Surveillance des menaces

IBM Security QRadar Threat Monitoring Content Extension ajoute du contenu de règles et des blocs de construction à QRadar qui se concentrent sur les événements et la détection des menaces. Cette extension améliore l'ensemble de règles de base de QRadar pour les administrateurs disposant de nouvelles installations QRadar .

Cette extension de contenu requiert l' applicationQRadar Threat Intelligence (https://exchange.xforce.ibmcloud.com/hub/extension/IBMQRadar:ThreatIntelligence).

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Cette extension de contenu inclut un ou plusieurs tableaux de bord Pulse. Pour plus d'informations sur les tableaux de bord Pulse, voir QRadar Pulse app.

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 3.1.0

Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 3.1.0.

Tableau 1. Règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 3.1.0
Type Nom Descriptif
Règle Extension de Chromeloader identifiée Cette règle alerte sur la logique qui est cohérente avec ChromeLoader. Un argument de commande codé, avec le chargement d'extensions dans Chrome, a été identifié dans les journaux. La source de cette règle est Red Canary, le rapport de détection des menaces et ChromeLoader.
Règle Chemins d'installation de l'application Chromeloader NW.js Runtime App Cette règle détecte ChromeLoader en vérifiant les instances des applications NW.js non signées et exécutées à partir de%AppData/Roaming%. Ce comportement n'est pas propre à ChromeLoader, et certains réglages peuvent être nécessaires pour éviter de détecter des applications légitimes. Une liste partielle de ChromeLoader tels que les chemins d'installation de l'application NW.js runtime est incluse dans cette règle pour aider à distinguer le signal du bruit.
Règle Activité potentielle détectée sur PromptLock PromptLock est une nouvelle variante de ransomware qui utilise un fichier Golang malveillant pour générer des fichiers LUA malveillants personnalisés afin d'exécuter cette attaque.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 3.0.0

Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 3.0.0.

Tableau 2. Règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 3.0.0
Type Nom Descriptif
Règle Agents utilisateurs malveillants connus Cette règle est conçue pour détecter un certain nombre d'agents utilisateurs malveillants connus.
Règle HTTP Demande avec un agent utilisateur vide Cette règle détecte une demande HTTP avec un agent utilisateur vide.
Règle Agents utilisateurs suspects Cette règle est conçue pour détecter les agents utilisateurs suspects qui nécessitent un examen plus approfondi.
Règle SocGholish_Malware_WScript_Reconnaissance Cette règle détecte la menace SocGholish qui effectue une activité d'accès initial dans l'environnement en exécutant JavaScript à l'aide de wscript.exe.
Règle SocGholish_Malware_Whoami_Reconnaissance Cette règle détecte les activités de reconnaissance au cours desquelles les attaquants exécutent la commande et tentent ensuite d'en extraire le contenu.

Mise à jour des widgets Nouvelles cibles à risque élevé et Cibles à risque élevé-Graphique circulaire dans le tableau de bord Pulse de gestion de la surface d'attaque.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.6.0

Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.6.0.

Tableau 3. Règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.6.0
Type Nom Descriptif
Règle Nouvelle cible à priorité élevée détectée Se déclenche lorsqu'une nouvelle cible de priorité élevée est détectée.

Mise à jour des widgets Nouvelles cibles à risque élevé et Cibles à risque élevé-Graphique circulaire dans le tableau de bord Pulse de gestion de la surface d'attaque.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.5.6

Le tableau suivant présente les nouvelles règles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.6.

Tableau 4. Nouvelles règles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.6
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: Serveurs Web Définit les événements détectés par le système local et lorsque le ou les événements ont été détectés par Apache HTTP Server, Microsoft IIS, NGINX HTTP Serverou Amazon AWS Route 53.
Règle Manipulations de site Web via l'injection SQL Se déclenche lorsque des comportements anormaux tels que l'injection SQL sont observés. Force l'événement détecté à créer une nouvelle infraction et à sélectionner l'infraction par adresse IP source.
Règle Vulnérabilité RCEMicrosoft Windows -Téléchargement suspect à l'aide de Certutil Cette règle détecte les vulnérabilités d'exécution de code à distance dans Microsoft Exchange. Microsoft a émis "CVE-2022-41040" et "CVE-2022-41082" Exchange Server. Forcez l'événement détecté à créer une nouvelle infraction et sélectionnez l'infraction par adresse IP source.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.5.5

Le tableau suivant présente les règles qui sont nouvelles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.5.

Tableau 5. Nouvelles règles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.5
Type Nom Descriptif
Règle Vulnérabilité RCEMicrosoft Windows -Modification de fichier Détecte les vulnérabilités de l'exécution de code à distance dans Microsoft Exchange. Microsoft a émis "CVE-2022-41040" et "CVE-2022-41082".
Règle Vulnérabilité RCEMicrosoft Windows -Téléchargement suspect à l'aide de Certutil Détecte les vulnérabilités de l'exécution de code à distance dans Microsoft Exchange. Microsoft a émis "CVE-2022-41040" et "CVE-2022-41082".
Règle Vulnérabilité RCEMicrosoft Windows -Fichiers suspects Détecte les vulnérabilités de l'exécution de code à distance dans Microsoft Exchange. Microsoft a émis "CVE-2022-41040" et "CVE-2022-41082".
Règle Vulnérabilité RCEMicrosoft Windows -Hachages suspects Détecte les hachages SHA256 RCE Windows connus.
Règle Microsoft Windows -Vulnérabilité RCE-IP suspectes Détecte les adresses IP RCE Windows connues.
Remarque: Optimisez la règle en fonction des sources de journal afin de réduire le nombre d'événements correspondant à cette règle.

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.5.

Tableau 6. Nouvelles propriétés personnalisées dans IBM Security QRadar Threat Monitoring Content Extension 2.5.5
Nom optimisé Descriptif
Répertoire de fichiers Oui Extraction personnalisée par défaut de la donnée 'Répertoire de fichiers' des données utiles du DSM.
filename Oui Extraction personnalisée par défaut de la donnée'Nom de fichier'des données utiles du DSM.
Ligne de commande du processus Oui Extraction personnalisée par défaut de la donnée 'Ligne de commande du processus' des données utiles du DSM.
UrlHost Oui Extraction personnalisée par défaut de la donnée' UrlHost 'des données utiles du DSM.

Le tableau suivant présente les ensembles de référence qui sont nouveaux dans IBM Security QRadar Threat Monitoring Content Extension 2.5.5.

Tableau 7. Nouveaux ensembles de référence dans IBM Security QRadar Threat Monitoring Content Extension 2.5.5
Nom
Adresses IP RCE Windows
Hachages RCE Windows SHA256

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.5.0

Le tableau suivant présente les nouvelles règles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.0.

Tableau 8. Nouvelles règles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.0
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: Gestion de la surface d'attaque Définit toutes les unités de gestion de surface d'attaque sur le système.
Règle Nouvelle cible de tentation critique détectée Se déclenche lorsqu'une nouvelle cible de tentation critique est détectée.
Règle Nouvelle cible à priorité élevée détectée Se déclenche lorsqu'une nouvelle cible de priorité élevée est détectée.
Règle Nouvelle cible de tentation élevée détectée Se déclenche lorsqu'une nouvelle cible de forte tentation est détectée.
Règle Cible de tentation critique changée en cible de tentation inférieure Se déclenche lorsqu'une cible de tentation critique a été réduite à une tentation moyenne ou faible.
Règle Cible de priorité élevée changée en priorité basse Se déclenche lorsqu'une cible de priorité élevée diminue en valeur de priorité.
Règle Cible de tentation élevée changée en cible de tentation inférieure Se déclenche lorsqu'une cible de tentation élevée a été réduite à une tentation moyenne ou faible.

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.0.

