Surveillance des menaces
IBM Security QRadar Threat Monitoring Content Extension ajoute du contenu de règles et des blocs de construction à QRadar qui se concentrent sur les événements et la détection des menaces. Cette extension améliore l'ensemble de règles de base de QRadar pour les administrateurs disposant de nouvelles installations QRadar .
Cette extension de contenu requiert l' applicationQRadar Threat Intelligence (https://exchange.xforce.ibmcloud.com/hub/extension/IBMQRadar:ThreatIntelligence).
Cette extension de contenu inclut un ou plusieurs tableaux de bord Pulse. Pour plus d'informations sur les tableaux de bord Pulse, voir QRadar Pulse app.
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 3.1.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 3.0.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.6.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.5.6
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.5.5
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.5.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.4.1
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.4.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.3.1
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.3.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.2.1
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.2.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.1.1
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.1.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.0.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.2.1
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.2.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.1.0
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.3
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.2
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.1
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.0
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 3.1.0
Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 3.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Extension de Chromeloader identifiée | Cette règle alerte sur la logique qui est cohérente avec ChromeLoader. Un argument de commande codé, avec le chargement d'extensions dans Chrome, a été identifié dans les journaux. La source de cette règle est Red Canary, le rapport de détection des menaces et ChromeLoader. |
| Règle | Chemins d'installation de l'application Chromeloader NW.js Runtime App | Cette règle détecte ChromeLoader en vérifiant les instances des applications NW.js non signées et exécutées à partir de%AppData/Roaming%. Ce comportement n'est pas propre à ChromeLoader, et certains réglages peuvent être nécessaires pour éviter de détecter des applications légitimes. Une liste partielle de ChromeLoader tels que les chemins d'installation de l'application NW.js runtime est incluse dans cette règle pour aider à distinguer le signal du bruit. |
| Règle | Activité potentielle détectée sur PromptLock | PromptLock est une nouvelle variante de ransomware qui utilise un fichier Golang malveillant pour générer des fichiers LUA malveillants personnalisés afin d'exécuter cette attaque. |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 3.0.0
Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 3.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Agents utilisateurs malveillants connus | Cette règle est conçue pour détecter un certain nombre d'agents utilisateurs malveillants connus. |
| Règle | HTTP Demande avec un agent utilisateur vide | Cette règle détecte une demande HTTP avec un agent utilisateur vide. |
| Règle | Agents utilisateurs suspects | Cette règle est conçue pour détecter les agents utilisateurs suspects qui nécessitent un examen plus approfondi. |
| Règle | SocGholish_Malware_WScript_Reconnaissance | Cette règle détecte la menace SocGholish qui effectue une activité d'accès initial dans l'environnement en exécutant JavaScript à l'aide de wscript.exe. |
| Règle | SocGholish_Malware_Whoami_Reconnaissance | Cette règle détecte les activités de reconnaissance au cours desquelles les attaquants exécutent la commande et tentent ensuite d'en extraire le contenu. |
Mise à jour des widgets Nouvelles cibles à risque élevé et Cibles à risque élevé-Graphique circulaire dans le tableau de bord Pulse de gestion de la surface d'attaque.
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.6.0
Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.6.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Nouvelle cible à priorité élevée détectée | Se déclenche lorsqu'une nouvelle cible de priorité élevée est détectée. |
Mise à jour des widgets Nouvelles cibles à risque élevé et Cibles à risque élevé-Graphique circulaire dans le tableau de bord Pulse de gestion de la surface d'attaque.
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.5.6
Le tableau suivant présente les nouvelles règles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.6.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: Serveurs Web | Définit les événements détectés par le système local et lorsque le ou les événements ont été détectés par Apache HTTP Server, Microsoft IIS, NGINX HTTP Serverou Amazon AWS Route 53. |
| Règle | Manipulations de site Web via l'injection SQL | Se déclenche lorsque des comportements anormaux tels que l'injection SQL sont observés. Force l'événement détecté à créer une nouvelle infraction et à sélectionner l'infraction par adresse IP source. |
| Règle | Vulnérabilité RCEMicrosoft Windows -Téléchargement suspect à l'aide de Certutil | Cette règle détecte les vulnérabilités d'exécution de code à distance dans Microsoft Exchange. Microsoft a émis "CVE-2022-41040" et "CVE-2022-41082" Exchange Server. Forcez l'événement détecté à créer une nouvelle infraction et sélectionnez l'infraction par adresse IP source. |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.5.5
Le tableau suivant présente les règles qui sont nouvelles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.5.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Vulnérabilité RCEMicrosoft Windows -Modification de fichier | Détecte les vulnérabilités de l'exécution de code à distance dans Microsoft Exchange. Microsoft a émis "CVE-2022-41040" et "CVE-2022-41082". |
| Règle | Vulnérabilité RCEMicrosoft Windows -Téléchargement suspect à l'aide de Certutil | Détecte les vulnérabilités de l'exécution de code à distance dans Microsoft Exchange. Microsoft a émis "CVE-2022-41040" et "CVE-2022-41082". |
| Règle | Vulnérabilité RCEMicrosoft Windows -Fichiers suspects | Détecte les vulnérabilités de l'exécution de code à distance dans Microsoft Exchange. Microsoft a émis "CVE-2022-41040" et "CVE-2022-41082". |
| Règle | Vulnérabilité RCEMicrosoft Windows -Hachages suspects | Détecte les hachages SHA256 RCE Windows connus. |
| Règle | Microsoft Windows -Vulnérabilité RCE-IP suspectes | Détecte les adresses IP RCE Windows connues. Remarque: Optimisez la règle en fonction des sources de journal afin de réduire le nombre d'événements correspondant à cette règle.
|
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.5.
| Nom | optimisé | Descriptif |
|---|---|---|
| Répertoire de fichiers | Oui | Extraction personnalisée par défaut de la donnée 'Répertoire de fichiers' des données utiles du DSM. |
| filename | Oui | Extraction personnalisée par défaut de la donnée'Nom de fichier'des données utiles du DSM. |
| Ligne de commande du processus | Oui | Extraction personnalisée par défaut de la donnée 'Ligne de commande du processus' des données utiles du DSM. |
| UrlHost | Oui | Extraction personnalisée par défaut de la donnée' UrlHost 'des données utiles du DSM. |
Le tableau suivant présente les ensembles de référence qui sont nouveaux dans IBM Security QRadar Threat Monitoring Content Extension 2.5.5.
| Nom |
|---|
| Adresses IP RCE Windows |
| Hachages RCE Windows SHA256 |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.5.0
Le tableau suivant présente les nouvelles règles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: Gestion de la surface d'attaque | Définit toutes les unités de gestion de surface d'attaque sur le système. |
| Règle | Nouvelle cible de tentation critique détectée | Se déclenche lorsqu'une nouvelle cible de tentation critique est détectée. |
| Règle | Nouvelle cible à priorité élevée détectée | Se déclenche lorsqu'une nouvelle cible de priorité élevée est détectée. |
| Règle | Nouvelle cible de tentation élevée détectée | Se déclenche lorsqu'une nouvelle cible de forte tentation est détectée. |
| Règle | Cible de tentation critique changée en cible de tentation inférieure | Se déclenche lorsqu'une cible de tentation critique a été réduite à une tentation moyenne ou faible. |
| Règle | Cible de priorité élevée changée en priorité basse | Se déclenche lorsqu'une cible de priorité élevée diminue en valeur de priorité. |
| Règle | Cible de tentation élevée changée en cible de tentation inférieure | Se déclenche lorsqu'une cible de tentation élevée a été réduite à une tentation moyenne ou faible. |
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles dans IBM Security QRadar Threat Monitoring Content Extension 2.5.0.
| Nom | Descriptif |
|---|---|
| Priorité | Extraction personnalisée par défaut de la donnée'Priorité'des données utiles du DSM. |
| ID cible | Extraction personnalisée par défaut de la donnée'ID cible'des données utiles du DSM. |
| Tentation | Extraction personnalisée par défaut de la donnée'Temptation'des données utiles du DSM. |
Le tableau suivant présente les ensembles de référence qui sont nouveaux dans IBM Security QRadar Threat Monitoring Content Extension 2.5.0.
| Nom | Descriptif |
|---|---|
| Tentation critique-Cible | Tient à jour la liste des cibles de tentation critiques. |
| Cible de priorité élevée | Gère la liste des cibles de priorité élevée. |
| Cible de tentation élevée | Gère la liste des cibles à forte tentation. |
Un nouveau tableau de bord Pulse a été ajouté, Attack Surface Management Devices Overview.
