엔드포인트

IBM 보안 QRadar 엔드포인트 콘텐츠 확장 기능을 사용하여 배포에서 Linux® 및 Windows 엔드포인트를 면밀히 모니터링하세요.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

엔드포인트 콘텐츠 확장에는 하나 이상의 QRadar 펄스 대시보드가 포함되어 있습니다. QRadar 펄스 대시보드에 대한 자세한 내용은 QRadar 펄스 앱에서 확인할 수 있습니다.

이 콘텐츠 확장과 함께 사용하도록 모니터링할 Linux 및 Windows 엔드포인트를 구성합니다.

IBM Security QRadar 엔드포인트

IBM 보안 QRadar 엔드포인트 3.2.0

다음 표에는 IBM Security( QRadar ) 및 Endpoint Content Extension( 3.2.0 )의 새로운 규칙과 업데이트된 규칙, 그리고 구성 요소가 나와 있습니다.

표 1. IBM Security 의 규칙 QRadar Endpoint Content Extension 3.2.0
유형 이름 설명
규칙 PsExec64 도구를 통한 Windows 레지스트리 액세스 이 규칙은 Windows 레지스트리 편집기가 ‘ PsExec64 ’와 같은 최고 권한 도구로 실행될 때 이를 감지합니다.
규칙 Windows SAM/보안 레지스트리 내보내기 Hive 이 규칙은 공격자가 SAM 및 SECURITY 레지스트리 하이를 내보낼 때 이를 탐지하여, 비밀번호 해시 및 기밀 정보를 오프라인에서 추출할 수 있게 하는, 성공 확률이 매우 높은 자격 증명 덤핑 공격을 방지합니다.
규칙 Wbadmin 백업 유틸리티를 통한 NTDS 도난 위험 이 규칙은 wbadmin 유틸리티가 매우 의심스러운 명령을 실행할 때 발동되며, 이러한 명령은 대개 Active Directory 에서 설명된 자격 증명 탈취 기법에 사용됩니다.
규칙 WMIC 도구를 활용한 잠재적 정찰 이 규칙은 Windows WMIC 명령을 통해 장치에서 시스템 정보를 수집할 때 경고를 발생시킵니다.
  Ntdsutil 도구를 사용하여 NTDS.dit 에 액세스하기 이 규칙은 파일을 ntds.dit 가져오기 위해 ntdsutil이 실행될 때 트리거됩니다.
규칙 의심스러운 SSH 루트 로그인 악의적인 공격자는 SSH 루트 로그인을 통해 해당 환경에 대한 무제한적인 시스템 제어권을 획득할 수 있습니다. 악의적인 공격자는 제한 없이 명령을 실행하고, 시스템 파일을 수정하며, 백도어나 루트킷을 설치하여 데이터를 탈취하고, 수평 이동을 시도하며, 시스템을 장악할 수 있습니다. /etc/ssh/sshd_config모범 사례로, SSH 루트 로그인을 비활성화하십시오( PermitRootLogin 의 no).

(맨 위로 돌아가기)

IBM 보안 QRadar 엔드포인트 3.1.1

다음 표에는 IBM Security( QRadar ) 및 Endpoint Content Extension( 3.1.1 )의 새로운 규칙과 업데이트된 규칙, 그리고 구성 요소가 나와 있습니다.

표 2. IBM Security 의 규칙 QRadar Endpoint Content Extension 3.1.1
유형 이름 설명
규칙 랜섬웨어: Ryuk 서비스 또는 프로세스 종료 이 규칙과 관련된 문제를 해결하고 변경 사항을 반영하도록 로직을 업데이트했습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 엔드포인트 3.1.0

다음 표는 IBM 보안 QRadar 엔드포인트 콘텐츠 확장 3.1.0 의 새 규칙 및 업데이트된 규칙과 빌딩 블록을 보여줍니다.

표 3. IBM 보안 QRadar 엔드포인트 콘텐츠 확장의 규칙 3.1.0
유형 이름 설명
규칙 PowerShell Base64 의심스러운 표현식 명령 호출 이벤트 ID 4688 또는 4104 또는 1을 기준으로 PS Base64 명령(예: IEX, invoke-expression 및 Invoke-Expression)을 탐지하는 규칙입니다.
규칙 PowerShell 의심스러운 표현식 명령 호출 이벤트 ID 4688, 4104 및 1을 기반으로 일반 텍스트에서 PowerShell 의심스러운 식 호출 명령을 탐지하는 규칙
규칙 AppData 폴더에서 호출된 실행 파일 AppData 디렉토리는 기본적으로 숨겨져 있으며 일반적으로 이 디렉토리의 콘텐츠는 사용자가 수정하지 않습니다. 이 동작은 악의적인 공격자가 자주 사용하므로 앱 데이터 디렉토리에서 실행되는 실행 가능한 애플리케이션을 분류해야 합니다.
규칙 C:Users\Public에서 실행 파일 실행 C:Users\Public 위치에서 실행되는 실행 파일은 악의적인 공격자가 자주 사용하므로 반드시 선별해야 합니다.
규칙 PowerShell 인코딩된 명령 인코딩 명령은 악의적인 공격자가 자신의 활동을 난독화하기 위해 자주 사용합니다.
규칙 PowerShell 실행 정책 우회 실행 정책 우회는 PowerShell 실행 정책을 우회하는 데 일반적으로 사용되는 기법으로, 악의적인 공격자가 자주 사용하므로 분류해야 합니다.
규칙 PowerShell Base64 문자열로 베이스 64는 인코딩 체계로, 악의적인 공격자가 자신의 활동을 난독화하기 위해 자주 사용합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 엔드포인트 3.0.0

다음 표는 IBM 보안 QRadar 엔드포인트 콘텐츠 확장 3.0.0 의 새 규칙 및 업데이트된 규칙과 빌딩 블록을 보여줍니다.