Tableau 9. Nouvelles propriétés personnalisées dans IBM Security QRadar Threat Monitoring Content Extension 2.5.0
Nom Descriptif
Priorité Extraction personnalisée par défaut de la donnée'Priorité'des données utiles du DSM.
ID cible Extraction personnalisée par défaut de la donnée'ID cible'des données utiles du DSM.
Tentation Extraction personnalisée par défaut de la donnée'Temptation'des données utiles du DSM.

Le tableau suivant présente les ensembles de référence qui sont nouveaux dans IBM Security QRadar Threat Monitoring Content Extension 2.5.0.

Tableau 10. Nouveaux jeux de référence dans IBM Security QRadar Threat Monitoring Content Extension 2.5.0
Nom Descriptif
Tentation critique-Cible Tient à jour la liste des cibles de tentation critiques.
Cible de priorité élevée Gère la liste des cibles de priorité élevée.
Cible de tentation élevée Gère la liste des cibles à forte tentation.

Un nouveau tableau de bord Pulse a été ajouté, Attack Surface Management Devices Overview.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.4.1

La liste suivante répertorie les règles qui sont désormais basées sur l' ID machine au lieu de l' adresse source.
  • Plusieurs menaces détectées sur le même hôte (par identificateur de machine)
  • Même menace détectée sur le même hôte (par identificateur de machine)
  • Même menace détectée sur le même réseau Différents hôtes (par identificateur de machine)
  • même menace détectée sur plusieurs hôtes (par identificateur de machine)
  • même menace détectée sur plusieurs serveurs (par identificateur de machine)
  • Plusieurs menaces non nettoyées détectées sur le même hôte (par identificateur de machine)

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.4.0

Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.4.0.

Tableau 11. Règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.4.0
Type Nom Mettre à jour
Règle Plusieurs menaces non nettoyées détectées sur le même hôte Condition de règle mise à jour.
Règle Source d'attaque à vecteurs multiples Règle mise à jour pour utiliser BB:CategoryDefinition: Virus Détecté au lieu de BB:CategoryDefinition: Malware Annoyances.
Règle Inondation potentielle par HTTP DoS Condition de règle mise à jour.
Règle Trafic SMB autorisé à partir d'un hôte compromis Correction d'un lien d'ensemble de références incorrect.
Règle Connexion réussie à partir d'un hôte compromis Correction d'un lien d'ensemble de références incorrect.
Règle Activités suspectes du serveur Web Condition de règle mise à jour.
Vous trouverez ci-après la liste des blocs de construction supprimés.
  • BB:CategoryDefinition: Les nuisances des logiciels malveillants
  • BB:Violation de politique: Violation de politique d'application: NNTP sur Internet
  • BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée
  • BB:Violation de politique: Violation de politique de courrier: Expéditeur de courrier sortant

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.3.1

IBM Security QRadar Threat Monitoring Content Extension 2.3.1 inclut un correctif pour un problème qui a provoqué l'échec de l'installation sur QRadar 7.4.1 et versions antérieures.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.3.0

Le tableau suivant présente les nouveaux blocs de construction dans IBM Security QRadar Threat Monitoring Content Extension 2.3.0.

Tableau 12. Blocs de construction dans IBM Security QRadar Threat Monitoring Content Extension 2.3.0
Type Nom Descriptif
Bloc de construction BB:BehaviorDefinition: Communication avec un hôte potentiellement hostile (ensembles de référence de flux)

Définit la communication avec un hôte hostile potentiel, classé par ensembles de référence.

Les ensembles de référence commençant par les préfixes "XFE ATPF" sont automatiquement gérés par l'application Threat Intelligence et nécessitent un abonnement payant. Les autres ensembles de référence fournis par l'application Threat Intelligence peuvent être utilisés pour inclure des flux de renseignements sur les menaces tiers.

Bloc de construction BB:BehaviorDefinition: Communication avec un hôte potentiellement hostile (catégorisation des flux X-Force)

Définit la communication avec un hôte potentiellement hostile, catégorisé par X-Force.

Le facteur de confiance est compris entre 0 et 100.

Bloc de construction BB:BehaviorDefinition: Communication avec une adresse IP potentiellement hostile (ensembles de référence de flux)

Définit la communication avec une adresse IP potentiellement hostile, classée par ensembles de référence.

Les ensembles de référence commençant par les préfixes "XFE ATPF" sont automatiquement gérés par l'application Threat Intelligence et nécessitent un abonnement payant. Les autres ensembles de référence fournis par l'application Threat Intelligence peuvent être utilisés pour inclure des flux de renseignements sur les menaces tiers.

Bloc de construction BB:BehaviorDefinition: Communication avec une adresse IP potentiellement hostile (catégorisation des flux X-Force) Définit la communication avec une adresse IP potentiellement hostile, catégorisée par X-Force.

La liste suivante présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.3.0.

Le niveau de confiance pour les éléments suivants est défini sur 75, ce qui représente un niveau de confiance élevé.
Remarque: lors de l'optimisation de ces règles, 50 doit être considéré comme le point de basculement. Sur les actifs de moindre importance, une règle X-Force peut être définie pour déclencher un facteur de confiance supérieur à 75.
  • BB: Menaces: Trafic réseau suspect
  • BB: Menaces: Trafic réseau IP suspect
  • BB: Menaces: X-Force Premium: Connexion interne à l'hôte catégorisé comme Cryptocurrency Mining
  • Communication avec un hôte hébergeant potentiel (flux)
  • Communication avec une adresse IP d'hôte potentielle (flux)
  • X-Force: Connexion interne à l'hôte catégorisé comme logiciel malveillant
  • X-Force: Hôte interne communiquant avec l'hôte catégorisé comme Anonymizer
  • X-Force: Serveur de messagerie Sending Mail to Server catégorisé comme SPAM
  • X-Force: Serveur autre que le serveur de messagerie qui a envoyé du courrier à des serveurs catégorisés en tant que SPAM
  • X-Force: Non-serveurs communiquant avec une adresse IP externe classifiée comme dynamique
  • X-Force: Serveurs communiquant avec une adresse IP externe classifiée comme dynamique
  • X-Force: Connexion entrante réussie à partir d'un proxy distant ou d'un service d'anonymisation
  • X-Force: Connexion sortante réussie à un proxy distant ou à un service d'anonymisation

La liste suivante présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.3.0.

Tableau 13. Règles et blocs de construction dans IBM Security QRadar Threat Monitoring Content Extension 2.3.0
Type Nom Mettre à jour les détails
Bloc de construction DeviceDefinition: DNS Ajout de sources de journal supplémentaires.
Bloc de construction DeviceDefinition: Serveurs Web Ajout de sources de journal supplémentaires.
Règle Log4Shell Base Pattern dans des flux Supprimé BB:CategoryDefinition Communication réussie
Règle Log4Shell Modèle Evasion dans les flux Supprimé BB:CategoryDefinition Communication réussie

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.2.1

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.2.1.

Tableau 14. Règles dans IBM Security QRadar Threat Monitoring Content Extension 2.2.1
Type Nom Descriptif
Règle Plusieurs menaces détectées sur le même hôte Se déclenche lorsque plusieurs menaces sont détectées sur le même hôte.
Règle Même menace détectée sur plusieurs hôtes Se déclenche lorsque la même menace est détectée sur plusieurs hôtes qui ne sont pas des serveurs, ce qui peut indiquer la présence de logiciels malveillants qui se propagent dans un réseau.
Règle Même menace détectée sur plusieurs serveurs Se déclenche lorsque la même menace est détectée sur plusieurs hôtes qui sont des serveurs, ce qui peut indiquer la présence de logiciels malveillants qui se propagent dans un réseau.
Règle Même menace détectée sur le même hôte Se déclenche lorsque la même menace est détectée plusieurs fois sur le même hôte. Cette règle peut indiquer que le fichier AV est en train de nettoyer un fichier généré par la menace et non par la menace elle-même. La fenêtre temporelle doit être suffisamment grande pour couvrir au moins deux cycles de contrôles effectués par l'AV.
Règle Même menace détectée sur le même réseau Différents hôtes Se déclenche lorsque la même menace est détectée sur des hôtes différents dans le même segment d'une hiérarchie de réseau, ce qui peut indiquer la présence de logiciels malveillants qui se propagent dans le réseau.
Règle X-Force: Connexion sortante réussie à un proxy distant ou à un service d'anonymisation Se déclenche lorsque la communication avec un proxy distant ou un service d'anonymisation est observée. Ces services sont généralement masqués dans l'adresse d'origine de l'adresse IP source.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.2.0

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0.