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.4.1
- Plusieurs menaces détectées sur le même hôte (par identificateur de machine)
- Même menace détectée sur le même hôte (par identificateur de machine)
- Même menace détectée sur le même réseau Différents hôtes (par identificateur de machine)
- même menace détectée sur plusieurs hôtes (par identificateur de machine)
- même menace détectée sur plusieurs serveurs (par identificateur de machine)
- Plusieurs menaces non nettoyées détectées sur le même hôte (par identificateur de machine)
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.4.0
Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.4.0.
| Type | Nom | Mettre à jour |
|---|---|---|
| Règle | Plusieurs menaces non nettoyées détectées sur le même hôte | Condition de règle mise à jour. |
| Règle | Source d'attaque à vecteurs multiples | Règle mise à jour pour utiliser BB:CategoryDefinition: Virus Détecté au lieu de BB:CategoryDefinition: Malware Annoyances. |
| Règle | Inondation potentielle par HTTP DoS | Condition de règle mise à jour. |
| Règle | Trafic SMB autorisé à partir d'un hôte compromis | Correction d'un lien d'ensemble de références incorrect. |
| Règle | Connexion réussie à partir d'un hôte compromis | Correction d'un lien d'ensemble de références incorrect. |
| Règle | Activités suspectes du serveur Web | Condition de règle mise à jour. |
- BB:CategoryDefinition: Les nuisances des logiciels malveillants
- BB:Violation de politique: Violation de politique d'application: NNTP sur Internet
- BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée
- BB:Violation de politique: Violation de politique de courrier: Expéditeur de courrier sortant
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.3.1
IBM Security QRadar Threat Monitoring Content Extension 2.3.1 inclut un correctif pour un problème qui a provoqué l'échec de l'installation sur QRadar 7.4.1 et versions antérieures.
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.3.0
Le tableau suivant présente les nouveaux blocs de construction dans IBM Security QRadar Threat Monitoring Content Extension 2.3.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:BehaviorDefinition: Communication avec un hôte potentiellement hostile (ensembles de référence de flux) | Définit la communication avec un hôte hostile potentiel, classé par ensembles de référence. Les ensembles de référence commençant par les préfixes "XFE ATPF" sont automatiquement gérés par l'application Threat Intelligence et nécessitent un abonnement payant. Les autres ensembles de référence fournis par l'application Threat Intelligence peuvent être utilisés pour inclure des flux de renseignements sur les menaces tiers. |
| Bloc de construction | BB:BehaviorDefinition: Communication avec un hôte potentiellement hostile (catégorisation des flux X-Force) | Définit la communication avec un hôte potentiellement hostile, catégorisé par X-Force. Le facteur de confiance est compris entre 0 et 100. |
| Bloc de construction | BB:BehaviorDefinition: Communication avec une adresse IP potentiellement hostile (ensembles de référence de flux) | Définit la communication avec une adresse IP potentiellement hostile, classée par ensembles de référence. Les ensembles de référence commençant par les préfixes "XFE ATPF" sont automatiquement gérés par l'application Threat Intelligence et nécessitent un abonnement payant. Les autres ensembles de référence fournis par l'application Threat Intelligence peuvent être utilisés pour inclure des flux de renseignements sur les menaces tiers. |
| Bloc de construction | BB:BehaviorDefinition: Communication avec une adresse IP potentiellement hostile (catégorisation des flux X-Force) | Définit la communication avec une adresse IP potentiellement hostile, catégorisée par X-Force. |
La liste suivante présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.3.0.
- BB: Menaces: Trafic réseau suspect
- BB: Menaces: Trafic réseau IP suspect
- BB: Menaces: X-Force Premium: Connexion interne à l'hôte catégorisé comme Cryptocurrency Mining
- Communication avec un hôte hébergeant potentiel (flux)
- Communication avec une adresse IP d'hôte potentielle (flux)
- X-Force: Connexion interne à l'hôte catégorisé comme logiciel malveillant
- X-Force: Hôte interne communiquant avec l'hôte catégorisé comme Anonymizer
- X-Force: Serveur de messagerie Sending Mail to Server catégorisé comme SPAM
- X-Force: Serveur autre que le serveur de messagerie qui a envoyé du courrier à des serveurs catégorisés en tant que SPAM
- X-Force: Non-serveurs communiquant avec une adresse IP externe classifiée comme dynamique
- X-Force: Serveurs communiquant avec une adresse IP externe classifiée comme dynamique
- X-Force: Connexion entrante réussie à partir d'un proxy distant ou d'un service d'anonymisation
- X-Force: Connexion sortante réussie à un proxy distant ou à un service d'anonymisation
La liste suivante présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.3.0.
