación o ataque van seguidos de sucesos de aceptación de cortafuegos, lo que puede indicar un ataque satisfactorio.
Regla Sucesos de explotación/programas maliciosos en varios destinos Se desencadena cuando se ven sucesos de explotación o malware en varios hosts de destino. Puede indicar un software malicioso o un atacante que explota hosts vulnerables en la red.
Regla Patrón de base de Log4Shell en los flujos Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML.
Regla Patrón de evasión de Log4Shell en los flujos Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML.
Regla Hash de Log4Shell en los sucesos Se ha añadido un Hash de archivo a la condición de regla
Regla Se han detectado varias amenazas sin limpiar en el mismo host Se desencadena cuando se han detectado varias amenazas en el mismo host, donde la acción de antivirus realizada no es ni limpiar ni poner en cuarentena.
Nota: Esta regla debe ajustarse para reflejar las acciones de antivirus aceptables.
Regla Origen de ataque de varios vectores Se desencadena cuando un host de origen intenta varios vectores de ataque. Puede indicar que el host de origen tiene como objetivo específico un activo.
Regla Posible ataque de DoS a través del Tiempo de respuesta del servidor web Se ha actualizado la regla para que coincida con el QID.
Regla Posible actividad de Log4Shell Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML.
Regla Posible actividad de Log4Shell (flujos) Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML.
Regla Origen vulnerable ante cualquier explotación Se desencadena cuando se ataca un host local, donde el origen tiene al menos una vulnerabilidad. Puede indicar que el host era el objetivo en una explotación anterior.
Regla Origen vulnerable ante esta explotación Se desencadena cuando se ataca un host local, donde el host de origen es vulnerable al ataque que se está utilizando. Puede indicar que el host era el objetivo en una explotación o vulnerabilidad anterior.
Regla Compromiso de firma satisfactorio Se desencadena cuando una firma de host se ve comprometida satisfactoriamente.
Regla Manipulación de sitios web mediante la inyección de SQL Se ha actualizado el filtro de AQL.
Las reglas y componentes básicos siguientes se eliminan en IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
  • BB:CategoryDefinition: Cualquier flujo
  • BB:Definición de categoría: Autenticación correcta
  • BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos
  • BB:CategoryDefinition: Aceptación de cortafuegos o ACL
  • BB:CategoryDefinition: Rechazos de cortafuegos o ACL
  • BB:CategoryDefinition: IRC detectado en base a una aplicación
  • BB:CategoryDefinition: IRC detectado en base a la categoría de suceso
  • BB:CategoryDefinition: Detección de IRC en base a sucesos de cortafuegos
  • BB:CategoryDefinition: Infracción de políticas de correo
  • BB:CategoryDefinition: Actividad de cuenta después de explotación
  • BB:CategoryDefinition: categorías de sucesos de reconocimiento
  • BB:CategoryDefinition: Sucesos de reconocimiento
  • BB:CategoryDefinition: flujos de reconocimiento
  • BB:CategoryDefinition: Comunicación correcta
  • BB:CategoryDefinition: categorías de sucesos de sospechosos
  • BB:CategoryDefinition: Sucesos sospechosos
  • BB:CategoryDefinition: Flujos sospechosos
  • BB:CategoryDefinition: Flujo unidireccional
  • BB:CategoryDefinition: DST de flujo unidireccional
  • BB:CategoryDefinition: SRC de flujo unidireccional
  • BB:DeviceDefinition: AV/AM
  • BB:DeviceDefinition: cortafuegos / direccionador / conmutador
  • BB:DeviceDefinition: IDS / IPS
  • BB:DeviceDefinition: Proxy
  • BB:Flowshape: Solo entrada
  • BB:Flowshape: Solo salida
  • BB:HostDefinition: Servidores de bases de datos
  • BB:HostDefinition: servidores DHCP
  • BB:HostDefinition: Servidores DNS
  • BB:HostDefinition: Servidores FTP
  • BB:HostDefinition: Servidores LDAP
  • BB:HostDefinition: Servidores de correo
  • BB:HostDefinition: Servidores de gestión de red
  • BB:HostDefinition: Servidores proxy
  • BB:HostDefinition: Servidores RPC
  • BB:HostDefinition: Servidores
  • BB:HostDefinition: Remitente o destinatario SNMP
  • BB:HostDefinition: Servidores SSH
  • BB:HostDefinition: Definición de virus y otros servidor de actualización
  • BB:HostDefinition: Servidores web
  • BB:HostDefinition: Servidor de Windows
  • BB:HostReference: Servidores de bases de datos
  • BB:HostReference: Servidores DHCP
  • BB:HostReference: Servidores DNS
  • BB:HostReference: Servidores FTP
  • BB:HostReference: Servidores LDAP
  • BB:HostReference: Servidores de correo
  • BB:HostReference: Servidores proxy
  • BB:HostReference: Servidores SSH
  • BB:HostReference: Servidores web
  • BB:HostReference: Servidores Windows
  • BB:NetworkDefinition: Honeypot (señuelo) como direcciones
  • BB:PortDefinition: Puertos gusano comunes
  • BB:PortDefinition: Puertos de base de datos
  • BB:PortDefinition: Puertos DHCP
  • BB:PortDefinition: Puertos DNS
  • BB:PortDefinition: Puertos FTP
  • BB:PortDefinition: Puertos IRC
  • BB:PortDefinition: Puertos LDAP
  • BB:PortDefinition: Puertos de correo
  • BB:PortDefinition: Puertos Proxy
  • BB:PortDefinition: Puertos RPC
  • BB:PortDefinition: Puertos SNMP
  • BB:PortDefinition: Puertos SSH
  • BB:PortDefinition: Puertos web
  • BB:PortDefinition: Puertos Windows
  • BB:ProtocolDefinition: Protocolos Windows
  • Local: FTP detectado en puerto no estándar
  • Local: SSH o Telnet detectado en puerto no estándar
  • Posible servidor IRC local
  • Posible acceso Honeypot (señuelo)
  • Remoto: FTP detectado en puerto no estándar
  • Remoto: Cliente P2P local conectado a más de 100 servidores
  • Remoto: Cliente P2P local detectado
  • Remoto: Servidor P2P local detectado
  • Remoto: Remitente de correo SMTP
  • Remoto: SSH o Telnet detectado en puerto no estándar
  • Remoto: Cantidad sospechosa de tráfico de mensajería instantánea/chat
  • Remoto: Uso de Usenet