Tableau 15. Propriétés personnalisées dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Nom optimisé Trouvé dans
Hachage de fichier Oui
Type de contenu HTTP Oui Maintenance de base
Demande GET HTTP Oui Maintenance de base
Hôte HTTP Oui Maintenance de base
Référenceur HTTP Oui Maintenance de base
HTTP Server Oui Maintenance de base
Agent utilisateur HTTP Oui Maintenance de base

Le tableau suivant présente les fonctions personnalisées qui sont nouvelles dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0.

Tableau 16. Fonctions personnalisées dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Nom Descriptif
Log4j détecté Détecte les techniques de brouillage log4j .

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0.

Tableau 17. Règles dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Accès à la base de données refusé Identifie les événements de base de données qui sont considérés comme des accès refusés.
Bloc de construction BB:CategoryDefinition: Les nuisances des logiciels malveillants Définit les événements d'infection par des logiciels espions.
Bloc de construction BB:CategoryDefinition: Virus détecté Définit les événements de détection de virus.
Bloc de construction BB:FalseNegative: Événements indiquant un compromis réussi Définit les événements de compromis ayant abouti.
Bloc de construction BB:NetworkDefinition: Espace IP non défini Définit les zones de votre réseau qui ne contiennent pas d'hôtes valides.
Bloc de construction BB:NetworkDefinition: Adresses de la liste de surveillance Définit les réseaux à inclure dans une liste de surveillance.
Règle Utilisation suivie d'une activité d'hôte suspecte Se déclenche lorsque des événements d'exploitation ou d'attaque sont suivis d'un événement d'activité suspecte, ce qui peut indiquer une attaque réussie.
Règle Utilisation: exploits suivis par les acceptations de pare-feu Déclencheurs lorsque des événements d'utilisation ou d'attaque sont suivis d'événements d'acceptation de pare-feu, ce qui peut indiquer une attaque réussie.
Règle Evénements d'exploitation/de logiciel malveillant sur plusieurs destinations Se déclenche lorsque des événements d'exploitation ou de logiciel malveillant sont observés sur plusieurs hôtes de destination. Cela peut indiquer un logiciel malveillant ou un agresseur informatique exploitant des hôtes vulnérables sur le réseau.
Règle Log4Shell Base Pattern dans des flux Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations.
Règle Log4Shell Modèle Evasion dans les flux Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations.
Règle Log4Shell Hachage des événements Ajout de Hachage de fichier à la condition de règle
Règle Plusieurs menaces non nettoyées détectées sur le même hôte Se déclenche lorsque plusieurs menaces ont été détectées sur le même hôte où l'action antivirus effectuée n'est ni propre ni en quarantaine.
Remarque: Cette règle doit être optimisée pour refléter les actions antivirus acceptables.
Règle Source d'attaque à vecteurs multiples Se déclenche lorsqu'un hôte source tente plusieurs vecteurs d'attaque. Cela peut indiquer que l'hôte source cible spécifiquement un actif.
Règle Attaque DoS potentielle via le temps de réponse du serveur Web Mise à jour de la règle pour qu'elle corresponde à l'ID file d'attente.
Règle Activité Log4Shell potentielle Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations.
Règle Activité Log4Shell potentielle (flux) Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations.
Règle Source vulnérable à tout type d'exploitation Se déclenche lorsqu'un hôte local est attaqué alors que la source comporte au moins une vulnérabilité. Cela peut indiquer que l'hôte a été ciblé lors d'une précédente utilisation.
Règle Source vulnérable à cette explosion Se déclenche lorsqu'un hôte local est attaqué alors que l'hôte source est vulnérable à l'attaque utilisée. Cela peut indiquer que l'hôte a été ciblé lors d'une utilisation ou d'une vulnérabilité précédente.
Règle compromis de signature réussi Se déclenche lorsqu'une signature d'hôte est correctement compromise.
Règle Manipulation de site Web via l'injection SQL Mise à jour du filtre AQL.
Les règles et les blocs de construction suivants sont supprimés dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
  • BB:CategoryDefinition: Tout flux
  • BB:CategoryDefinition: Authentication Success
  • BB:CategoryDefinition: Exploits Backdoors et Trojans
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Pare-feu ou ACL refuse
  • BB:CategoryDefinition: IRC détecté sur la base de l'application
  • BB:CategoryDefinition: IRC détecté sur la base de la catégorie de l'événement
  • BB:CategoryDefinition: Détection IRC basée sur les événements du pare-feu
  • BB:CategoryDefinition: Violation de la politique de courrier
  • BB:CategoryDefinition: Afficher l'activité du compte d'exploitation
  • BB:CategoryDefinition: Catégories d'événements de reconnaissance
  • BB:CategoryDefinition:Evénements de reconnaissance
  • BB:CategoryDefinition: Flux de reconnexion
  • BB:CategoryDefinition: Communication réussie
  • BB:CategoryDefinition: Catégories d'événements suspects
  • BB:CategoryDefinition:Événements suspects
  • BB:CategoryDefinition:Flux suspects
  • BB:CategoryDefinition:Flux unidirectionnel
  • BB:CategoryDefinition: Flux unidirectionnel DST
  • BB:CategoryDefinition: Flux unidirectionnel SRC
  • BB:DeviceDefinition: AV/AM
  • BB:DeviceDefinition: FW / Routeur / Commutateur
  • BB:DeviceDefinition: IDS / IPS
  • BB:DeviceDefinition: Proxy
  • BB:Flowshape: entrée uniquement
  • BB:Flowshape: sortie uniquement
  • BB:HostDefinition: Serveurs de base de données
  • BB:HostDefinition: Serveurs DHCP
  • BB:HostDefinition: Serveurs DNS
  • BB:HostDefinition: Serveurs FTP
  • BB:HostDefinition: Serveurs LDAP
  • BB:HostDefinition: Mail Servers
  • BB:HostDefinition: Serveurs de gestion du réseau
  • BB:HostDefinition: Serveurs proxy
  • BB:HostDefinition: Serveurs RPC
  • BB:HostDefinition: Serveurs
  • BB:HostDefinition: Émetteur ou récepteur SNMP
  • BB:HostDefinition: Serveurs SSH
  • BB:HostDefinition: Serveurs de définition de virus et autres serveurs de mise à jour
  • BB:HostDefinition: Serveurs Web
  • BB:HostDefinition: Serveurs Windows
  • BB:HostReference: Serveurs de base de données
  • BB:HostReference: Serveurs DHCP
  • BB:HostReference: Serveurs DNS
  • BB:HostReference: Serveurs FTP
  • BB:HostReference: Serveurs LDAP
  • BB:HostReference: Mail Servers
  • BB:HostReference: Serveurs proxy
  • BB:HostReference: Serveurs SSH
  • BB:HostReference: Serveurs Web
  • BB:HostReference: Serveurs Windows
  • BB:NetworkDefinition: Honeypot comme les adresses
  • BB:PortDefinition: Ports de vers communs
  • BB:PortDefinition: Ports de la base de données
  • BB:PortDefinition: Ports DHCP
  • BB:PortDefinition: Ports DNS
  • BB:PortDefinition: Ports FTP
  • BB:PortDefinition: Ports IRC
  • BB:PortDefinition: Ports LDAP
  • BB:PortDefinition: Mail Ports
  • BB:PortDefinition: Ports proxy
  • BB:PortDefinition: Ports RPC
  • BB:PortDefinition: Ports SNMP
  • BB:PortDefinition: Ports SSH
  • BB:PortDefinition: Ports Web
  • BB:PortDefinition: Ports Windows
  • BB:ProtocolDefinition: Protocoles Windows
  • Local: FTP détecté sur un port non standard
  • Local: SSH ou Telnet détecté sur un port non standard
  • Serveur IRC local possible
  • Accès Honeypot potentiel
  • Distant: FTP détecté sur un port non standard
  • Remote: client P2P local connecté à plus de 100 serveurs
  • Distant: client P2P local détecté
  • Distant: Serveur P2P local détecté
  • Distant: expéditeur de courrier SMTP
  • Distant: SSH ou Telnet détecté sur un port non standard
  • Distant: volume suspect de trafic IM/Chat
  • Distant: Utilisation d'Usenet

Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0.