| Type | Nom | Mettre à jour les détails |
|---|---|---|
| Bloc de construction | DeviceDefinition: DNS | Ajout de sources de journal supplémentaires. |
| Bloc de construction | DeviceDefinition: Serveurs Web | Ajout de sources de journal supplémentaires. |
| Règle | Log4Shell Base Pattern dans des flux | Supprimé BB:CategoryDefinition Communication réussie |
| Règle | Log4Shell Modèle Evasion dans les flux | Supprimé BB:CategoryDefinition Communication réussie |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.2.1
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.2.1.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Plusieurs menaces détectées sur le même hôte | Se déclenche lorsque plusieurs menaces sont détectées sur le même hôte. |
| Règle | Même menace détectée sur plusieurs hôtes | Se déclenche lorsque la même menace est détectée sur plusieurs hôtes qui ne sont pas des serveurs, ce qui peut indiquer la présence de logiciels malveillants qui se propagent dans un réseau. |
| Règle | Même menace détectée sur plusieurs serveurs | Se déclenche lorsque la même menace est détectée sur plusieurs hôtes qui sont des serveurs, ce qui peut indiquer la présence de logiciels malveillants qui se propagent dans un réseau. |
| Règle | Même menace détectée sur le même hôte | Se déclenche lorsque la même menace est détectée plusieurs fois sur le même hôte. Cette règle peut indiquer que le fichier AV est en train de nettoyer un fichier généré par la menace et non par la menace elle-même. La fenêtre temporelle doit être suffisamment grande pour couvrir au moins deux cycles de contrôles effectués par l'AV. |
| Règle | Même menace détectée sur le même réseau Différents hôtes | Se déclenche lorsque la même menace est détectée sur des hôtes différents dans le même segment d'une hiérarchie de réseau, ce qui peut indiquer la présence de logiciels malveillants qui se propagent dans le réseau. |
| Règle | X-Force: Connexion sortante réussie à un proxy distant ou à un service d'anonymisation | Se déclenche lorsque la communication avec un proxy distant ou un service d'anonymisation est observée. Ces services sont généralement masqués dans l'adresse d'origine de l'adresse IP source. |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.2.0
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
| Nom | optimisé | Trouvé dans |
|---|---|---|
| Hachage de fichier | Oui | |
| Type de contenu HTTP | Oui | Maintenance de base |
| Demande GET HTTP | Oui | Maintenance de base |
| Hôte HTTP | Oui | Maintenance de base |
| Référenceur HTTP | Oui | Maintenance de base |
| HTTP Server | Oui | Maintenance de base |
| Agent utilisateur HTTP | Oui | Maintenance de base |
Le tableau suivant présente les fonctions personnalisées qui sont nouvelles dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
| Nom | Descriptif |
|---|---|
| Log4j détecté | Détecte les techniques de brouillage log4j . |
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Accès à la base de données refusé | Identifie les événements de base de données qui sont considérés comme des accès refusés. |
| Bloc de construction | BB:CategoryDefinition: Les nuisances des logiciels malveillants | Définit les événements d'infection par des logiciels espions. |
| Bloc de construction | BB:CategoryDefinition: Virus détecté | Définit les événements de détection de virus. |
| Bloc de construction | BB:FalseNegative: Événements indiquant un compromis réussi | Définit les événements de compromis ayant abouti. |
| Bloc de construction | BB:NetworkDefinition: Espace IP non défini | Définit les zones de votre réseau qui ne contiennent pas d'hôtes valides. |
| Bloc de construction | BB:NetworkDefinition: Adresses de la liste de surveillance | Définit les réseaux à inclure dans une liste de surveillance. |
| Règle | Utilisation suivie d'une activité d'hôte suspecte | Se déclenche lorsque des événements d'exploitation ou d'attaque sont suivis d'un événement d'activité suspecte, ce qui peut indiquer une attaque réussie. |
| Règle | Utilisation: exploits suivis par les acceptations de pare-feu | Déclencheurs lorsque des événements d'utilisation ou d'attaque sont suivis d'événements d'acceptation de pare-feu, ce qui peut indiquer une attaque réussie. |
| Règle | Evénements d'exploitation/de logiciel malveillant sur plusieurs destinations | Se déclenche lorsque des événements d'exploitation ou de logiciel malveillant sont observés sur plusieurs hôtes de destination. Cela peut indiquer un logiciel malveillant ou un agresseur informatique exploitant des hôtes vulnérables sur le réseau. |
| Règle | Log4Shell Base Pattern dans des flux | Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations. |
| Règle | Log4Shell Modèle Evasion dans les flux | Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations. |
| Règle | Log4Shell Hachage des événements | Ajout de Hachage de fichier à la condition de règle |
| Règle | Plusieurs menaces non nettoyées détectées sur le même hôte | Se déclenche lorsque plusieurs menaces ont été détectées sur le même hôte où l'action antivirus effectuée n'est ni propre ni en quarantaine. Remarque: Cette règle doit être optimisée pour refléter les actions antivirus acceptables.
|
| Règle | Source d'attaque à vecteurs multiples | Se déclenche lorsqu'un hôte source tente plusieurs vecteurs d'attaque. Cela peut indiquer que l'hôte source cible spécifiquement un actif. |
| Règle | Attaque DoS potentielle via le temps de réponse du serveur Web | Mise à jour de la règle pour qu'elle corresponde à l'ID file d'attente. |
| Règle | Activité Log4Shell potentielle | Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations. |
| Règle | Activité Log4Shell potentielle (flux) | Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations. |
| Règle | Source vulnérable à tout type d'exploitation | Se déclenche lorsqu'un hôte local est attaqué alors que la source comporte au moins une vulnérabilité. Cela peut indiquer que l'hôte a été ciblé lors d'une précédente utilisation. |
| Règle | Source vulnérable à cette explosion | Se déclenche lorsqu'un hôte local est attaqué alors que l'hôte source est vulnérable à l'attaque utilisée. Cela peut indiquer que l'hôte a été ciblé lors d'une utilisation ou d'une vulnérabilité précédente. |
| Règle | compromis de signature réussi | Se déclenche lorsqu'une signature d'hôte est correctement compromise. |
| Règle | Manipulation de site Web via l'injection SQL | Mise à jour du filtre AQL. |
- BB:CategoryDefinition: Tout flux
- BB:CategoryDefinition: Authentication Success
- BB:CategoryDefinition: Exploits Backdoors et Trojans
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Pare-feu ou ACL refuse
- BB:CategoryDefinition: IRC détecté sur la base de l'application
- BB:CategoryDefinition: IRC détecté sur la base de la catégorie de l'événement
- BB:CategoryDefinition: Détection IRC basée sur les événements du pare-feu
- BB:CategoryDefinition: Violation de la politique de courrier
- BB:CategoryDefinition: Afficher l'activité du compte d'exploitation
- BB:CategoryDefinition: Catégories d'événements de reconnaissance
- BB:CategoryDefinition:Evénements de reconnaissance
- BB:CategoryDefinition: Flux de reconnexion
- BB:CategoryDefinition: Communication réussie
- BB:CategoryDefinition: Catégories d'événements suspects
- BB:CategoryDefinition:Événements suspects
- BB:CategoryDefinition:Flux suspects
- BB:CategoryDefinition:Flux unidirectionnel
- BB:CategoryDefinition: Flux unidirectionnel DST
- BB:CategoryDefinition: Flux unidirectionnel SRC
- BB:DeviceDefinition: AV/AM
- BB:DeviceDefinition: FW / Routeur / Commutateur
- BB:DeviceDefinition: IDS / IPS
- BB:DeviceDefinition: Proxy
- BB:Flowshape: entrée uniquement
- BB:Flowshape: sortie uniquement
- BB:HostDefinition: Serveurs de base de données
- BB:HostDefinition: Serveurs DHCP
- BB:HostDefinition: Serveurs DNS
- BB:HostDefinition: Serveurs FTP
- BB:HostDefinition: Serveurs LDAP
- BB:HostDefinition: Mail Servers
- BB:HostDefinition: Serveurs de gestion du réseau
- BB:HostDefinition: Serveurs proxy
- BB:HostDefinition: Serveurs RPC
- BB:HostDefinition: Serveurs
- BB:HostDefinition: Émetteur ou récepteur SNMP
- BB:HostDefinition: Serveurs SSH
- BB:HostDefinition: Serveurs de définition de virus et autres serveurs de mise à jour
- BB:HostDefinition: Serveurs Web
- BB:HostDefinition: Serveurs Windows
- BB:HostReference: Serveurs de base de données
- BB:HostReference: Serveurs DHCP
- BB:HostReference: Serveurs DNS
- BB:HostReference: Serveurs FTP
- BB:HostReference: Serveurs LDAP
- BB:HostReference: Mail Servers
- BB:HostReference: Serveurs proxy
- BB:HostReference: Serveurs SSH
- BB:HostReference: Serveurs Web
- BB:HostReference: Serveurs Windows
- BB:NetworkDefinition: Honeypot comme les adresses
- BB:PortDefinition: Ports de vers communs
- BB:PortDefinition: Ports de la base de données
- BB:PortDefinition: Ports DHCP
- BB:PortDefinition: Ports DNS
- BB:PortDefinition: Ports FTP
- BB:PortDefinition: Ports IRC
- BB:PortDefinition: Ports LDAP
- BB:PortDefinition: Mail Ports
- BB:PortDefinition: Ports proxy
- BB:PortDefinition: Ports RPC
- BB:PortDefinition: Ports SNMP
- BB:PortDefinition: Ports SSH
- BB:PortDefinition: Ports Web
- BB:PortDefinition: Ports Windows
- BB:ProtocolDefinition: Protocoles Windows
- Local: FTP détecté sur un port non standard
- Local: SSH ou Telnet détecté sur un port non standard
- Serveur IRC local possible
- Accès Honeypot potentiel
- Distant: FTP détecté sur un port non standard
- Remote: client P2P local connecté à plus de 100 serveurs
- Distant: client P2P local détecté
- Distant: Serveur P2P local détecté
- Distant: expéditeur de courrier SMTP
- Distant: SSH ou Telnet détecté sur un port non standard
- Distant: volume suspect de trafic IM/Chat
- Distant: Utilisation d'Usenet
Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
| Nom | Descriptif |
|---|---|
| Log4Shell potentiel détecté | Effectue des recherches pour détecter l'activité Log4j dans les événements. |
| Log4Shell potentiel détecté (flux) | Recherche pour détecter l'activité Log4j dans les flux. |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.1.1
Mise à jour du traitement des erreurs dans la fonction personnalisée HOMOGLYPH: :DETECTED qui est utilisée dans plusieurs règles et recherches sauvegardées.
Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.1.
| Nom | Descriptif |
|---|---|
| URL malveillantes | Répertorie les URL malveillantes identifiées. |
| URL de logiciels malveillants | Répertorie les URL de logiciels malveillants identifiées. |
| URL de hameçonnage | Répertorie les URL de hameçonnage identifiées. |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.1.0
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0.
| Nom | optimisé | Trouvé dans |
|---|---|---|
| Chemin d'accès à l'API | Non | Amazon AWS |
| Hachage MD5 | Non | Cisco AMP |
| Parent MD5 Hachage | Non | Cisco AMP |
| Parent SHA1 Hachage | Non | Cisco AMP |
| Parent SHA256 Hachage | Non | Cisco AMP |
| URL du référent | Oui | |
| URI de la demande | Non | Amazon AWS |
| SHA1 Hachage | Non | Cisco AMP |
| Hachage SHA256 | Non | Cisco AMP |
| URL | Oui | |
| Chemin de l'URL | Non | Cisco AMP |
| UrlHost | Oui | |
| Agent d'utilisateur | Non |
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Modèle de baseLog4Shell | Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations. |
| Règle | Log4Shell Modèle Evasion | Se déclenche lorsqu'une exécution de code à distance potentielle liée à Log4Shell Exploit (CVE-2021-44228) est observée. Cela pourrait indiquer qu'un attaquant l'a contourné via des techniques telles que les variables d'environnement du système, la recherche de caractères inférieurs ou supérieurs, les caractères Unicode invalides avec les caractères supérieurs, les propriétés du système, l'encodage des URL HTML et les notations. |
| Règle | Log4Shell Hachage des événements | Se déclenche lorsqu'un indicateur de compromission (hachage de fichier) lié à Log4Shell Exploit (CVE-2021-44228) est observé dans un événement. Remarque: Les ensembles de références Log4Shell MD5, Log4Shell SHA1et Log4Shell SHA256 ont été préremplis. Optimisez ces ensembles de référence avec l'indicateur de compromission approprié.
|
| Règle | Log4Shell Hachage des flux | Se déclenche lorsqu'un indicateur de compromission (hachage de fichier) lié à Log4Shell Exploit (CVE-2021-44228) est observé dans un flux. Remarque: Les ensembles de références Log4Shell MD5, Log4Shell SHA1et Log4Shell SHA256 ont été préremplis. Optimisez ces ensembles de référence avec l'indicateur de compromission approprié.
|
Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0.
| Nom | Descriptif |
|---|---|
| Log4Shell MD5 | Cet ensemble de référence répertorie les hachages MD5 associés à Log4Shell (CVE-2021-44228). |
| Log4Shell SHA1 | Cet ensemble de référence répertorie les hachages SHA1 associés à Log4Shell (CVE-2021-44228). |
| Log4Shell SHA256 | Cet ensemble de référence répertorie les hachages SHA256 associés à Log4Shell (CVE-2021-44228). |
Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.1.0.
| Nom | Descriptif |
|---|---|
| Instances historiques de Log4Shell -Evénements | Effectue des recherches pour détecter l'activité Log4j dans les événements. |
| Instances historiques de Log4Shell -Flux | Recherche pour détecter l'activité Log4j dans les flux. |
| Modèle de baseLog4Shell | Recherche pour détecter l'activité Log4j . |
| Log4Shell Modèle Evasion | Recherche pour détecter l'activité Log4j . |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 2.0.0
Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0.
| Nom | optimisé | Trouvé dans |
|---|---|---|
| BytesReceived | Oui | |
| BytesSent | Oui | |
| Méthode | Non | |
| URL du référent | Oui | |
| Code de réponse | Non | |
| Temps de réponse du serveur | Oui | Apache |
| Chaîne de requête URL | Non |
Le tableau suivant présente les règles et les blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: Serveurs Web | Définit les périphériques DNS sur le système. |
| Bloc de construction | BB:Menaces : Statut du client HTTP | Détecte les demandes de client de serveur Web syntaxiquement incorrectes. |
| Bloc de construction | BB: Menaces: HTTP Server Statut | Détecte les demandes de serveur Web syntaxiquement incorrectes. |
| Bloc de construction | BB:Threats : Service HTTP indisponible | Détecte le moment où le service de serveur Web n'est pas disponible. |
| Bloc de construction | BB: Menaces: Attaque DoS potentielle | Détecte les attaques potentielles par refus de service sur un serveur Web. |
| Bloc de construction | BB: Menaces: Trafic réseau IP suspect | Détecte le trafic réseau suspect sur un serveur Web à partir d'une adresse IP classée par X-Force comme malveillante. |
| Bloc de construction | BB: Menaces: Trafic réseau suspect | Détecte le trafic réseau suspect sur un serveur Web à partir d'une adresse IP classée par X-Force comme malveillante. |
| Bloc de construction | BB:Menaces : Méthodes HTTP non sûres | Détecte les méthodes http non sécurisées du serveur Web. |
| Règle | Communication avec un site Web connu pour fournir du code qui peut être un cheval de Troie | Mise à jour de la réponse à la règle. |
| Règle | Activité potentielle continue de serveur Web à risque | Se déclenche lorsque des méthodes HTTP non sûres sont observées en permanence. Il peut s'agir d'un agresseur informatique malveillant qui met à jour le contenu d'une application Web. |
| Règle | Attaque DoS potentielle sur un serveur Web | Se déclenche lorsqu'une attaque potentielle par refus de service est détectée à partir d'une adresse IP source unique. |
| Règle | Attaque DoS potentielle via le temps de réponse du serveur Web | Se déclenche lorsqu'un temps de réponse du serveur augmente de façon exponentielle en raison d'un trafic trop important provenant d'une adresse IP. Cela peut indiquer des utilisateurs abusifs, des bots qui se comportent mal et des attaques potentielles par déni de service. |
| Règle | Inondation potentielle par HTTP DoS | Se déclenche lorsqu'un serveur web est submergé par une requête HTTP. Cela pourrait indiquer qu'un attaquant malveillant initie une série de requêtes HTTP vers un serveur web, l'inondant ainsi de plus de requêtes HTTP qu'il ne peut en traiter. |
| Règle | Activité malveillante potentielle identifiée par l' URL référence | Se déclenche lorsqu'une URL de référent attribuée à une activité potentiellement malveillante est observée. |
| Règle | Mise à jour potentielle du contenu du site Web | Se déclenche lorsqu'une modification ou une mise à jour est apportée à une application Web. Il peut s'agir d'un agresseur informatique malveillant qui met à jour le contenu d'une page Web entraînant une dégradation. |
| Règle | Même menace détectée sur le même hôte | Mise à jour pour inclure les adresses IP. |
| Règle | Longueur de requête DNS suspecte | Mise à jour de la condition de règle. |
| Règle | Trafic réseau suspect vers le serveur Web interne | Se déclenche lorsqu'une adresse IP correspondant à des adresses IP hostiles connues, classées par X-Force, scanne plusieurs fois la même URL. |
| Règle | Activités suspectes du serveur Web | Se déclenche lorsqu'une erreur de client de serveur Web ou une erreur de serveur est détectée. Cela peut indiquer une activité suspecte. |
| Règle | Manipulations de site Web via l'injection SQL | Se déclenche lorsqu'un comportement anormal, tel qu'une injection SQL, est observé. |
Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | URL de logiciels malveillants | Cet ensemble de références répertorie les URL de logiciels malveillants identifiées. |
| Ensemble de référence | XFE ATPF-mw_url | Cet ensemble de références répertorie les URL de logiciels malveillants identifiées. |
Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 2.0.0.