La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0.

Tabla 18. Búsquedas guardadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Nombre Descripción
Posible Log4Shell detectado Realiza búsquedas para detectar la actividad de Log4j en los sucesos.
Posible Log4Shell detectado (flujos) Realiza búsquedas para detectar la actividad de Log4j en los flujos.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.1.1

Se ha actualizado el manejo de errores en la función personalizada HOMOGLYPH::DETECTED que se utiliza en varias reglas y búsquedas guardadas.

La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Threat Monitoring Content Extension 2.1.1.

Tabla 19. Conjuntos de referencia en IBM Security QRadar Threat Monitoring Content Extension 2.1.1
Nombre Descripción
URL maliciosos Lista los URL maliciosos identificados.
URL de programa malicioso Lista los URL de programas maliciosos identificados.
URL de phishing Lista los URL de phishing identificados.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.1.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.1.0.

Tabla 20. Propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Nombre Optimizada Se encuentra en
Vía de acceso de API Nee Amazon AWS
Hash MD5 Nee Cisco AMP
Hash MD5 padre Nee Cisco AMP
Hash SHA1 de padre Nee Cisco AMP
Hash SHA256 de padre Nee Cisco AMP
URL del referente
URI de solicitud Nee Amazon AWS
SHA1 Hash Nee Cisco AMP
Hash SHA256 Nee Cisco AMP
URL
Vía de acceso del URL Nee Cisco AMP
UrlHost
Agente de usuario Nee

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.1.0.

Tabla 21. Reglas en IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Tipo Nombre Descripción
Regla Patrón de base de Log4Shell Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML.
Regla Patrón de evasión de Log4Shell Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML.
Regla Hash de Log4Shell en los sucesos

Se desencadena cuando se observa un IOC (Hash de archivo) relacionado con la explotación de Log4Shell (CVE-2021-44228) en un suceso.

Nota: Los conjuntos de referencia Log4Shell MD5, Log4Shell SHA1y Log4Shell SHA256 se han rellenado previamente. Ajuste estos conjuntos de referencia con el IOC relevante.
Regla Hash de Log4Shell en los flujos Se desencadena cuando se observa un IOC (Hash de archivo) relacionado con la explotación de Log4Shell (CVE-2021-44228) en un flujo.
Nota: Los conjuntos de referencia Log4Shell MD5, Log4Shell SHA1y Log4Shell SHA256 se han rellenado previamente. Ajuste estos conjuntos de referencia con el IOC relevante.

La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Threat Monitoring Content Extension 2.1.0.

Tabla 22. Conjuntos de referencia en IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Nombre Descripción
Log4Shell MD5 Este conjunto de referencia lista los hashes MD5 asociados con Log4Shell (CVE-2021-44228).
Log4Shell SHA1 Este conjunto de referencia lista los hashes SHA1 asociados con Log4Shell (CVE-2021-44228).
Log4Shell SHA256 Este conjunto de referencia lista los hashes SHA256 asociados con Log4Shell (CVE-2021-44228).

La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.1.0.

Tabla 23. Búsquedas guardadas en IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Nombre Descripción
Instancias históricas de Log4Shell - Sucesos Realiza búsquedas para detectar la actividad de Log4j en los sucesos.
Instancias históricas de Log4Shell - Flujos Realiza búsquedas para detectar la actividad de Log4j en los flujos.
Patrón de base de Log4Shell Realiza búsquedas para detectar la actividad de Log4j.
Patrón de evasión de Log4Shell Realiza búsquedas para detectar la actividad de Log4j.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.0.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.0.0.

Tabla 24. Propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Nombre Optimizada Se encuentra en
BytesReceived
BytesSent
METHOD Nee
URL del referente
Código de respuesta Nee
Tiempo de respuesta del servidor Apache
Serie de consulta de URL Nee

La tabla siguiente muestra las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Threat Monitoring Content Extension 2.0.0.