Tableau 18. Recherches sauvegardées dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0
Nom Descriptif
Log4Shell potentiel détecté Effectue des recherches pour détecter l'activité Log4j dans les événements.
Log4Shell potentiel détecté (flux) Recherche pour détecter l'activité Log4j dans les flux.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.1.1

Mise à jour du traitement des erreurs dans la fonction personnalisée HOMOGLYPH: :DETECTED qui est utilisée dans plusieurs règles et recherches sauvegardées.

Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.1.

Tableau 19. Jeux de références dans IBM Security QRadar Threat Monitoring Content Extension 2.1.1
Nom Descriptif
URL malveillantes Répertorie les URL malveillantes identifiées.
URL de logiciels malveillants Répertorie les URL de logiciels malveillants identifiées.
URL de hameçonnage Répertorie les URL de hameçonnage identifiées.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.1.0

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0.

Tableau 20. Propriétés personnalisées dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Nom optimisé Trouvé dans
Chemin d'accès à l'API Non Amazon AWS
Hachage MD5 Non Cisco AMP
Parent MD5 Hachage Non Cisco AMP
Parent SHA1 Hachage Non Cisco AMP
Parent SHA256 Hachage Non Cisco AMP
URL du référent Oui
URI de la demande Non Amazon AWS
SHA1 Hachage Non Cisco AMP
Hachage SHA256 Non Cisco AMP
URL Oui
Chemin de l'URL Non Cisco AMP
UrlHost Oui
Agent d'utilisateur Non

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0.

Tableau 21. Règles dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Type Nom Descriptif
Règle Modèle de baseLog4Shell Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations.
Règle Log4Shell Modèle Evasion Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations.
Règle Log4Shell Hachage des événements

Se déclenche lorsqu'un indicateur de compromission (hachage de fichier) lié à Log4Shell Exploit (CVE-2021-44228) est observé dans un événement.

Remarque: Les ensembles de références Log4Shell MD5, Log4Shell SHA1et Log4Shell SHA256 ont été préremplis. Optimisez ces ensembles de référence avec l'indicateur de compromission approprié.
Règle Log4Shell Hachage des flux Se déclenche lorsqu'un indicateur de compromission (hachage de fichier) lié à Log4Shell Exploit (CVE-2021-44228) est observé dans un flux.
Remarque: Les ensembles de références Log4Shell MD5, Log4Shell SHA1et Log4Shell SHA256 ont été préremplis. Optimisez ces ensembles de référence avec l'indicateur de compromission approprié.

Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0.

Tableau 22. Ensembles de référence dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Nom Descriptif
Log4Shell MD5 Cet ensemble de référence répertorie les hachages MD5 associés à Log4Shell (CVE-2021-44228).
Log4Shell SHA1 Cet ensemble de référence répertorie les hachages SHA1 associés à Log4Shell (CVE-2021-44228).
Log4Shell SHA256 Cet ensemble de référence répertorie les hachages SHA256 associés à Log4Shell (CVE-2021-44228).

Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0.

Tableau 23. Recherches sauvegardées dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0
Nom Descriptif
Instances historiques de Log4Shell -Evénements Effectue des recherches pour détecter l'activité Log4j dans les événements.
Instances historiques de Log4Shell -Flux Recherche pour détecter l'activité Log4j dans les flux.
Modèle de baseLog4Shell Recherche pour détecter l'activité Log4j .
Log4Shell Modèle Evasion Recherche pour détecter l'activité Log4j .

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.0.0

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0.

Tableau 24. Propriétés personnalisées dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Nom optimisé Trouvé dans
BytesReceived Oui
BytesSent Oui
Méthode Non
URL du référent Oui
Code de réponse Non
Temps de réponse du serveur Oui Apache
Chaîne de requête URL Non

Le tableau suivant présente les règles et les blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0.

Tableau 25. Règles et blocs de construction dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: Serveurs Web Définit les périphériques DNS sur le système.
Bloc de construction BB:Menaces : Statut du client HTTP Détecte les demandes de client de serveur Web syntaxiquement incorrectes.
Bloc de construction BB: Menaces: HTTP Server Statut Détecte les demandes de serveur Web syntaxiquement incorrectes.
Bloc de construction BB:Threats : Service HTTP indisponible Détecte le moment où le service de serveur Web n'est pas disponible.
Bloc de construction BB: Menaces: Attaque DoS potentielle Détecte les attaques potentielles par refus de service sur un serveur Web.
Bloc de construction BB: Menaces: Trafic réseau IP suspect Détecte le trafic réseau suspect sur un serveur Web à partir d'une adresse IP classée par X-Force comme malveillante.
Bloc de construction BB: Menaces: Trafic réseau suspect Détecte le trafic réseau suspect sur un serveur Web à partir d'une adresse IP classée par X-Force comme malveillante.
Bloc de construction BB:Menaces : Méthodes HTTP non sûres Détecte les méthodes http non sécurisées du serveur Web.
Règle Communication avec un site Web connu pour fournir du code qui peut être un cheval de Troie Mise à jour de la réponse à la règle.
Règle Activité potentielle continue de serveur Web à risque Se déclenche lorsque des méthodes HTTP non sûres sont observées en permanence. Il peut s'agir d'un agresseur informatique malveillant qui met à jour le contenu d'une application Web.
Règle Attaque DoS potentielle sur un serveur Web Se déclenche lorsqu'une attaque potentielle par refus de service est détectée à partir d'une adresse IP source unique.
Règle Attaque DoS potentielle via le temps de réponse du serveur Web Se déclenche lorsqu'un temps de réponse du serveur augmente de façon exponentielle en raison d'un trafic trop important provenant d'une adresse IP. Cela peut indiquer des utilisateurs abusifs, des bots qui se comportent mal et des attaques potentielles par déni de service.
Règle Inondation potentielle par HTTP DoS Se déclenche lorsqu'un serveur web est submergé par une requête HTTP. Cela pourrait indiquer qu'un attaquant malveillant initie une série de requêtes HTTP vers un serveur web, l'inondant ainsi de plus de requêtes HTTP qu'il ne peut en traiter.
Règle Activité malveillante potentielle identifiée par l' URL référence Se déclenche lorsqu'une URL de référent attribuée à une activité potentiellement malveillante est observée.
Règle Mise à jour potentielle du contenu du site Web Se déclenche lorsqu'une modification ou une mise à jour est apportée à une application Web. Il peut s'agir d'un agresseur informatique malveillant qui met à jour le contenu d'une page Web entraînant une dégradation.
Règle Même menace détectée sur le même hôte Mise à jour pour inclure les adresses IP.
Règle Longueur de requête DNS suspecte Mise à jour de la condition de règle.
Règle Trafic réseau suspect vers le serveur Web interne Se déclenche lorsqu'une adresse IP correspondant à des adresses IP hostiles connues, classées par X-Force, scanne plusieurs fois la même URL.
Règle Activités suspectes du serveur Web Se déclenche lorsqu'une erreur de client de serveur Web ou une erreur de serveur est détectée. Cela peut indiquer une activité suspecte.
Règle Manipulations de site Web via l'injection SQL Se déclenche lorsqu'un comportement anormal, tel qu'une injection SQL, est observé.

Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0.

Tableau 26. Données de référence dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Type Nom Descriptif
Ensemble de référence URL de logiciels malveillants Cet ensemble de références répertorie les URL de logiciels malveillants identifiées.
Ensemble de référence XFE ATPF-mw_url Cet ensemble de références répertorie les URL de logiciels malveillants identifiées.

Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0.

Tableau 27. Recherches sauvegardées dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0
Nom Descriptif
Temps de réponse par serveur Cette recherche affiche le temps de demande moyen par serveur.

(Haut de la page)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.2.1

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Threat Monitoring Content Extension 1.2.1.

Tableau 28. Propriétés personnalisées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.1
Nom optimisé Groupe de capture Expression régulière
Nom de la menace Oui 1 emailThreats=([^\s]+)

NOM_VIRUS_EVC = ([ ^ \s ] +)

malware_signature = ([ ^ \t ] +)

Logiciels espions: ([ ^ \s ] +)

threatName=([^\s]+)

virus_name: "(. *?)"

Virus \/Logiciel malveillant: ([ ^ \s ] +)

VirusName=([^\t]+)

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.2.0

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tableau 29. Propriétés personnalisées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Nom optimisé Groupe de capture Expression régulière
Type de requête DNS Non 1

1

2

cat = ([ ^ _ ] +)

Type de question = ([ ^ \s ] +)

query: \s ([ ^ \s ] +) \s\w + \s (\w +)

Sous-type Non 1 Indicateur d'envoi/de réception = ([ ^ \s ] +)

Le tableau suivant présente les propriétés personnalisées utilisées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0 qui se trouvent dans d'autres extensions de contenu.

Tableau 30. Propriétés personnalisées utilisées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Propriété personnalisée optimisé Trouvé dans
Code d'erreur Oui
Nom du processus Oui
UrlHost Oui

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tableau 31. Règles et blocs de construction dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: DNS Définit les périphériques DNS sur le système.
Règle Communication avec un hôte d'hébergement potentiel (flux) Se déclenche lorsque le contenu du flux inclut un hôte qui correspond à un hôte hostile connu catégorisé par X-force ou dans la collection de l'ensemble de référence.
Remarque: les ensembles de références Malicious URLs, Malware URLset Phishing URLs doivent être remplis. L'application Threat Intelligence peut être utilisée pour importer des flux d'informations de menace dans ces ensembles de référence.
Règle Communication avec une adresse IP d'hôte potentielle (flux) Se déclenche lorsque le contenu du flux inclut une adresse IP qui correspond à des adresses IP hostiles connues et catégorisées par X-force ou dans la collection de l'ensemble de référence.

Remarque: Les adresses IP de logiciel malveillant, les adresses IP de botnet, les adresses IP de botnet C & C, les adresses IP de hameçonnage, les ensembles de références Adresses IP de l'utilisateur anonyme doivent être renseignés. L'application Threat Intelligence peut être utilisée pour importer des flux d'informations de menace dans ces ensembles de référence.

Règle Dépassement du trafic SMB refusé à partir d'un hôte compromis Se déclenche lorsqu'un nombre excessif de connexions SMB est effectué à partir d'un hôte classé comme compromis.
Règle Utilisation potentielle d'homoglyph Se déclenche lorsqu'un nom de domaine contient un ou plusieurs caractères de type homoglyph, ce qui peut faire apparaître un domaine comme un domaine sécurisé et le redirige vers un hôte malveillant.

La fonction personnalisée HOMOGLYPH: :DETECTED, qui est préremplie avec 1792 entrées de caractères homoglyph, accepte une chaîne et renvoie la valeur true si la chaîne contient un caractère homoglyph.

Remarque: Pour afficher les événements qui déclenchent cette règle, utilisez la recherche Utilisation potentielle du bloc de mémoire . Optimisez la règle avec des caractères valides avant d'activer la création de la règle et de l'infraction.
Règle Utilisation potentielle du bloc d'homogénéité (flux) Se déclenche lorsqu'un nom de domaine contient un ou plusieurs caractères de type homoglyph, ce qui peut faire apparaître un domaine comme un domaine sécurisé et le redirige vers un hôte malveillant.

La fonction personnalisée HOMOGLYPH: :DETECTED, qui est préremplie avec 1792 entrées de caractères homoglyph, accepte une chaîne et renvoie la valeur true si la chaîne contient un caractère homoglyph.

Remarque: Pour afficher les flux qui déclencheraient cette règle, utilisez la recherche Utilisation potentielle du bloc de saisie (flux) . Optimisez la règle avec des caractères valides avant d'activer la création de la règle et de l'infraction.
Règle Trafic SMB autorisé à partir d'un hôte compromis Se déclenche lorsque le trafic SMB a été autorisé à partir d'un hôte catégorisé comme étant compromis.
Règle Connexion réussie à partir d'un hôte compromis Se déclenche lorsqu'une authentification réussie est effectuée sur un hôte qui a été catégorisé comme étant compromis.
Règle Longueur de requête DNS suspecte Déclencheurs lorsqu'un DNS est anormalement long, cela peut indiquer des domaines DGA & des domaines d'oignon.
Règle Programme suspect initiant une requête DNS (fenêtre) Se déclenche lorsqu'un programme qui n'est pas référencé comme légitime lance une requête DNS.
Remarque: l'ensemble de références Liste blanche des applications DNS doit être rempli avec les applications autorisées à générer des requêtes DNS

La gravité, la crédibilité, la pertinence et le limiteur de réponse sont mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Le tableau suivant présente les règles renommées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tableau 32. Règles renommées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Ancien nom Nouveau nom
Local: Serveur FTP masqué Local: FTP détecté sur un port non standard
Distant: IM/Chat Distant: volume suspect de trafic IM/Chat
X-Force Premium: connexion interne à l'hôte classée comme logiciel malveillant X-Force: connexion interne à l'hôte classée comme logiciel malveillant
X-Force Premium : Hôte interne communiquant avec l' URL commande et de contrôle d'un botnet X-Force : Hôte interne communiquant avec l' URL commande et de contrôle d'un botnet
X-Force Premium : Communication interne de l'hôte avec l' URL logiciel malveillant X-Force : Communication d'un hôte interne avec une URL malveillante
X-Force Premium: les hôtes internes communiquent avec les hôtes catégorisés en tant qu'Anonymizers X-Force: hôte interne communiquant avec l'hôte catégorisé comme anonyme
X-Force Premium: serveur de messagerie qui expédie du courrier aux serveurs catégorisés en tant que SPAM X-Force: Serveur de messagerie Sending Mail to Server catégorisé en tant que SPAM
X-Force Premium: serveur de non-messagerie qui expédie du courrier aux serveurs catégorisés en tant que SPAM X-Force: serveur de non-messagerie qui expédie du courrier aux serveurs catégorisés en tant que SPAM
X-Force Premium: non-serveurs communiquant avec une adresse IP externe classifiée comme dynamique X-Force : Les non-serveurs communiquant avec une IP externe classée comme dynamique
X-Force Premium: serveurs communiquant avec une adresse IP externe classifiée comme dynamique X-Force: serveurs communiquant avec une adresse IP externe classifiée comme dynamique

Les règles suivantes ont été mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0 pour utiliser l'adresse source au lieu de l'adresse IP source:

  • Echec de la communication avec un site Web malveillant
  • Plusieurs menaces détectées sur le même hôte
  • même menace détectée sur plusieurs hôtes
  • même menace détectée sur plusieurs serveurs
  • Même menace détectée sur le même hôte
  • Même menace détectée sur le même réseau différents hôtes