| Nom | Descriptif |
|---|---|
| Temps de réponse par serveur | Cette recherche affiche le temps de demande moyen par serveur. |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.2.1
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Threat Monitoring Content Extension 1.2.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom de la menace | Oui | 1 | emailThreats=([^\s]+) NOM_VIRUS_EVC = ([ ^ \s ] +) malware_signature = ([ ^ \t ] +) Logiciels espions: ([ ^ \s ] +) threatName=([^\s]+) virus_name: "(. *?)" Virus \/Logiciel malveillant: ([ ^ \s ] +) VirusName=([^\t]+) |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.2.0
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Type de requête DNS | Non | 1 1 2 |
cat = ([ ^ _ ] +) Type de question = ([ ^ \s ] +) query: \s ([ ^ \s ] +) \s\w + \s (\w +) |
| Sous-type | Non | 1 | Indicateur d'envoi/de réception = ([ ^ \s ] +) |
Le tableau suivant présente les propriétés personnalisées utilisées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0 qui se trouvent dans d'autres extensions de contenu.
| Propriété personnalisée | optimisé | Trouvé dans |
|---|---|---|
| Code d'erreur | Oui | |
| Nom du processus | Oui | |
| UrlHost | Oui |
Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: DNS | Définit les périphériques DNS sur le système. |
| Règle | Communication avec un hôte d'hébergement potentiel (flux) | Se déclenche lorsque le contenu du flux inclut un hôte qui correspond à un hôte hostile connu catégorisé par X-force ou dans la collection de l'ensemble de référence. Remarque: les ensembles de références Malicious URLs, Malware URLset Phishing URLs doivent être remplis. L'application Threat Intelligence peut être utilisée pour importer des flux d'informations de menace dans ces ensembles de référence.
|
| Règle | Communication avec une adresse IP d'hôte potentielle (flux) | Se déclenche lorsque le contenu du flux inclut une adresse IP qui correspond à des adresses IP hostiles connues et catégorisées par X-force ou dans la collection de l'ensemble de référence. Remarque: Les adresses IP de logiciel malveillant, les adresses IP de botnet, les adresses IP de botnet C & C, les adresses IP de hameçonnage, les ensembles de références Adresses IP de l'utilisateur anonyme doivent être renseignés. L'application Threat Intelligence peut être utilisée pour importer des flux d'informations de menace dans ces ensembles de référence. |
| Règle | Dépassement du trafic SMB refusé à partir d'un hôte compromis | Se déclenche lorsqu'un nombre excessif de connexions SMB est effectué à partir d'un hôte classé comme compromis. |
| Règle | Utilisation potentielle d'homoglyph | Se déclenche lorsqu'un nom de domaine contient un ou plusieurs caractères de type homoglyph, ce qui peut faire apparaître un domaine comme un domaine sécurisé et le redirige vers un hôte malveillant. La fonction personnalisée HOMOGLYPH: :DETECTED, qui est préremplie avec 1792 entrées de caractères homoglyph, accepte une chaîne et renvoie la valeur true si la chaîne contient un caractère homoglyph. Remarque: Pour afficher les événements qui déclenchent cette règle, utilisez la recherche Utilisation potentielle du bloc de mémoire . Optimisez la règle avec des caractères valides avant d'activer la création de la règle et de l'infraction.
|
| Règle | Utilisation potentielle du bloc d'homogénéité (flux) | Se déclenche lorsqu'un nom de domaine contient un ou plusieurs caractères de type homoglyph, ce qui peut faire apparaître un domaine comme un domaine sécurisé et le redirige vers un hôte malveillant. La fonction personnalisée HOMOGLYPH: :DETECTED, qui est préremplie avec 1792 entrées de caractères homoglyph, accepte une chaîne et renvoie la valeur true si la chaîne contient un caractère homoglyph. Remarque: Pour afficher les flux qui déclencheraient cette règle, utilisez la recherche Utilisation potentielle du bloc de saisie (flux) . Optimisez la règle avec des caractères valides avant d'activer la création de la règle et de l'infraction.
|
| Règle | Trafic SMB autorisé à partir d'un hôte compromis | Se déclenche lorsque le trafic SMB a été autorisé à partir d'un hôte catégorisé comme étant compromis. |
| Règle | Connexion réussie à partir d'un hôte compromis | Se déclenche lorsqu'une authentification réussie est effectuée sur un hôte qui a été catégorisé comme étant compromis. |
| Règle | Longueur de requête DNS suspecte | Déclencheurs lorsqu'un DNS est anormalement long, cela peut indiquer des domaines DGA & des domaines d'oignon. |
| Règle | Programme suspect initiant une requête DNS (fenêtre) | Se déclenche lorsqu'un programme qui n'est pas référencé comme légitime lance une requête DNS. Remarque: l'ensemble de références Liste blanche des applications DNS doit être rempli avec les applications autorisées à générer des requêtes DNS
|
La gravité, la crédibilité, la pertinence et le limiteur de réponse sont mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
Le tableau suivant présente les règles renommées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Ancien nom | Nouveau nom |
|---|---|
| Local: Serveur FTP masqué | Local: FTP détecté sur un port non standard |
| Distant: IM/Chat | Distant: volume suspect de trafic IM/Chat |
| X-Force Premium: connexion interne à l'hôte classée comme logiciel malveillant | X-Force: connexion interne à l'hôte classée comme logiciel malveillant |
| X-Force Premium : Hôte interne communiquant avec l' URL commande et de contrôle d'un botnet | X-Force : Hôte interne communiquant avec l' URL commande et de contrôle d'un botnet |
| X-Force Premium : Communication interne de l'hôte avec l' URL logiciel malveillant | X-Force : Communication d'un hôte interne avec une URL malveillante |
| X-Force Premium: les hôtes internes communiquent avec les hôtes catégorisés en tant qu'Anonymizers | X-Force: hôte interne communiquant avec l'hôte catégorisé comme anonyme |
| X-Force Premium: serveur de messagerie qui expédie du courrier aux serveurs catégorisés en tant que SPAM | X-Force: Serveur de messagerie Sending Mail to Server catégorisé en tant que SPAM |
| X-Force Premium: serveur de non-messagerie qui expédie du courrier aux serveurs catégorisés en tant que SPAM | X-Force: serveur de non-messagerie qui expédie du courrier aux serveurs catégorisés en tant que SPAM |
| X-Force Premium: non-serveurs communiquant avec une adresse IP externe classifiée comme dynamique | X-Force : Les non-serveurs communiquant avec une IP externe classée comme dynamique |
| X-Force Premium: serveurs communiquant avec une adresse IP externe classifiée comme dynamique | X-Force: serveurs communiquant avec une adresse IP externe classifiée comme dynamique |
Les règles suivantes ont été mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0 pour utiliser l'adresse source au lieu de l'adresse IP source:
- Echec de la communication avec un site Web malveillant
- Plusieurs menaces détectées sur le même hôte
- même menace détectée sur plusieurs hôtes
- même menace détectée sur plusieurs serveurs
- Même menace détectée sur le même hôte
- Même menace détectée sur le même réseau différents hôtes
Les règles suivantes ont été mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0 pour utiliser l'adresse de destination au lieu de l'adresse IP de destination:
- Excès de trafic SMB refusé à partir d'un hôte compromis
- Trafic SMB autorisé à partir d'un hôte compromis
- Connexion réussie à partir d'un hôte compromis
Le tableau suivant présente les ensembles de référence dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Type | Nom | Descriptif |