Tabla 25. Reglas y bloques de construcción en IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Tipo Nombre Descripción
Bloque de construcción BB:DeviceDefinition: Servidores web Define los dispositivos DNS del sistema.
Bloque de construcción BB:Threats: Estado del cliente HTTP Detecta solicitudes de cliente de servidor web mal formadas.
Bloque de construcción BB:Threats: Estado de HTTP Server Detecta solicitudes de servidor web mal formadas.
Bloque de construcción BB:Threats: Servicio HTTP no disponible Detecta cuando el servicio de servidor web no está disponible.
Bloque de construcción BB:Threats: Posible ataque de DoS Detecta posibles ataques de denegación de servicio en un servidor web.
Bloque de construcción BB:Threats: Tráfico de red de IP sospechoso Detecta un tráfico de red sospechoso en un servidor web desde una dirección IP categorizada por X-Force como maliciosa.
Bloque de construcción BB:Threats: Tráfico de red sospechoso Detecta un tráfico de red sospechoso en un servidor web desde una dirección IP categorizada por X-Force como maliciosa.
Bloque de construcción BB:Threats: Métodos HTTP no seguros Detecta cuando el servidor web utiliza métodos http no seguros.
Regla Comunicación con un sitio web que se sabe que está distribuyendo código que puede ser un troyano Se ha actualizado la respuesta de regla.
Regla Posible actividad de servidor web de riesgo continuado Se desencadena cuando se ven continuamente métodos HTTP no seguros. Puede ser un atacante malintencionado que actualiza el contenido de las aplicaciones web.
Regla Posible ataque de DoS en un servidor web Se desencadena cuando se detecta un posible ataque de denegación de servicio desde una única dirección IP de origen.
Regla Posible ataque de DoS a través del Tiempo de respuesta del servidor web Se desencadena cuando un tiempo de respuesta del servidor aumenta exponencialmente como resultado de un exceso de tráfico desde una dirección IP. Puede indicar usuarios abusivos, bots con un comportamiento indebido y posibles ataques de denegación de servicio.
Regla Posible inundación de DoS HTTP Se desencadena cuando un servidor web se inunda con una solicitud HTTP. Puede indicar un atacante malintencionado que inicia una serie de solicitudes HTTP en un servidor web y lo inunda con más solicitudes HTTP de las que puede procesar.
Regla Posible actividad maliciosa identificada por el URL de referenciador Se desencadena cuando se observa un url de referenciador atribuido a actividad potencialmente maliciosa.
Regla Posible actualización del contenido del sitio web Se desencadena cuando se realiza un cambio o una actualización en una aplicación web. Puede ser un atacante malintencionado que actualiza el contenido de una página web para deformarla.
Regla Una misma amenaza detectada en el mismo host Se ha actualizado para incluir direcciones IP.
Regla Longitud de consulta DNS sospechosa Se ha actualizado la condición de regla.
Regla Tráfico de red sospechoso a un servidor web interno Se desencadena cuando una dirección IP que coincide con una de las direcciones IP hostiles conocidas categorizadas por X-Force explora el mismo URL varias veces.
Regla Actividades sospechosas del servidor web Se desencadena cuando se detecta un error de cliente de servidor web o un error de servidor. Puede indicar una actividad sospechosa.
Regla Manipulaciones de sitios web mediante la inyección de SQL Se desencadena cuando se observa un comportamiento anormal como, por ejemplo, la inyección de SQL.

La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Threat Monitoring Content Extension 2.0.0.

Tabla 26. Datos de referencia en IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Tipo Nombre Descripción
Conjunto de referencia URL de programa malicioso Este conjunto de referencia recoge los URL de programa malicioso identificados.
Conjunto de referencia XFE ATPF-mw_url Este conjunto de referencia recoge los URL de programa malicioso identificados.

La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.0.0.

Tabla 27. Búsquedas guardadas en IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Nombre Descripción
Tiempo de respuesta por servidor Esta búsqueda muestra el promedio de tiempo de solicitud por servidor.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.2.1

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.1.

Tabla 28. Propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.1
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de amenaza 1 emailThreats=([^\s]+)

EVC_EV_VIRUS_NAME=([^\s]+)

malware_signature=([^\t]+)

Spyware\/Grayware: ([^\s]+)

threatName=([^\s]+)

virus_name: "(.*?)"

Virus\/Malware: ([^\s]+)

VirusName=([^\t]+)

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.2.0

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tabla 29. Propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Nombre Optimizada Grupo de capturas Expresión regular
Tipo de solicitud de DNS Nee 1

1

2

cat=([^_]+)

Question Type=([^\s]+)

query:\s([^\s]+)\s\w+\s(\w+)

Subtipo Nee 1 Send/Receive indicator=([^\s]+)

La tabla siguiente muestra las propiedades personalizadas utilizadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0 que se encuentran en otras extensiones de contenido.

Tabla 30. Propiedades personalizadas utilizadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Propiedad personalizada Optimizada Se encuentra en
Código de error
Nombre de proceso
UrlHost

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tabla 31. Reglas y bloques de construcción en IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Tipo Nombre Descripción
Bloque de construcción BB:DeviceDefinition: DNS Define los dispositivos DNS del sistema.
Regla Comunicación con un host posiblemente hostil (flujos) Se activa cuando el contenido de flujo incluye un host que coincide con un host hostil conocido, categorizado por X-force o en la recopilación de conjuntos de referencia.
Nota: Los conjuntos de referencia URL maliciosos, URL de programa maliciosoy URL de phishing deben estar rellenados. Se puede utilizar la aplicación Threat Intelligence para importar canales de información de amenazas en estos conjuntos de referencia.
Regla Comunicación con una dirección IP posiblemente hostil (flujos) Se activa cuando el contenido del flujo incluye una dirección IP que coincide con las direcciones IP hostiles conocidas categorizadas por X-force o en la recopilación de conjuntos de referencia.

Nota: los conjuntos de referencia IP de malware, IP de botnet, IP C&C de botnet, IP de phishing e IP de anonimizador deben rellenarse. Se puede utilizar la aplicación Threat Intelligence para importar canales de información de amenazas en estos conjuntos de referencia.