Les règles suivantes ont été mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0 pour utiliser l'adresse de destination au lieu de l'adresse IP de destination:

  • Excès de trafic SMB refusé à partir d'un hôte compromis
  • Trafic SMB autorisé à partir d'un hôte compromis
  • Connexion réussie à partir d'un hôte compromis

Le tableau suivant présente les ensembles de référence dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tableau 33. Jeux de références dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Type Nom Descriptif
Données de référence importation_pulse Fait partie du tableau de bord Pulse.
Ensemble de référence IP de l'anonymiseur Cet ensemble de référence répertorie les adresses IP de l'anonymiseur identifiées.
Ensemble de référence Adresses IP C & C du réseau de zombies Cet ensemble de référence répertorie les adresses IP de serveur de contrôle et de commande de botnet identifiées.
Ensemble de référence IP de réseau de zombies Cet ensemble de référence répertorie les adresses IP de botnet identifiées.
Ensemble de référence Hôtes compromis Cet ensemble de référence répertorie les hôtes compromis identifiés.
Ensemble de référence Liste autorisée d'applications DNS Cet ensemble de référence répertorie la liste des applications DNS autorisées.
Ensemble de référence URL malveillantes Cet ensemble de références répertorie les URL malveillantes identifiées.
Ensemble de référence Catégories Web malveillantes Cet ensemble de référence répertorie les catégories Web malveillantes identifiées.
Ensemble de référence Adresses IP des logiciels malveillants Cet ensemble de référence répertorie les adresses IP de logiciel malveillant identifiées.
Ensemble de référence URL de logiciels malveillants Cet ensemble de références répertorie les URL de logiciels malveillants identifiées.
Ensemble de référence IP de hameçonnage Cet ensemble de référence répertorie les adresses IP de hameçonnage identifiées.
Ensemble de référence URL de hameçonnage Cet ensemble de référence répertorie les URL de hameçonnage identifiées.

Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0.

Tableau 34. Recherches sauvegardées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0
Nom Descriptif
Utilisation potentielle du bloc d'homogénéité Détecte l'utilisation des caractères homoglyph.
Utilisation potentielle du bloc d'homogénéité (flux) Détecte l'utilisation des caractères homoglyph dans les flux.

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.1.0

Le tableau suivant présente les propriétés personnalisées incluses dans IBM Security QRadar Threat Monitoring Content Extension 1.1.0.

Remarque: les propriétés personnalisées qui sont incluses dans cette extension de contenu sont des marques de réservation. Vous pouvez télécharger d'autres extensions de contenu qui incluent des propriétés personnalisées avec ces noms, ou vous pouvez créer les vôtres.

Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.1.0.

Tableau 36. Règles et blocs de construction dans IBM Security QRadar Threat Monitoring Content Extension 1.1.0
Type Nom Descriptif
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Combinaison d'indicateurs TCP non conforme Identifie les flux qui possèdent une combinaison d'indicateurs TCP non autorisés.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Code de type ICMP suspect Identifie les flux ICMP avec des codes de type suspect Internet Control Message Protocol (ICMP).
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Port TCP ou UDP 0 Identifie les flux suspects qui utilisent le port 0.
Bloc de construction BB:HostDefinition:Proxy Serveurs Modifiez ce bloc de construction pour définir des serveurs proxy standard. Utilisé avec les catégories BB:False Positive : Catégories de faux positifs du serveur proxy et BB:FalsePositve: Événements de faux positifs du serveur proxy.
Bloc de construction BB:CategoryDefinition: Événement d'acceptation de pare-feu ou d'ACL pour un dispositif FW/routeur/commutateur Définit les événements d'acceptation de pare-feu ou de liste de contrôle d'accès à partir des périphériques de pare-feu, de routeur et de commutateur.
Bloc de construction BB:DeviceDefinition: AV/AM Définit tous les antivirus (AV) et anti-malware (AM) sur le système.
Bloc de construction BB:DeviceDefinition: Proxy Définit toutes les sources de proxy sur le système.
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Définit tous les pare-feux, routeurs et commutateurs du système.
Bloc de construction BB:CategoryDefinition: Événements Worm Modifiez ce bloc de construction pour définir des événements de ver.

Ce bloc de construction s'applique uniquement aux événements qui ne sont pas détectés par une règle personnalisée.

Bloc de construction BB:CategoryDefinition: Flux unidirectionnel SRC
Bloc de construction BB:Flowshape: sortie uniquement Correspond aux flux sortants uniquement.
Bloc de construction BB:CategoryDefinition: Catégories d'événements de reconnaissance Modifiez ce bloc de construction pour inclure tous les événements qui indiquent une activité de reconnaissance.
Bloc de construction BB:CategoryDefinition: Catégories d'événements suspects Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte.
Bloc de construction BB: Menaces: Analyse: ICMP Scan Low Identifie un niveau bas de reconnaissance ICMP.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux bidirectionnels de contenu nul Identifie le trafic bidirectionnel qui n'inclut pas le contenu.
Bloc de construction BB: Menaces: Analyse: Analyse élevée Identifie un niveau élevé de reconnaissance potentielle.
Bloc de construction BB:CategoryDefinition:Flux unidirectionnel
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Replys ICMP unidirectionnels Identifie le trafic où les réponses ICMP sont vues sans demande.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux ICMP unidirectionnels Identifie les flux ICMP unidirectionnels.
Bloc de construction BB:Flowshape: entrée uniquement Correspond aux flux entrants uniquement.
Bloc de construction BB:CategoryDefinition: Flux de reconnexion Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte.
Bloc de construction BB: Menaces: Analyse des ports: Analyse des ports UDP Identifie les analyses de port UDP.
Bloc de construction BB: Menaces: Analyse: ICMP Scan Medium Identifie un niveau moyen de reconnaissance ICMP.
Bloc de construction BB: Menaces: Analyse: Flux réactifs vides Faible Détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 500.
Bloc de construction BB:CategoryDefinition:Flux suspects Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte.
Bloc de construction BB:CategoryDefinition:Événements suspects Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux sortant de longue durée Identifie les flux qui sont actifs depuis plus de 48 heures.
Bloc de construction BB: Menaces: Analyse: Flux réactifs vides Moyen Détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 5 000.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux Identifie les flux avec des paquets ICMP anormalement volumineux.
Bloc de construction BB: Menaces: Analyse: Analyse ICMP élevée Identifie un niveau élevé de reconnaissance ICMP.
Bloc de construction BB: Menaces: Analyses des ports: Analyses des hôtes Identifie la reconnaissance potentielle par les flux.
Bloc de construction BB: Menaces: Analyse: Analyse moyenne Identifie un niveau moyen de reconnaissance potentielle.
Bloc de construction BB: Menaces: Analyse: Analyse faible Identifie un faible niveau de reconnaissance potentielle.
Bloc de construction BB:CategoryDefinition:Evénements de reconnaissance Modifiez ce bloc de construction pour inclure tous les événements qui indiquent une activité de reconnaissance.
Bloc de construction BB: Menaces: Analyse: Analyse potentielle Identifie la reconnaissance potentielle par les flux.
Bloc de construction BB:CategoryDefinition: Flux unidirectionnel DST
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux TCP unidirectionnels Identifie les flux TCP unidirectionnels.
Bloc de construction BB:CategoryDefinition: Violation de la politique de courrier Modifiez ce bloc de construction pour inclure tout ce que vous considérez comme une violation de politique basée sur le courrier. Par exemple, le trafic sortant sur le port 25 ne provient pas d'un serveur de messagerie.
Bloc de construction BB: Menaces: Analyse: Flux réactifs vides élevé Détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 100 000.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux Identifie les flux avec des paquets DNS anormalement volumineux.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux UDP et divers unidirectionnels Identifie les flux UDP unidirectionnels et autres flux divers.
Règle Service de proxy ou d'anonymisation distant (entrant)
  • Nouvelle condition de règle: "et lorsque l'adresse IP source ou de destination est catégorisée par X-Force ® en tant que services d'anonymisation avec une valeur de confiance supérieure à 75"
  • Conditions de règle réorganisées.
Règle Service de proxy ou d'anonymisation distant (sortant)
  • Nouvelle condition de règle: "et lorsque l'adresse IP source ou de destination est catégorisée par X-Force en tant que services d'anonymisation avec une valeur de confiance supérieure à 75"
  • Conditions de règle réorganisées.
Règle WormDetection: Connexions réussies à l'Internet sur les ports communs des vers Mise à jour d'un test de règle pour supprimer deux blocs de construction et utiliser un nouveau pour effectuer une validation par rapport à des connexions réussies uniquement:

and when any of these BB:CategoryDefinition: Successful Communication, BB:CategoryDefinition: Firewall or ACL Accept Event for a FW/Router/Switch Device with the same source IP more than 300 times, across more than 300 destination IP within 20 minutes