|---|---|---|
| Données de référence | importation_pulse | Fait partie du tableau de bord Pulse. |
| Ensemble de référence | IP de l'anonymiseur | Cet ensemble de référence répertorie les adresses IP de l'anonymiseur identifiées. |
| Ensemble de référence | Adresses IP C & C du réseau de zombies | Cet ensemble de référence répertorie les adresses IP de serveur de contrôle et de commande de botnet identifiées. |
| Ensemble de référence | IP de réseau de zombies | Cet ensemble de référence répertorie les adresses IP de botnet identifiées. |
| Ensemble de référence | Hôtes compromis | Cet ensemble de référence répertorie les hôtes compromis identifiés. |
| Ensemble de référence | Liste autorisée d'applications DNS | Cet ensemble de référence répertorie la liste des applications DNS autorisées. |
| Ensemble de référence | URL malveillantes | Cet ensemble de références répertorie les URL malveillantes identifiées. |
| Ensemble de référence | Catégories Web malveillantes | Cet ensemble de référence répertorie les catégories Web malveillantes identifiées. |
| Ensemble de référence | Adresses IP des logiciels malveillants | Cet ensemble de référence répertorie les adresses IP de logiciel malveillant identifiées. |
| Ensemble de référence | URL de logiciels malveillants | Cet ensemble de références répertorie les URL de logiciels malveillants identifiées. |
| Ensemble de référence | IP de hameçonnage | Cet ensemble de référence répertorie les adresses IP de hameçonnage identifiées. |
| Ensemble de référence | URL de hameçonnage | Cet ensemble de référence répertorie les URL de hameçonnage identifiées. |
Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Nom | Descriptif |
|---|---|
| Utilisation potentielle du bloc d'homogénéité | Détecte l'utilisation des caractères homoglyph. |
| Utilisation potentielle du bloc d'homogénéité (flux) | Détecte l'utilisation des caractères homoglyph dans les flux. |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.1.0
Le tableau suivant présente les propriétés personnalisées incluses dans IBM Security QRadar Threat Monitoring Content Extension 1.1.0.
| Propriété personnalisée | Trouvé dans |
|---|---|
| Nom de la menace | |
| URL | |
| Catégorie Web |
Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Combinaison d'indicateurs TCP non conforme | Identifie les flux qui possèdent une combinaison d'indicateurs TCP non autorisés. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Code de type ICMP suspect | Identifie les flux ICMP avec des codes de type suspect Internet Control Message Protocol (ICMP). |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Port TCP ou UDP 0 | Identifie les flux suspects qui utilisent le port 0. |
| Bloc de construction | BB:HostDefinition:Proxy Serveurs | Modifiez ce bloc de construction pour définir des serveurs proxy standard. Utilisé avec les catégories BB:False Positive : Catégories de faux positifs du serveur proxy et BB:FalsePositve: Événements de faux positifs du serveur proxy. |
| Bloc de construction | BB:CategoryDefinition: Événement d'acceptation de pare-feu ou d'ACL pour un dispositif FW/routeur/commutateur | Définit les événements d'acceptation de pare-feu ou de liste de contrôle d'accès à partir des périphériques de pare-feu, de routeur et de commutateur. |
| Bloc de construction | BB:DeviceDefinition: AV/AM | Définit tous les antivirus (AV) et anti-malware (AM) sur le système. |
| Bloc de construction | BB:DeviceDefinition: Proxy | Définit toutes les sources de proxy sur le système. |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Définit tous les pare-feux, routeurs et commutateurs du système. |
| Bloc de construction | BB:CategoryDefinition: Événements Worm | Modifiez ce bloc de construction pour définir des événements de ver. Ce bloc de construction s'applique uniquement aux événements qui ne sont pas détectés par une règle personnalisée. |
| Bloc de construction | BB:CategoryDefinition: Flux unidirectionnel SRC | |
| Bloc de construction | BB:Flowshape: sortie uniquement | Correspond aux flux sortants uniquement. |
| Bloc de construction | BB:CategoryDefinition: Catégories d'événements de reconnaissance | Modifiez ce bloc de construction pour inclure tous les événements qui indiquent une activité de reconnaissance. |
| Bloc de construction | BB:CategoryDefinition: Catégories d'événements suspects | Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte. |
| Bloc de construction | BB: Menaces: Analyse: ICMP Scan Low | Identifie un niveau bas de reconnaissance ICMP. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux bidirectionnels de contenu nul | Identifie le trafic bidirectionnel qui n'inclut pas le contenu. |
| Bloc de construction | BB: Menaces: Analyse: Analyse élevée | Identifie un niveau élevé de reconnaissance potentielle. |
| Bloc de construction | BB:CategoryDefinition:Flux unidirectionnel | |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Replys ICMP unidirectionnels | Identifie le trafic où les réponses ICMP sont vues sans demande. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux ICMP unidirectionnels | Identifie les flux ICMP unidirectionnels. |
| Bloc de construction | BB:Flowshape: entrée uniquement | Correspond aux flux entrants uniquement. |
| Bloc de construction | BB:CategoryDefinition: Flux de reconnexion | Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte. |
| Bloc de construction | BB: Menaces: Analyse des ports: Analyse des ports UDP | Identifie les analyses de port UDP. |
| Bloc de construction | BB: Menaces: Analyse: ICMP Scan Medium | Identifie un niveau moyen de reconnaissance ICMP. |
| Bloc de construction | BB: Menaces: Analyse: Flux réactifs vides Faible | Détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 500. |
| Bloc de construction | BB:CategoryDefinition:Flux suspects | Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte. |
| Bloc de construction | BB:CategoryDefinition:Événements suspects | Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux sortant de longue durée | Identifie les flux qui sont actifs depuis plus de 48 heures. |
| Bloc de construction | BB: Menaces: Analyse: Flux réactifs vides Moyen | Détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 5 000. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux | Identifie les flux avec des paquets ICMP anormalement volumineux. |
| Bloc de construction | BB: Menaces: Analyse: Analyse ICMP élevée | Identifie un niveau élevé de reconnaissance ICMP. |
| Bloc de construction | BB: Menaces: Analyses des ports: Analyses des hôtes | Identifie la reconnaissance potentielle par les flux. |
| Bloc de construction | BB: Menaces: Analyse: Analyse moyenne | Identifie un niveau moyen de reconnaissance potentielle. |
| Bloc de construction | BB: Menaces: Analyse: Analyse faible | Identifie un faible niveau de reconnaissance potentielle. |
| Bloc de construction | BB:CategoryDefinition:Evénements de reconnaissance | Modifiez ce bloc de construction pour inclure tous les événements qui indiquent une activité de reconnaissance. |
| Bloc de construction | BB: Menaces: Analyse: Analyse potentielle | Identifie la reconnaissance potentielle par les flux. |
| Bloc de construction | BB:CategoryDefinition: Flux unidirectionnel DST | |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux TCP unidirectionnels | Identifie les flux TCP unidirectionnels. |