Regla Tráfico SMB excesivo denegado desde un host comprometido Se activa cuando se ejecutan demasiados intentos de conexión con SMB desde un host categorizado como comprometido.
Regla Posible uso de homoglifos Se activa cuando un nombre de dominio contiene uno o varios homoglifos, lo que podría provocar que un dominio tuviese el mismo aspecto que un dominio de confianza, pero redirigiese a un host malicioso.

La función personalizada HOMOGLYPH::DETECTED, que contiene 1792 entradas de homoglifos, acepta una cadena y devuelve el valor true si dicha cadena contiene un homoglifo.

Nota: Para ver los sucesos que desencadenarían esta regla, utilice la búsqueda Uso de homoglyph potencial . Ajuste la regla con caracteres válidos antes de habilitar la regla y la creación de delitos.
Regla Posible uso de homoglifos (flujos) Se activa cuando un nombre de dominio contiene uno o varios homoglifos, lo que podría provocar que un dominio tuviese el mismo aspecto que un dominio de confianza, pero redirigiese a un host malicioso.

La función personalizada HOMOGLYPH::DETECTED, que contiene 1792 entradas de homoglifos, acepta una cadena y devuelve el valor true si dicha cadena contiene un homoglifo.

Nota: Para ver los flujos que desencadenarían esta regla, utilice la búsqueda Uso de homoglyph potencial (Flujos) . Ajuste la regla con caracteres válidos antes de habilitar la regla y la creación de delitos.
Regla Tráfico SMB permitido desde un host comprometido Se activa cuando se permite tráfico SMB desde un host categorizado como comprometido.
Regla Inicio de sesión correcto desde un host comprometido Se activa cuando se ejecuta una autenticación correcta en un host categorizado como comprometido.
Regla Longitud de consulta DNS sospechosa Se activa cuando un DNS es más largo de lo habitual, podría indicar dominios de DGA y dominios onion.
Regla Programa sospechoso iniciando consulta DNS (Windows) Se activa cuando un programa que no se considera legítimo inicia una consulta DNS.
Nota: El conjunto de referencia Lista blanca de aplicaciones DNS debe rellenarse con aplicaciones permitidas para generar consultas DNS

La gravedad, la credibilidad, la relevancia y el limitador de respuestas se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

La tabla siguiente muestra las reglas que se han renombrado en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tabla 32. Reglas renombradas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Nombre anterior Nombre nuevo
Local: servidor FTP oculto Local: FTP detectado en puerto no estándar
Remoto: Mensajería instantánea/chat Remoto: Cantidad sospechosa de tráfico de mensajería instantánea/chat
X-Force Premium: Conexión interna con un host categorizado como programa malicioso X-Force: Conexión interna con un host categorizado como programa malicioso
X-Force Premium: Host interno que se comunica con URL de mandatos y control de Botnet X-Force: Host interno que se comunica con URL de mandatos y control de Botnet
X-Force Premium: Comunicación de host interno con URL de programa malicioso X-Force: Comunicación de host interno con URL de programa malicioso
X-Force Premium: Hosts internos que se comunican con hosts categorizados como anonimizadores X-Force: Hosts internos que se comunican con hosts categorizados como anonimizadores
X-Force Premium: Servidor de correo que envía correo a servidores categorizados como SPAM X-Force: Servidor de correo que envía correo a servidores categorizados como SPAM
X-Force Premium: Servidores que no son de correo envía correo a servidores categorizados como SPAM X-Force: Servidores que no son de correo envía correo a servidores categorizados como SPAM
X-Force Premium: Sistemas no servidores que se comunican con IP externas clasificadas como dinámicas X-Force: Sistemas no servidores que se comunican con IP externas clasificadas como dinámicas
X-Force Premium: Servidores que se comunican con IP externas clasificadas como dinámicas X-Force: Servidores que se comunican con IP externas clasificadas como dinámicas

Las reglas siguientes se han actualizado en IBM Security QRadar Threat Monitoring Content Extension 1.2.0 para utilizar la dirección de origen en lugar de la IP de origen:

  • Error de comunicación con un sitio web malicioso
  • Se han detectado varias amenazas en el mismo host
  • Una misma amenaza detectada en varios hosts
  • Una misma amenaza detectada en varios servidores
  • Una misma amenaza detectada en el mismo host
  • Se ha detectado la misma amenaza en la misma red pero distintos hosts

Las reglas siguientes se han actualizado en IBM Security QRadar Threat Monitoring Content Extension 1.2.0 para utilizar la dirección de destino en lugar de la IP de destino:

  • Tráfico SMB excesivo denegado desde un host comprometido
  • Tráfico SMB permitido desde un host comprometido
  • Inicio de sesión correcto desde un host comprometido

La tabla siguiente muestra los conjuntos de referencia en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tabla 33. Conjuntos de referencia en IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Tipo Nombre Descripción
Datos de referencia pulse_imports Parte del panel de control de Pulse.
Conjunto de referencia IP de anonimización Este conjunto de referencia lista las direcciones IP de anonimización identificadas.
Conjunto de referencia IP de botnet C&C Este conjunto de referencia lista las direcciones IP del servidor de mandato y control de botnet identificadas.
Conjunto de referencia IP de botnet Este conjunto de referencia muestra las direcciones IP de botnet identificadas.
Conjunto de referencia Hosts comprometidos Este conjunto de referencia recoge los hosts comprometidos identificados.
Conjunto de referencia Lista de elementos permitidos de aplicaciones DNS Este conjunto de referencia recoge la lista de elementos permitidos de aplicaciones DNS.
Conjunto de referencia URL maliciosos Este conjunto de referencia lista los URL maliciosos identificados.
Conjunto de referencia Categorías web malintencionadas Este conjunto de referencia recoge las categorías web maliciosas identificadas.
Conjunto de referencia IP de programa malicioso Este conjunto de referencia recoge las direcciones IP de programa malicioso identificadas.
Conjunto de referencia URL de programa malicioso Este conjunto de referencia recoge los URL de programa malicioso identificados.
Conjunto de referencia IP de phishing Este conjunto de referencia recoge las direcciones IP de phishing identificadas.
Conjunto de referencia URL de phishing Este conjunto de referencia recoge los URL de phishing identificados.