Règle Connexion entrante réussie à partir d'un botnet connu CandC Conditions de règle mises à jour pour filtrer correctement les événements / flux.
Règle Communication avec un site Web impliqué dans une injection SQL précédente Règle renommée (utilisée pour être site plutôt que site Web.)
Règle Communication avec un site Web figurant sur une liste noire ou utilisant un flux rapide Règle renommée (utilisée pour être site plutôt que site Web.)
Règle Utilisation chaînée suivie d'événements suspects sur un troisième hôte Signale une activité de type exploitation ou attaque à partir de la même adresse IP source suivie d'une activité de compte suspecte à partir de la même adresse IP de destination que l'événement d'origine dans les 15 minutes, si l'adresse IP source n'est pas égale à l'adresse IP de destination.

Cette règle est désactivée par défaut car elle est conçue comme une alternative à la règle Utilisation chaînée suivie d'événements suspects qui ignore les événements ayant la même adresse IP source et cible.

Règle Plusieurs menaces détectées sur le même hôte Indique que plusieurs menaces sont détectées sur le même hôte.
Règle même menace détectée sur plusieurs hôtes Indique que la même menace est détectée sur plusieurs hôtes qui ne sont pas des serveurs.
Règle même menace détectée sur plusieurs serveurs Indique que la même menace est détectée sur plusieurs hôtes qui sont des serveurs.
Règle Même menace détectée sur le même hôte Indique que la même menace est détectée sur le même hôte. Cela peut indiquer que le fichier AV est en train de nettoyer un fichier qui est généré par la menace et non par la menace elle-même. La fenêtre temporelle doit être suffisamment grande pour couvrir au moins deux cycles de contrôles effectués par l'AV.
Règle Même menace détectée sur le même réseau différents hôtes Indique que la même menace est détectée sur des hôtes différents dans la même hiérarchie de réseau.
Règle Echec de la communication avec un site Web malveillant Alertes en cas d'échec de la communication à un site Web malveillant.
Règle Communication réussie avec un site Web malveillant Alerte lorsqu'une communication réussie est établie avec un site Web malveillant.

Le tableau suivant présente les données de référence mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.1.0.

Tableau 37. Données de référence dans IBM Security QRadar Threat Monitoring Content Extension 1.1.0
Type Nom Descriptif
Ensemble de référence Catégories Web malveillantes Définit des catégories Web malveillantes.

Il est prérempli avec sept catégories Web malveillantes.

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.3

Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.0.3.

Tableau 38. Règles dans IBM Security QRadar Threat Monitoring Content Extension 1.0.3
Type Nom Description de la modification
Règle Réussite de la connexion entrante à partir d'une commande et d'un contrôle Botnet connus Mise à jour d'un test de règle pour remplacer une valeur'any'par'all'. Les administrateurs qui ont modifié cette règle doivent réviser leurs tests de règle pour déterminer que la valeur all est définie:

and when a flow or an event matches all of the following BB:CategoryDefinition: Firewall or ACL Accept, BB:CategoryDefinition: Successful Communication, BB:DeviceDefinition: FW / Router / Switch

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.2

Le tableau suivant présente les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.0.2.

Tableau 39. Blocs de construction dans IBM Security QRadar Threat Monitoring Content Extension 1.0.2
Type Nom Description de la modification
Bloc de construction BB: Suspicious: Remote: Unidirectionnel UDP ou Misc Flows Mise à jour du dernier test de règle du bloc de construction de flux distant pour utiliser l'un des tests suivants:

and when BB:Threats:Suspicious IP Protocol Usage: Unidirectional UDP and Misc Flows match at least 15 times in 1 minutes

Bloc de construction BB: Suspicious: Local: UDP unidirectionnel ou flux divers Mise à jour du dernier test de règle des flux locaux BB à utiliser sur les tests suivants:

and when BB:Threats:Suspicious IP Protocol Usage: Unidirectional UDP and Misc Flows match at least 15 times in 1 minutes.

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.1

Le tableau suivant présente les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.0.1.

Tableau 40. Règles et blocs de construction dans IBM Security QRadar Threat Monitoring Content Extension 1.0.1
Type Descriptif Description de la modification
Règle Botnet: Connexion Botnet potentielle (DNS) Ajout d'un test de règle:

 BB:DeviceDefinition: FW/Router/Switch to rule
Règle WormDetection: Connexions réussies à l'internet sur les ports communs des vers Ajout d'un test de règle:

 BB:DeviceDefinition: FW/Router/Switch to rule
Règle Botnet: Connexion entrante réussie à partir d'une commande et d'un contrôle Botnet connus Ajout d'un test de règle:

 BB:DeviceDefinition: FW/Router/Switch to rule
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:CategoryDefinition: Pré Saut DMZ Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:CategoryDefinition: Saut post-DMZ Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.

IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.0

L'extension Threat Theme ajoute 2 propriétés d'événement personnalisées pour identifier les URL, 10 ensembles de référence, 58 règles liées aux menaces et 56 blocs de construction pour un total de 126 modules complémentaires de contenu pour QRadar. Cette extension / ce pack de contenu est requis pour tous les administrateurs pour lesquels X-Force Premium IP Reputation Streams est activé sur leurs dispositifs IBM QRadar SIEM . L'installation de ce contenu ajoute les règles X-Force requises qui fonctionnent avec les flux de réputation d' IBM X-Force Exchange.