| Bloc de construction | BB:CategoryDefinition: Violation de la politique de courrier | Modifiez ce bloc de construction pour inclure tout ce que vous considérez comme une violation de politique basée sur le courrier. Par exemple, le trafic sortant sur le port 25 ne provient pas d'un serveur de messagerie. |
| Bloc de construction | BB: Menaces: Analyse: Flux réactifs vides élevé | Détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 100 000. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux | Identifie les flux avec des paquets DNS anormalement volumineux. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux UDP et divers unidirectionnels | Identifie les flux UDP unidirectionnels et autres flux divers. |
| Règle | Service de proxy ou d'anonymisation distant (entrant) |
|
| Règle | Service de proxy ou d'anonymisation distant (sortant) |
|
| Règle | WormDetection: Connexions réussies à l'Internet sur les ports communs des vers | Mise à jour d'un test de règle pour supprimer deux blocs de construction et utiliser un nouveau pour effectuer une validation par rapport à des connexions réussies uniquement:
|
| Règle | Connexion entrante réussie à partir d'un botnet connu CandC | Conditions de règle mises à jour pour filtrer correctement les événements / flux. |
| Règle | Communication avec un site Web impliqué dans une injection SQL précédente | Règle renommée (utilisée pour être siteplutôt que site Web.) |
| Règle | Communication avec un site Web figurant sur une liste noire ou utilisant un flux rapide | Règle renommée (utilisée pour être siteplutôt que site Web.) |
| Règle | Utilisation chaînée suivie d'événements suspects sur un troisième hôte | Signale une activité de type exploitation ou attaque à partir de la même adresse IP source suivie d'une activité de compte suspecte à partir de la même adresse IP de destination que l'événement d'origine dans les 15 minutes, si l'adresse IP source n'est pas égale à l'adresse IP de destination. Cette règle est désactivée par défaut car elle est conçue comme une alternative à la règle Utilisation chaînée suivie d'événements suspects qui ignore les événements ayant la même adresse IP source et cible. |
| Règle | Plusieurs menaces détectées sur le même hôte | Indique que plusieurs menaces sont détectées sur le même hôte. |
| Règle | même menace détectée sur plusieurs hôtes | Indique que la même menace est détectée sur plusieurs hôtes qui ne sont pas des serveurs. |
| Règle | même menace détectée sur plusieurs serveurs | Indique que la même menace est détectée sur plusieurs hôtes qui sont des serveurs. |
| Règle | Même menace détectée sur le même hôte | Indique que la même menace est détectée sur le même hôte. Cela peut indiquer que le fichier AV est en train de nettoyer un fichier qui est généré par la menace et non par la menace elle-même. La fenêtre temporelle doit être suffisamment grande pour couvrir au moins deux cycles de contrôles effectués par l'AV. |
| Règle | Même menace détectée sur le même réseau différents hôtes | Indique que la même menace est détectée sur des hôtes différents dans la même hiérarchie de réseau. |
| Règle | Echec de la communication avec un site Web malveillant | Alertes en cas d'échec de la communication à un site Web malveillant. |
| Règle | Communication réussie avec un site Web malveillant | Alerte lorsqu'une communication réussie est établie avec un site Web malveillant. |
Le tableau suivant présente les données de référence mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Catégories Web malveillantes | Définit des catégories Web malveillantes. Il est prérempli avec sept catégories Web malveillantes. |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.3
Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.0.3.
| Type | Nom | Description de la modification |
|---|---|---|
| Règle | Réussite de la connexion entrante à partir d'une commande et d'un contrôle Botnet connus | Mise à jour d'un test de règle pour remplacer une valeur'any'par'all'. Les administrateurs qui ont modifié cette règle doivent réviser leurs tests de règle pour déterminer que la valeur all est définie:
|
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.2
Le tableau suivant présente les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.0.2.
| Type | Nom | Description de la modification |
|---|---|---|
| Bloc de construction | BB: Suspicious: Remote: Unidirectionnel UDP ou Misc Flows | Mise à jour du dernier test de règle du bloc de construction de flux distant pour utiliser l'un des tests suivants:
|
| Bloc de construction | BB: Suspicious: Local: UDP unidirectionnel ou flux divers | Mise à jour du dernier test de règle des flux locaux BB à utiliser sur les tests suivants:
|
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.1
Le tableau suivant présente les blocs de construction mis à jour dans IBM Security QRadar Threat Monitoring Content Extension 1.0.1.
| Type | Descriptif | Description de la modification |
|---|---|---|
| Règle | Botnet: Connexion Botnet potentielle (DNS) | Ajout d'un test de règle: |
| Règle | WormDetection: Connexions réussies à l'internet sur les ports communs des vers | Ajout d'un test de règle: |
| Règle | Botnet: Connexion entrante réussie à partir d'une commande et d'un contrôle Botnet connus | Ajout d'un test de règle: |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:CategoryDefinition: Pré Saut DMZ | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:CategoryDefinition: Saut post-DMZ | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar 1.0.0
L'extension Threat Theme ajoute 2 propriétés d'événement personnalisées pour identifier les URL, 10 ensembles de référence, 58 règles liées aux menaces et 56 blocs de construction pour un total de 126 modules complémentaires de contenu pour QRadar. Cette extension / ce pack de contenu est requis pour tous les administrateurs pour lesquels X-Force Premium IP Reputation Streams est activé sur leurs dispositifs IBM QRadar SIEM . L'installation de ce contenu ajoute les règles X-Force requises qui fonctionnent avec les flux de réputation d' IBM X-Force Exchange.Propriétés d'événement personnalisées ajoutées par l'extension de menace
| Nom | Expression régulière |
|---|---|
| URL | \(URL=(.*?)\) |
| URL | (?:cs-uri=| )(?:http|ftp|tcp|https):\/\/(.+?)\s |
| Nom | Type |
|---|---|
| Serveurs DNS | Ensemble de références |
| Serveurs de base de données | Ensemble de références |
| Serveurs DHCP | Ensemble de références |
| Serveurs FTP | Ensemble de références |
| Serveurs LDAP | Ensemble de références |
| Serveurs de messagerie | Ensemble de références |
| Serveurs proxy | Ensemble de références |
| Serveurs SSH | Ensemble de références |
| Serveurs Web | Ensemble de références |
| Serveurs Windows | Ensemble de références |
| Nom | Catégorie |
|---|---|
| X-Force Premium : Communication interne de l'hôte avec l' URL logiciel malveillant | Menaces (X-Force) |
| X-Force Premium: Connexion interne à l'hôte catégorisé comme logiciel malveillant | Menaces (X-Force) |
| X-Force Premium : Hôte interne communiquant avec l' URL commande et de contrôle d'un botnet | Menaces (X-Force) |
| X-Force Premium: Hôtes internes communiquant avec l'Hôte catégorisé comme Anonymizers | Menaces (X-Force) |
| X-Force Premium: Des serveurs communiquant avec des adresses IP externes classifiées comme dynamiques | Menaces (X-Force) |
| X-Force Premium: Non-serveurs communiquant avec une adresse IP externe classifiée comme dynamique | Menaces (X-Force) |
| X-Force Premium: Serveur de non-messagerie qui expédie du courrier aux serveurs catégorisés comme SPAM | Menaces (X-Force) |