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tabla 34. Búsquedas guardadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Nombre Descripción
Posible uso de homoglifos Detecta el uso de homoglifos.
Posible uso de homoglifos (flujos) Detecta el uso de homoglifos en los flujos.

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.1.0

En la tabla siguiente se muestran las propiedades personalizadas que se incluyen en IBM Security QRadar Threat Monitoring Content Extension 1.1.0.

Nota: Las propiedades personalizadas que se incluyen en esta extensión de contenido son marcadores de posición. Puede descargar otras extensiones de contenido que incluyen las propiedades personalizadas con estos nombres o puede crear las suyas propias.

En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.1.0.

Tabla 36. Reglas y bloques de construcción en IBM Security QRadar Threat Monitoring Content Extension 1.1.0
Tipo Nombre Descripción
Bloque de construcción BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP Identifica los flujos que tienen una combinación no permitida del distintivo TCP.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso Identifica flujos de ICMP con códigos de tipo de protocolo de mensajes de control de Internet (ICMP).
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 Identifica flujos sospechosos que utilizan el puerto 0.
Bloque de construcción BB:HostDefinition:Proxy Servidores Edite este bloque de construcción para definir los servidores proxy típicos. Se utiliza con los bloques de construcción BB:FalsePositive : Categorías de falso positivo de servidor proxy y BB:FalsePositve: Sucesos de falso positivo de servidor proxy.
Bloque de construcción BB:CategoryDefinition: Suceso de aceptación de cortafuegos o de ACL para un dispositivo cortafuegos/direccionador/conmutador Define los sucesos de aceptación de cortafuegos o ACL de un cortafuegos, direccionador y conmutador.
Bloque de construcción BB:DeviceDefinition: AV/AM Define todos los antivirus (AV) y antimalware (AM) del sistema.
Bloque de construcción BB:DeviceDefinition: Proxy Define todos los orígenes proxy del sistema.
Bloque de construcción BB:DeviceDefinition: cortafuegos / direccionador / conmutador Define todos los cortafuegos, direccionadores y conmutadores del sistema.
Bloque de construcción BB:CategoryDefinition: sucesos de gusanos Edite este bloque de construcción para definir los sucesos de gusano.

Este bloque de construcción solo se aplica a sucesos no detectados por una regla personalizada.

Bloque de construcción BB:CategoryDefinition: SRC de flujo unidireccional
Bloque de construcción BB:Flowshape: Solo salida Coincide con flujos que solo son de salida
Bloque de construcción BB:CategoryDefinition: categorías de sucesos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento.
Bloque de construcción BB:CategoryDefinition: categorías de sucesos de sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:Threats: Exploración: Baja exploración ICMP Identifica un bajo nivel de reconocimiento de ICMP.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos bidireccionales de carga útil cero Identifica tráfico bidireccional que no incluye carga útil.
Bloque de construcción BB:Threats: Exploración: alta exploración Identifica un alto nivel de posible reconocimiento.
Bloque de construcción BB:CategoryDefinition: Flujo unidireccional
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: respuestas ICMP unidireccionales Identifica tráfico en los que se detecten respuestas ICMP sin solicitud.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos ICMP unidireccionales Identifica flujos ICMP unidireccionales.
Bloque de construcción BB:Flowshape: Solo entrada Coincide con flujos que solo son de entrada.
Bloque de construcción BB:CategoryDefinition: flujos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:Threats: Exploración de puertos: exploración de puertos UDP Identifica exploraciones de puerto basadas en UDP.
Bloque de construcción BB:Threats: Exploración: Exploración media de ICMP Identifica un nivel medio de reconocimiento de ICMP.
Bloque de construcción BB:Threats: Exploración: Bajo flujo de respuesta vacía Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 500.
Bloque de construcción BB:CategoryDefinition: Flujos sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:CategoryDefinition: Sucesos sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujo de salida de larga duración Identifica flujos con más de 48 horas de actividad.
Bloque de construcción BB:Threats: Exploración: Flujo medio de respuesta vacía Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 5000.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño Identifica flujos con paquetes ICMP anormalmente grandes.
Bloque de construcción BB:Threats: Exploración: Exploración alta de ICMP Identifica un nivel alto de reconocimiento de ICMP.
Bloque de construcción BB:Threats: Exploración de puertos: exploraciones de host Identifica posible reconocimiento por flujos.
Bloque de construcción BB:Threats: Exploración: Exploración media Identifica un nivel medio de reconocimiento potencial.
Bloque de construcción BB:Threats: Exploración: Baja exploración Identifica un nivel bajo de reconocimiento potencial.
Bloque de construcción BB:CategoryDefinition: Sucesos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento.
Bloque de construcción BB:Threats: Exploración: Exploración potencial Identifica posible reconocimiento por flujos.
Bloque de construcción BB:CategoryDefinition: DST de flujo unidireccional
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos TCP unidireccionales Identifica flujos TCP unidireccionales.
Bloque de construcción BB:CategoryDefinition: Infracción de políticas de correo Editar este bloque de construcción para incluir todo aquello que considere como una infracción de la política basada en correo. Por ejemplo, tráfico de salida en el puerto 25 que no se origina en un servidor de correo.
Bloque de construcción BB:Threats: Exploración: Flujo alto de respuesta vacía Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 100 000.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño Identifica flujos con paquetes DNS anormalmente grandes.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos UDP unidireccionales y variados Identifica UDP unidireccional y otros flujos diversos.
Regla Proxy remoto o servicio de anonimización (entrante)
  • Nueva condición de regla: "y cuando la IP de origen o destino está categorizada por X-Force ® como Servicios de anonimización con un valor de confianza mayor que 75"
  • Condiciones de reglas reordenadas.
Regla Proxy remoto o servicio de anonimización (saliente)
  • Nueva condición de regla: "y cuando la IP de origen o destino está categorizada por X-Force como Servicios de anonimización con un valor de confianza mayor que 75"
  • Condiciones de reglas reordenadas.
Regla WormDetection: Conexiones correctas a Internet en puertos que suelen ser de gusanos Se ha actualizado una prueba de regla para eliminar dos bloques de construcción y utilizar uno nuevo para validar solo contra conexiones correctas:

and when any of these BB:CategoryDefinition: Successful Communication, BB:CategoryDefinition: Firewall or ACL Accept Event for a FW/Router/Switch Device with the same source IP more than 300 times, across more than 300 destination IP within 20 minutes

Regla Conexión de entrada correcta desde un Botnet CandC conocido Condiciones de regla actualizadas para filtrar sucesos/flujos correctamente.
Regla Comunicación con un sitio web implicado anteriormente en inyección de SQL Regla renombrada (antes era site en lugar de web site.)
Regla Comunicación con un sitio web en la lista negra de sitios conocidos o que utiliza flux rápido Regla renombrada (antes era site en lugar de web site.)
Regla Vulnerabilidad encadenada seguida de sucesos sospechosos en host de tercero Informa de actividad de algún tipo de exposición o ataque desde la misma dirección IP de origen seguido de actividad sospechosa desde la misma dirección IP de destino que el suceso original en 15 minutos, si la IP de origen no es igual a la IP de destino.

Esta regla se ha inhabilitado de forma predeterminada porque está pensada como alternativa a la regla Vulnerabilidad encadenada seguida de sucesos sospechosos que ignora sucesos con la misma IP de origen y destino.

Regla Se han detectado varias amenazas en el mismo host Indica que se han detectado varias amenazas en el mismo host.
Regla Una misma amenaza detectada en varios hosts Indica que se ha detectado la misma amenaza en varios host que no son servidores.
Regla Una misma amenaza detectada en varios servidores Indica que se ha detectado la misma amenaza en varios host que son servidores.
Regla Una misma amenaza detectada en el mismo host Indica que se ha detectado la misma amenaza en el mismo host. Esto puede indicar que el Antivirus ha limpiado un archivo generado por la amenaza y no la amenaza propiamente dicha. La ventana de tiempo debería ser los suficientemente grande como para cubrir al menos dos ciclos de comprobaciones por parte del Antivirus.
Regla Se ha detectado la misma amenaza en la misma red pero distintos hosts Indica que se ha detectado la misma amenaza en distintos hosts de la misma red.
Regla Error de comunicación con un sitio web malicioso Avisa cuando se realiza una comunicación errónea a un sitio web malicioso.
Regla Comunicación correcta a un sitio web malicioso Avisa cuando se realiza una comunicación correcta a un sitio web malicioso.

La tabla siguiente muestra los datos de referencia que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.1.0.

Tabla 37. Datos de referencia en IBM Security QRadar Threat Monitoring Content Extension 1.1.0
Tipo Nombre Descripción
Conjunto de referencia Categorías web malintencionadas Define categorías web malintencionadas.

Se llena automáticamente con siete categorías web malintencionadas.

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.3

En la tabla siguiente se muestran las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.0.3.

Tabla 38. Reglas en IBM Security QRadar Threat Monitoring Content Extension 1.0.3
Tipo Nombre Descripción del cambio
Regla Conexión de entrada correcta desde un Botnet Command and Control conocido Se ha actualizado una prueba de regla de valor 'any' a 'all'. Los administradores que han modificado esta regla deben revisar sus pruebas de reglas para determinar que todos los valores estén establecidos:

and when a flow or an event matches all of the following BB:CategoryDefinition: Firewall or ACL Accept, BB:CategoryDefinition: Successful Communication, BB:DeviceDefinition: FW / Router / Switch

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.2

La tabla siguiente muestra los bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.0.2.

Cuadro 39. Bloques de construcción en IBM Security QRadar Threat Monitoring Content Extension 1.0.2
Tipo Nombre Descripción del cambio
Bloque de construcción BB:Suspicious: Remoto: UDP unidireccional o flujos varios Se ha actualizado la última prueba de regla de los bloques de construcción de flujos remotos para que utilicen una de las pruebas siguientes:

and when BB:Threats:Suspicious IP Protocol Usage: Unidirectional UDP and Misc Flows match at least 15 times in 1 minutes

Bloque de construcción BB:Suspicious: Local: UDP unidireccional o flujos varios Se ha actualizado la última prueba de regla de los bloques de construcción de flujos locales para que utilicen una de las pruebas siguientes:

and when BB:Threats:Suspicious IP Protocol Usage: Unidirectional UDP and Misc Flows match at least 15 times in 1 minutes.