Propriétés d'événement personnalisées ajoutées par l'extension de menace

Nom Expression régulière
URL \(URL=(.*?)\)
URL (?:cs-uri=| )(?:http|ftp|tcp|https):\/\/(.+?)\s
Ensembles de référence ajoutés par l'extension de menace
Nom Type
Serveurs DNS Ensemble de références
Serveurs de base de données Ensemble de références
Serveurs DHCP Ensemble de références
Serveurs FTP Ensemble de références
Serveurs LDAP Ensemble de références
Serveurs de messagerie Ensemble de références
Serveurs proxy Ensemble de références
Serveurs SSH Ensemble de références
Serveurs Web Ensemble de références
Serveurs Windows Ensemble de références
Règles ajoutées par l'extension de menace
Nom Catégorie
X-Force Premium : Communication interne de l'hôte avec l' URL logiciel malveillant Menaces (X-Force)
X-Force Premium: Connexion interne à l'hôte catégorisé comme logiciel malveillant Menaces (X-Force)
X-Force Premium : Hôte interne communiquant avec l' URL commande et de contrôle d'un botnet Menaces (X-Force)
X-Force Premium: Hôtes internes communiquant avec l'Hôte catégorisé comme Anonymizers Menaces (X-Force)
X-Force Premium: Des serveurs communiquant avec des adresses IP externes classifiées comme dynamiques Menaces (X-Force)
X-Force Premium: Non-serveurs communiquant avec une adresse IP externe classifiée comme dynamique Menaces (X-Force)
X-Force Premium: Serveur de non-messagerie qui expédie du courrier aux serveurs catégorisés comme SPAM Menaces (X-Force)
X-Force Premium: Serveur de messagerie Envoi de courrier aux serveurs catégorisés comme SPAM Menaces (X-Force)
Hôte de mailing de masse local détecté Activité postérieure à l'intrusion
Distant: Activité DNS basée sur le client sur Internet Activité postérieure à l'intrusion
Ver local possible détecté Activité postérieure à l'intrusion
Local: Serveur FTP masqué Activité postérieure à l'intrusion
Local: SSH ou Telnet détecté sur un port non standard Activité postérieure à l'intrusion
Connexions réussies à Internet sur les ports de travail communs Activité postérieure à l'intrusion
Ver détecté (événements) Activité postérieure à l'intrusion
Hôte local envoyant un logiciel malveillant Logiciel malveillant
Distant: Connexions IRC Conformité
Distant: IM/Chat Conformité
Distant: Serveur P2P local détecté Conformité
Distant: Utilisation d'Usenet Conformité
Distant: SSH ou Telnet détecté sur un port non standard Conformité
Distant: Client P2P local détecté Conformité
Distant: Client P2P local connecté à plus de 100 serveurs Conformité
Distant: Serveur P2P local connecté à plus de 100 clients Conformité
Distant: Serveur FTP masqué Conformité
Communication avec un site web connu pour être impliqué dans une activité de botnet Menaces
Local: Serveur FTP masqué Menaces
Local: SSH ou Telnet détecté sur un port non standard Menaces
Distant: Client P2P local détecté Menaces
Connexion à un proxy distant ou à un service d'anonymisation (sortant) Menaces
Communication avec un site web connu pour être associé au réseau d'affaires russe Menaces
Communication avec un site web connu pour aider à la distribution de logiciels malveillants Menaces
Connexion au réseau de zombies potentielle (DNS) Menaces
Distant: IM/Chat Menaces
Les événements de botnet potentiels deviennent des infractions Menaces
Distant: Serveur FTP masqué Menaces
Accès Honeypot potentiel Menaces
Connexion entrante réussie à partir d'un botnet connu CandC Menaces
Distant: Serveur P2P local détecté Menaces
Distant: Serveur P2P local connecté à plus de 100 clients Menaces
Distant: expéditeur de courrier SMTP Menaces
Distant: SSH ou Telnet détecté sur un port non standard Menaces
Communication avec un site impliqué dans une injection SQL précédente Menaces
Connexion potentielle à un botnet connu CandC Menaces
Hôte local sur la liste CandC Botnet (SRC) Menaces
Hôte local sur la liste CandC Botnet (DST) Menaces
Communication avec un site web connu pour fournir du code qui peut être un cheval de Troie Menaces
Communication avec un site Web connu pour être un site de hameçonnage ou de fraude Menaces
Communication avec un site figurant sur une liste noire connue ou utilisant un flux rapide Menaces
Connexion à un proxy distant ou à un service d'anonymisation (entrant) Menaces
Distant: Client P2P local connecté à plus de 100 serveurs Menaces
Distant: Connexions IRC Botnet
Connexion au réseau de zombies potentielle (DNS) Botnet
Les événements de botnet potentiels deviennent des infractions Botnet
Connexion entrante réussie à partir d'un botnet connu CandC Botnet
Connexion potentielle à un botnet connu CandC Botnet
Hôte local sur la liste CandC Botnet (SRC) Botnet
Hôte local sur la liste CandC Botnet (DST) Botnet
Blocs de construction ajoutés par l'extension de menace
Nom Catégorie
BB:ProtocolDefinition: Protocoles Windows Port \ Définition de protocole
BB:PortDefinition: Ports de la base de données Port \ Définition de protocole
BB:PortDefinition: Ports FTP Port \ Définition de protocole
BB:PortDefinition: Ports IRC Port \ Définition de protocole
BB:PortDefinition: Ports Windows Port \ Définition de protocole
BB:PortDefinition: Ports SNMP Port \ Définition de protocole
BB:PortDefinition: Ports RPC Port \ Définition de protocole
BB:PortDefinition: Ports Syslog Port \ Définition de protocole
BB:PortDefinition: Ports SSH Port \ Définition de protocole
BB:PortDefinition: Ports LDAP Port \ Définition de protocole
BB:PortDefinition: Mail Ports Port \ Définition de protocole
BB:PortDefinition: Ports DNS Port \ Définition de protocole
BB:PortDefinition: Ports DHCP Port \ Définition de protocole
BB:PortDefinition: Ports Web Port \ Définition de protocole
BB:PortDefinition: Ports de vers communs Port \ Définition de protocole
BB:HostReference: Serveurs LDAP Définitions hôte
BB:HostDefinition: Serveurs de définition de virus et autres serveurs de mise à jour Définitions hôte
BB:HostDefinition: Serveurs FTP Définitions hôte
BB:HostDefinition: Actifs de la DMZ Définitions hôte
BB:HostReference: Serveurs Web Définitions hôte
BB:HostDefinition: Serveurs Windows Définitions hôte
BB:HostDefinition: Serveurs Définitions hôte
BB:HostReference: Serveurs FTP Définitions hôte
BB:HostDefinition: Serveurs SSH Définitions hôte
BB:HostDefinition: Serveurs de base de données Définitions hôte
BB:HostDefinition: Serveurs LDAP Définitions hôte
BB:HostDefinition: Serveurs Web Définitions hôte
BB:HostDefinition: Serveurs et émetteurs Syslog Définitions hôte
BB:HostDefinition: Mail Servers Définitions hôte
BB:HostDefinition: Serveurs DNS Définitions hôte
BB:HostReference: Serveurs Windows Définitions hôte
BB:HostDefinition: VoIP Serveur PBX Définitions hôte
BB:HostReference: Serveurs DNS Définitions hôte
BB:HostReference: Serveurs de base de données Définitions hôte
BB:HostDefinition: Serveurs RPC Définitions hôte
BB:HostReference: Serveurs SSH Définitions hôte
BB:HostReference: Mail Servers Définitions hôte
BB:HostDefinition: Serveurs de gestion du réseau Définitions hôte
BB:HostDefinition: Serveurs DHCP Définitions hôte
BB:HostDefinition: Serveurs proxy Définitions hôte
BB:HostReference: Serveurs proxy Définitions hôte
BB:HostDefinition: Emetteur ou récepteur SNMP Définitions hôte
BB:HostReference: Serveurs DHCP Définitions hôte
BB:Violation de politique: Violation de politique de messagerie instantanée IRC: Connexion IRC à Internet Politique
BB:Violation de politique: Violation de politique de courrier: Expéditeur de courrier sortant Politique
BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée Politique
BB:Violation de politique: Violation de politique d'application: NNTP vers Internet Politique
BB:CategoryDefinition: Détection IRC basée sur les événements du pare-feu Définitions de catégorie
BB:CategoryDefinition: Firewall or ACL Accept Définitions de catégorie
BB:CategoryDefinition: Tout flux Définitions de catégorie
BB:CategoryDefinition: Communication réussie Définitions de catégorie
BB:CategoryDefinition: IRC détecté sur la base de la catégorie de l'événement Définitions de catégorie
BB:CategoryDefinition: IRC détecté sur la base de l'application Définitions de catégorie
BB:CategoryDefinition: Le pare-feu ou l'ACL refusent Définitions de catégorie
BB: Suspicious: Remote: Unidirectionnel UDP ou Misc Flows Définitions de catégorie
BB: Suspicious: Local: UDP unidirectionnel ou flux divers Définitions de catégorie
BB:NetworkDefinition: Adresses de type Honeypot Définition de réseau
BB:Menaces : DoS: Attaque multihôte potentielle Menaces