Activité suspecte

La catégorie suspecte contient des événements liés à des virus, des chevaux de Troie, des attaques à la porte arrière et d'autres formes de logiciels hostiles.

Le tableau suivant décrit les catégories d'événements de bas niveau et les niveaux de gravité associés pour la catégorie d'activité suspecte.

Tableau 1. Catégories et niveaux de gravité de faible niveau pour la catégorie d'événements d'activité suspects
Catégorie d'événement de bas niveau ID de catégorie Descriptif Niveau de gravité (0 à 10)
Evénement suspect inconnu 7001 Indique un événement suspect inconnu. 3
Modèle suspect détecté 7002 Indique qu'un modèle suspect a été détecté. 3
Contenu modifié par le pare-feu 7003 Indique que le contenu a été modifié par le pare-feu. 3
Commande ou données non valides 7004 Indique une commande ou des données non valides. 3
Paquet suspect 7005 Indique un paquet suspect. 3
Activité suspecte 7006 Indique une activité suspecte. 3
Nom de fichier suspect 7007 Indique un nom de fichier suspect. 3
Activité de port suspecte 7008 Indique une activité de port suspecte. 3
Routage suspect 7009 Indique un routage suspect. 3
Vulnérabilité Web potentielle 7010 Indique une vulnérabilité Web potentielle. 3
Evénement d'évitement inconnu 7011 Indique un événement de fraude inconnu. 5
Usurpation d'adresse IP 7012 Indique un usurpateur IP. 5
Fragmentation IP 7013 Indique une fragmentation IP. 3
Chevauchement de fragments IP 7014 Indique des fragments IP qui se chevauchent. 5
Evitement système de détection d'intrusion 7015 Indique une fraude IDS. 5
Anomalie du protocole DNS 7016 Indique une anomalie de protocole DNS. 3
Anomalie du protocole FTP 7017 Indique une anomalie de protocole FTP. 3
Anomalie du protocole de messagerie 7018 Indique une anomalie de protocole de messagerie. 3
Anomalie du protocole de routage 7019 Indique une anomalie du protocole de routage. 3
Anomalie du protocole Web 7020 Indique une anomalie de protocole Web. 3
Anomalie du protocole SQL 7021 Indique une anomalie de protocole SQL. 3
Code exécutable détecté 7022 Indique qu'un code exécutable a été détecté. 5
Evénement suspect autre 7023 Indique un événement suspect divers. 3
Fuite d'informations 7024 Indique une fuite d'informations. 1
Vulnérabilité de messagerie potentielle 7025 Indique une vulnérabilité potentielle dans le serveur de messagerie. 4
Vulnérabilité de version potentielle 7026 Indique une vulnérabilité potentielle dans la version IBM QRadar. 4
Vulnérabilité FTP potentielle 7027 Indique une vulnérabilité FTP potentielle. 4
Vulnérabilité SSH potentielle 7028 Indique une vulnérabilité SSH potentielle. 4
Vulnérabilité DNS potentielle 7029 Indique une vulnérabilité potentielle dans le serveur DNS. 4
Vulnérabilité SMB potentielle 7030 Indique une vulnérabilité de SMB (Samba) potentielle. 4
Vulnérabilité de base de données potentielle 7031 Indique une vulnérabilité potentielle dans la base de données. 4
Anomalie de protocole IP 7032 Indique une anomalie potentielle du protocole IP 3
Adresse IP suspecte 7033 Indique qu'une adresse IP suspecte a été détectée. 2
Utilisation du protocole IP non valide 7034 Indique un protocole IP non valide. 2
Protocole non valide 7035 Indique un protocole non valide. 4
Événements de fenêtre suspects 7036 Indique un événement suspect avec un écran sur votre bureau. 2
Activité ICMP suspecte 7037 Indique une activité ICMP suspecte. 2
Vulnérabilité NFS potentielle 7038 Indique une vulnérabilité potentielle du système de fichiers réseau (NFS). 4
Vulnérabilité NNTP potentielle 7039 Indique une vulnérabilité NNTP (Network News Transfer Protocol) potentielle. 4
Vulnérabilité RPC potentielle 7040 Indique une vulnérabilité RPC potentielle. 4
Vulnérabilité Telnet potentielle 7041 Indique une vulnérabilité Telnet potentielle sur votre système. 4
Vulnérabilité SNMP potentielle 7042 Indique une vulnérabilité SNMP potentielle. 4
Combinaison d'indicateurs TCP interdite 7043 Indique qu'une combinaison d'indicateur TCP non valide a été détectée. 5
Combinaison d'indicateurs TCP suspecte 7044 Indique qu'une combinaison d'indicateur TCP potentiellement non valide a été détectée. 4
Utilisation du protocole ICMP interdite 7045 Indique qu'une utilisation non valide du protocole ICMP a été détectée. 5
Utilisation du protocole ICMP suspecte 7046 Indique qu'une utilisation potentiellement non valide du protocole ICMP a été détectée. 4
Type ICMP interdit 7047 Indique qu'un type ICMP non valide a été détecté. 5
Code ICMP interdit 7048 Indique qu'un code ICMP non valide a été détecté. 5
Type ICMP suspect 7049 Indique qu'un type ICMP potentiellement non valide a été détecté. 4
Code ICMP suspect 7050 Indique qu'un code ICMP potentiellement non valide a été détecté. 4
Port TCP 0 7051 Indique qu'un paquet TCP utilise un port réservé (0) pour la source ou la destination. 4
Port UDP 0 7052 Indique qu'un paquet UDP utilise un port réservé (0) pour la source ou la destination. 4
Adresse IP hostile 7053 Indique l'utilisation d'une adresse IP hostile connue. 4
Adresse IP de la liste de surveillance 7054 Indique l'utilisation d'une adresse IP à partir d'une liste de surveillance d'adresses IP. 4
Adresse IP d'un attaquant connu 7055 Indique l'utilisation d'une adresse IP d'un contrevenant connu. 4
Adresse IP RFC 1918 (privée) 7056 Indique l'utilisation d'une adresse IP à partir d'une plage d'adresses IP privées. 4
Vulnérabilité VoIP potentielle 7057 Indique une vulnérabilité VoIP potentielle. 4
Adresse de liste noire 7058 Indique qu'une adresse IP figure dans la liste de refus. 8
Adresse de liste de surveillance 7059 Indique que l'adresse IP figure sur la liste des adresses IP surveillées. 7
Adresse Darknet 7060 Indique que l'adresse IP fait partie d'un darknet. 5
Adresse Botnet 7061 Indique que l'adresse fait partie d'un botnet. 7
Adresse suspecte 7062 Indique que l'adresse IP doit être surveillée. 5
Contenu incorrect 7063 Indique que le contenu incorrect a été détecté. 7
Certificat non valide 7064 Indique qu'un certificat non valide a été détecté. 7
Activité utilisateur 7065 Indique qu'une activité utilisateur a été détectée. 7
Utilisation de protocole suspecte 7066 Indique qu'une utilisation suspecte du protocole a été détectée. 5
Activité BGP suspecte 7067 Indique qu'une utilisation du protocole BGP (Border Gateway Protocol) a été détectée. 5
Empoisonnement de chemin 7068 Indique qu'une corruption de routage a été détectée. 5
Empoisonnement ARP 7069 Indique qu'un empoisonnement par ARP-cache a été détecté. 5
Périphérique voyou détecté 7070 Indique qu'un périphérique voyou a été détecté. 5
Adresse de l'organisme gouvernemental 7071 Indique qu'une adresse d'agence gouvernementale a été détectée. 3