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.1

La tabla siguiente muestra los bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.0.1.

Cuadro 40. Reglas y bloques de construcción en IBM Security QRadar Threat Monitoring Content Extension 1.0.1
Tipo Descripción Descripción del cambio
Regla Botnet: Posibles conexiones de botnet (DNS) Se ha añadido una prueba de regla:

 BB:DeviceDefinition: FW/Router/Switch to rule
Regla WormDetection: Conexiones correctas a Internet en puertos que suelen ser de gusanos Se ha añadido una prueba de regla:

 BB:DeviceDefinition: FW/Router/Switch to rule
Regla Botnet: Conexión de entrada correcta desde un Botnet Command and Control conocido Se ha añadido una prueba de regla:

 BB:DeviceDefinition: FW/Router/Switch to rule
Bloque de construcción BB:DeviceDefinition: Cortafuegos/direccionador/conmutador Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:CategoryDefinition: Salto previo DMZ Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:CategoryDefinition: Salto posterior DMZ Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.

IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.0

La extensión Tema de amenaza añade 2 propiedades de suceso personalizadas para identificar URL, 10 conjuntos de referencia, 58 reglas relacionadas con amenazas y 56 bloques de construcción para un total de 126 complementos de contenido para QRadar. Este paquete de extensión/contenido es necesario para los administradores con canales de información de reputación de IP de X-Force Premium habilitados en sus dispositivos IBM QRadar SIEM . La instalación de este contenido añade las reglas de X-Force necesarias que funcionan con los canales de información de reputación de IBM X-Force Exchange.