| X-Force Premium: Serveur de messagerie Envoi de courrier aux serveurs catégorisés comme SPAM | Menaces (X-Force) |
| Hôte de mailing de masse local détecté | Activité postérieure à l'intrusion |
| Distant: Activité DNS basée sur le client sur Internet | Activité postérieure à l'intrusion |
| Ver local possible détecté | Activité postérieure à l'intrusion |
| Local: Serveur FTP masqué | Activité postérieure à l'intrusion |
| Local: SSH ou Telnet détecté sur un port non standard | Activité postérieure à l'intrusion |
| Connexions réussies à Internet sur les ports de travail communs | Activité postérieure à l'intrusion |
| Ver détecté (événements) | Activité postérieure à l'intrusion |
| Hôte local envoyant un logiciel malveillant | Logiciel malveillant |
| Distant: Connexions IRC | Conformité |
| Distant: IM/Chat | Conformité |
| Distant: Serveur P2P local détecté | Conformité |
| Distant: Utilisation d'Usenet | Conformité |
| Distant: SSH ou Telnet détecté sur un port non standard | Conformité |
| Distant: Client P2P local détecté | Conformité |
| Distant: Client P2P local connecté à plus de 100 serveurs | Conformité |
| Distant: Serveur P2P local connecté à plus de 100 clients | Conformité |
| Distant: Serveur FTP masqué | Conformité |
| Communication avec un site web connu pour être impliqué dans une activité de botnet | Menaces |
| Local: Serveur FTP masqué | Menaces |
| Local: SSH ou Telnet détecté sur un port non standard | Menaces |
| Distant: Client P2P local détecté | Menaces |
| Connexion à un proxy distant ou à un service d'anonymisation (sortant) | Menaces |
| Communication avec un site web connu pour être associé au réseau d'affaires russe | Menaces |
| Communication avec un site web connu pour aider à la distribution de logiciels malveillants | Menaces |
| Connexion au réseau de zombies potentielle (DNS) | Menaces |
| Distant: IM/Chat | Menaces |
| Les événements de botnet potentiels deviennent des infractions | Menaces |
| Distant: Serveur FTP masqué | Menaces |
| Accès Honeypot potentiel | Menaces |
| Connexion entrante réussie à partir d'un botnet connu CandC | Menaces |
| Distant: Serveur P2P local détecté | Menaces |
| Distant: Serveur P2P local connecté à plus de 100 clients | Menaces |
| Distant: expéditeur de courrier SMTP | Menaces |
| Distant: SSH ou Telnet détecté sur un port non standard | Menaces |
| Communication avec un site impliqué dans une injection SQL précédente | Menaces |
| Connexion potentielle à un botnet connu CandC | Menaces |
| Hôte local sur la liste CandC Botnet (SRC) | Menaces |
| Hôte local sur la liste CandC Botnet (DST) | Menaces |
| Communication avec un site web connu pour fournir du code qui peut être un cheval de Troie | Menaces |
| Communication avec un site Web connu pour être un site de hameçonnage ou de fraude | Menaces |
| Communication avec un site figurant sur une liste noire connue ou utilisant un flux rapide | Menaces |
| Connexion à un proxy distant ou à un service d'anonymisation (entrant) | Menaces |
| Distant: Client P2P local connecté à plus de 100 serveurs | Menaces |
| Distant: Connexions IRC | Botnet |
| Connexion au réseau de zombies potentielle (DNS) | Botnet |
| Les événements de botnet potentiels deviennent des infractions | Botnet |
| Connexion entrante réussie à partir d'un botnet connu CandC | Botnet |
| Connexion potentielle à un botnet connu CandC | Botnet |
| Hôte local sur la liste CandC Botnet (SRC) | Botnet |
| Hôte local sur la liste CandC Botnet (DST) | Botnet |
| Nom | Catégorie |
|---|---|
| BB:ProtocolDefinition: Protocoles Windows | Port \ Définition de protocole |
| BB:PortDefinition: Ports de la base de données | Port \ Définition de protocole |
| BB:PortDefinition: Ports FTP | Port \ Définition de protocole |
| BB:PortDefinition: Ports IRC | Port \ Définition de protocole |
| BB:PortDefinition: Ports Windows | Port \ Définition de protocole |
| BB:PortDefinition: Ports SNMP | Port \ Définition de protocole |
| BB:PortDefinition: Ports RPC | Port \ Définition de protocole |
| BB:PortDefinition: Ports Syslog | Port \ Définition de protocole |
| BB:PortDefinition: Ports SSH | Port \ Définition de protocole |
| BB:PortDefinition: Ports LDAP | Port \ Définition de protocole |
| BB:PortDefinition: Mail Ports | Port \ Définition de protocole |
| BB:PortDefinition: Ports DNS | Port \ Définition de protocole |
| BB:PortDefinition: Ports DHCP | Port \ Définition de protocole |
| BB:PortDefinition: Ports Web | Port \ Définition de protocole |
| BB:PortDefinition: Ports de vers communs | Port \ Définition de protocole |
| BB:HostReference: Serveurs LDAP | Définitions hôte |
| BB:HostDefinition: Serveurs de définition de virus et autres serveurs de mise à jour | Définitions hôte |
| BB:HostDefinition: Serveurs FTP | Définitions hôte |
| BB:HostDefinition: Actifs de la DMZ | Définitions hôte |
| BB:HostReference: Serveurs Web | Définitions hôte |
| BB:HostDefinition: Serveurs Windows | Définitions hôte |
| BB:HostDefinition: Serveurs | Définitions hôte |
| BB:HostReference: Serveurs FTP | Définitions hôte |
| BB:HostDefinition: Serveurs SSH | Définitions hôte |
| BB:HostDefinition: Serveurs de base de données | Définitions hôte |
| BB:HostDefinition: Serveurs LDAP | Définitions hôte |
| BB:HostDefinition: Serveurs Web | Définitions hôte |
| BB:HostDefinition: Serveurs et émetteurs Syslog | Définitions hôte |
| BB:HostDefinition: Mail Servers | Définitions hôte |
| BB:HostDefinition: Serveurs DNS | Définitions hôte |
| BB:HostReference: Serveurs Windows | Définitions hôte |
| BB:HostDefinition: VoIP Serveur PBX | Définitions hôte |
| BB:HostReference: Serveurs DNS | Définitions hôte |
| BB:HostReference: Serveurs de base de données | Définitions hôte |
| BB:HostDefinition: Serveurs RPC | Définitions hôte |
| BB:HostReference: Serveurs SSH | Définitions hôte |
| BB:HostReference: Mail Servers | Définitions hôte |
| BB:HostDefinition: Serveurs de gestion du réseau | Définitions hôte |
| BB:HostDefinition: Serveurs DHCP | Définitions hôte |
| BB:HostDefinition: Serveurs proxy | Définitions hôte |
| BB:HostReference: Serveurs proxy | Définitions hôte |
| BB:HostDefinition: Emetteur ou récepteur SNMP | Définitions hôte |
| BB:HostReference: Serveurs DHCP | Définitions hôte |
| BB:Violation de politique: Violation de politique de messagerie instantanée IRC: Connexion IRC à Internet | Politique |
| BB:Violation de politique: Violation de politique de courrier: Expéditeur de courrier sortant | Politique |
| BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée | Politique |
| BB:Violation de politique: Violation de politique d'application: NNTP vers Internet | Politique |
| BB:CategoryDefinition: Détection IRC basée sur les événements du pare-feu | Définitions de catégorie |
| BB:CategoryDefinition: Firewall or ACL Accept | Définitions de catégorie |
| BB:CategoryDefinition: Tout flux | Définitions de catégorie |
| BB:CategoryDefinition: Communication réussie | Définitions de catégorie |
| BB:CategoryDefinition: IRC détecté sur la base de la catégorie de l'événement | Définitions de catégorie |
| BB:CategoryDefinition: IRC détecté sur la base de l'application | Définitions de catégorie |
| BB:CategoryDefinition: Le pare-feu ou l'ACL refusent | Définitions de catégorie |
| BB: Suspicious: Remote: Unidirectionnel UDP ou Misc Flows | Définitions de catégorie |
| BB: Suspicious: Local: UDP unidirectionnel ou flux divers | Définitions de catégorie |
| BB:NetworkDefinition: Adresses de type Honeypot | Définition de réseau |
| BB:Menaces : DoS: Attaque multihôte potentielle | Menaces |