Propiedades de suceso personalizadas añadidas a la extensión de amenaza

Nombre Expresión regular
URL \(URL=(.*?)\)
URL (?:cs-uri=| )(?:http|ftp|tcp|https):\/\/(.+?)\s
Conjuntos de referencia añadidas a la extensión de amenaza
Nombre Tipo
Servidores DNS Conjunto de referencia
Servidores de base de datos Conjunto de referencia
Servidores DHCP Conjunto de referencia
Servidores FTP Conjunto de referencia
Servidores LDAP Conjunto de referencia
Servidores de correo Conjunto de referencia
Servidores proxy Conjunto de referencia
Servidores SSH Conjunto de referencia
Servidores web Conjunto de referencia
Servidores Windows Conjunto de referencia
Reglas añadidas a la extensión de amenaza
Nombre Categoría
X-Force Premium: Comunicación interna de host con URL malware Amenazas (X-Force)
X-Force Premium: Conexión interna a host categorizado como malware Amenazas (X-Force)
X-Force Premium: Host interno comunicándose con URL comando y control de botnet Amenazas (X-Force)
X-Force Premium: Hosts internos que se comunican con el host categorizado como Anonimizadores Amenazas (X-Force)
X-Force Premium: Servidores que se comunican con IP externa clasificada como dinámica Amenazas (X-Force)
X-Force Premium: No servidores que se comunican con IP externa clasificada como dinámica Amenazas (X-Force)
X-Force Premium: Servidor no de correo que envía correo a servidores categorizados como SPAM Amenazas (X-Force)
X-Force Premium: Servidor de correo que envía correo a servidores categorizados como SPAM Amenazas (X-Force)
Detección de host de correo local de envíos masivos Actividad postintrusión
Remoto: Actividad DNS basada en cliente con Internet Actividad postintrusión
Posible gusano local detectado Actividad postintrusión
Local: servidor FTP oculto Actividad postintrusión
Local: SSH o Telnet detectado en puerto no estándar Actividad postintrusión
Conexiones correctas a Internet en puertos que suelen ser de gusanos Actividad postintrusión
Gusano detectado (sucesos) Actividad postintrusión
Host local que envía programa malicioso Programa malicioso
Remoto: conexiones IRC Conformidad
Remoto: Mensajería instantánea/chat Conformidad
Remoto: Servidor P2P local detectado Conformidad
Remoto: Uso de Usenet Conformidad
Remoto: SSH o Telnet detectado en puerto no estándar Conformidad
Remoto: Cliente P2P local detectado Conformidad
Remoto: Cliente P2P local conectado a más de 100 servidores Conformidad
Remoto: Servidor P2P local conectado a más de 100 clientes Conformidad
Remoto: servidor FTP oculto Conformidad
Comunicación con un sitio web conocido por su implicación en actividad de Botnet Amenazas
Local: servidor FTP oculto Amenazas
Local: SSH o Telnet detectado en puerto no estándar Amenazas
Remoto: Cliente P2P local detectado Amenazas
Conexión a un proxy remoto o servicio de anonimización (saliente) Amenazas
Comunicación con un sitio web conocido por su asociación con la red empresarial rusa Amenazas
Comunicación con un sitio web conocido por su ayuda en la distribución de programa malicioso Amenazas
Posible conexión de Botnet (DNS) Amenazas
Remoto: Mensajería instantánea/chat Amenazas
Posibles sucesos de Botnet que impliquen delitos Amenazas
Remoto: servidor FTP oculto Amenazas
Posible acceso Honeypot (señuelo) Amenazas
Conexión de entrada correcta desde un Botnet CandC conocido Amenazas
Remoto: Servidor P2P local detectado Amenazas
Remoto: Servidor P2P local conectado a más de 100 clientes Amenazas
Remoto: Remitente de correo SMTP Amenazas
Remoto: SSH o Telnet detectado en puerto no estándar Amenazas
Comunicación con un sitio web implicado anteriormente en inyección de SQL Amenazas
Posible conexión a un botnet CandC conocido Amenazas
Host local en lista de botnet CandC (SRC) Amenazas
Host local en lista botnet CandC (DST) Amenazas
Comunicación con un sitio web conocido por propagar código que pueda ser troyano Amenazas
Comunicación con un sitio web conocido por ser un sitio de phishing o fraudulento. Amenazas
Comunicación con un sitio web en la lista negra de sitios conocidos o que utiliza flux rápido Amenazas
Conexión a un proxy remoto o servicio de anonimización (entrante) Amenazas
Remoto: Cliente P2P local conectado a más de 100 servidores Amenazas
Remoto: conexiones IRC Botnet
Posible conexión de Botnet (DNS) Botnet
Posibles sucesos de Botnet que impliquen delitos Botnet
Conexión de entrada correcta desde un Botnet CandC conocido Botnet
Posible conexión a un botnet CandC conocido Botnet
Host local en lista de botnet CandC (SRC) Botnet
Host local en lista botnet CandC (DST) Botnet
Bloques de construcción añadidos a la extensión de amenaza
Nombre Categoría
BB:ProtocolDefinition: Protocolos Windows Port\Protocol Definition
BB:PortDefinition: Puertos de base de datos Port\Protocol Definition
BB:PortDefinition: Puertos FTP Port\Protocol Definition
BB:PortDefinition: Puertos IRC Port\Protocol Definition
BB:PortDefinition: Puertos Windows Port\Protocol Definition
BB:PortDefinition: Puertos SNMP Port\Protocol Definition
BB:PortDefinition: Puertos RPC Port\Protocol Definition
BB:PortDefinition: Puertos Syslog Port\Protocol Definition
BB:PortDefinition: Puertos SSH Port\Protocol Definition
BB:PortDefinition: Puertos LDAP Port\Protocol Definition
BB:PortDefinition: Puertos de correo Port\Protocol Definition
BB:PortDefinition: Puertos DNS Port\Protocol Definition
BB:PortDefinition: Puertos DHCP Port\Protocol Definition
BB:PortDefinition: Puertos web Port\Protocol Definition
BB:PortDefinition: Puertos frecuentes de gusanos Port\Protocol Definition
BB:HostReference: Servidores LDAP Definiciones de host
BB:HostDefinition: Definición de virus y otros servidor de actualización Definiciones de host
BB:HostDefinition: Servidores FTP Definiciones de host
BB:HostDefinition: Activos DMZ Definiciones de host
BB:HostReference: Servidores web Definiciones de host
BB:HostDefinition: Servidor de Windows Definiciones de host
BB:HostDefinition: Servidores Definiciones de host
BB:HostReference: Servidores FTP Definiciones de host
BB:HostDefinition: Servidores SSH Definiciones de host
BB:HostDefinition: Servidores de bases de datos Definiciones de host
BB:HostDefinition: Servidores LDAP Definiciones de host
BB:HostDefinition: Servidores web Definiciones de host
BB:HostDefinition: Servidores y remitentes de syslog Definiciones de host
BB:HostDefinition: Servidores de correo Definiciones de host
BB:HostDefinition: Servidores DNS Definiciones de host
BB:HostReference: Servidores Windows Definiciones de host
BB:HostDefinition: Servidor PBX de VoIP Definiciones de host
BB:HostReference: Servidores DNS Definiciones de host
BB:HostReference: Servidores de bases de datos Definiciones de host
BB:HostDefinition: Servidores RPC Definiciones de host
BB:HostReference: Servidores SSH Definiciones de host
BB:HostReference: Servidores de correo Definiciones de host
BB:HostDefinition: Servidores de gestión de red Definiciones de host
BB:HostDefinition: Servidores DHCP Definiciones de host
BB:HostDefinition: Servidores proxy Definiciones de host
BB:HostReference: Servidores proxy Definiciones de host
BB:HostDefinition: Remitente o destinatario SNMP Definiciones de host
BB:HostReference: Servidores DHCP Definiciones de host
BB:Policy Violation: Infracción de la política de la mensajería instantánea IRC: Conexión IRC a Internet Política
BB:Policy Violation: Infracción de política de correo: Remitente de correo saliente Política
BB:Policy Violation: Infracción de la política de la mensajería instantánea (MI) IRC: comunicaciones de MI Política
BB:Policy Violation: Infracción de política de aplicación: NNTP a Internet Política
BB:CategoryDefinition: detección de IRC basada en sucesos del cortafuegos Definiciones de categoría
BB:CategoryDefinition: Aceptación de ACL o cortafuegos or BB:CategoryDefinition: Aceptación de ACL o cortafuegos Definiciones de categoría
BB:CategoryDefinition: Cualquier flujo Definiciones de categoría
BB:CategoryDefinition: Comunicación correcta Definiciones de categoría
BB:CategoryDefinition: IRC detectado en base a categoría de suceso Definiciones de categoría
BB:CategoryDefinition: IRC detectado en base a aplicación Definiciones de categoría
BB:CategoryDefinition: Rechazos de cortafuegos o ACL Definiciones de categoría
BB:Suspicious: Remoto: UDP unidireccional o flujos varios Definiciones de categoría
BB:Suspicious: Local: UDP unidireccional o flujos varios Definiciones de categoría
BB:NetworkDefinition: Honeypot (señuelo) como direcciones Definición de red
BB:Threats: DoS: Posible ataque de múltiples host Amenazas