표 4. IBM 보안 QRadar 엔드포인트 콘텐츠 확장의 규칙 3.0.0
유형 이름 설명
규칙 WScript를 통해 호출되는 잠재적인 악성 자바스크립트 파일 이 규칙은 Wscript를 사용하여 JavaScript 파일의 실행을 감지하도록 설계되었습니다. 이는 SocGholish, Gootloader와 같은 여러 악성 프로그램에서 사용하는 알려진 수법입니다.
규칙 CScript를 통해 호출되는 잠재적인 악성 자바스크립트 파일 이 규칙은 Cscript를 사용하여 JavaScript 파일의 실행을 감지하도록 설계되었습니다. 이는 SocGholish, Gootloader와 같은 여러 악성 프로그램에서 사용하는 알려진 수법입니다.
규칙 잠재적 공유 포인트 ToolShell CVE-2025-53770 악용 이는 Sharepoint ToolShell CVE-2025-53770 취약점의 잠재적 익스플로잇에 사용되는 것으로 알려진 WebShell 의 생성을 탐지하기 위해 설계되었습니다.
규칙 잠재적 공유 지점 ToolShell CVE-2025-53770 익스플로잇 - 파일 경로 이는 Sharepoint ToolShell CVE-2025-53770 취약점 악용에 사용되는 알려진 파일 경로에서 실행되는 특정 파일 유형을 탐지하도록 설계되었습니다. 이는 침해의 징후이거나 이 취약점에 대한 내부 테스트와는 별개의 문제일 수 있으며 추가 조사가 필요합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 엔드포인트 2.9.0

다음 표는 IBM 보안 QRadar 엔드포인트 콘텐츠 확장 2.9.0의 새 규칙 및 업데이트된 규칙과 빌딩 블록을 보여 줍니다.

표 5. IBM 보안 QRadar 엔드포인트 콘텐츠 확장 2.9.0의 규칙
유형 이름 설명
규칙 PowerShell 다운그레이드 공격 이 규칙은 공격자가 PowerShell을 엔진 버전 4 이하로 되돌릴 수 있는 경우 트리거됩니다.
규칙 의심스러운 폴더에서 실행 파일 시작 이 규칙은 일반적이지 않은 폴더에서 의심스러운 실행이 감지되면 트리거됩니다.
규칙 MavInject 프로세스 주입 이 규칙은 프로세스 이름 또는 명령줄 매개변수를 통해 MavInject Windows 도구를 사용한 프로세스 주입이 감지될 때 트리거됩니다.
규칙 루베우스 해킹 툴 실행 이 규칙은 프로세스 이름 또는 명령줄 매개변수를 통해 해킹 툴인 Rubeus의 실행이 감지되면 트리거됩니다.
규칙 악성 네임드 파이프 이 규칙은 알려진 멀웨어가 사용하는 명명된 파이프의 생성 또는 연결이 감지될 때 트리거됩니다.
규칙 핑 헥스 IP 이 규칙은 16진수 형식의 IP 주소로 ping 명령이 실행된 것이 감지되면 트리거됩니다.
규칙 의심스러운 폴더를 가리키는 새 실행 키 이 규칙은 Windows 탐색기의 레지스트리에 의심스러운 폴더를 가리키는 실행 키가 생성되면 트리거됩니다.
규칙 Active Directory 개체에 SID 기록 추가 이 규칙은 SID 기록 속성이 Active Directory 개체에 추가될 때 트리거됩니다.
규칙 잠재적 LSASS.exe 자격 증명 덤핑 활동 이 규칙은 자격 증명 덤핑과 같은 활동을 나타내는 LSASS.exe 파일에 의한 SAM_DOMAIN 액세스가 감지될 때 트리거됩니다.
규칙 악성 PowerShell 명령줄 이 규칙은 알려진 PowerShell 익스플로잇 프레임워크에서 PowerShell 명령줄의 실행이 감지될 때 트리거됩니다.
규칙 PowerShell 이 규칙은 호스트 및 엔진 버전을 비교하여 임의의 실행 파일에서 PowerShell이 호출되는 시점을 감지합니다.
규칙 백업 카탈로그 삭제됨 이 규칙은 로컬 컴퓨터에 저장된 백업 카탈로그를 삭제하는 명령이 실행될 때 트리거됩니다.
규칙 브라우저 로그인 데이터에 액세스 이 규칙은 웹 브라우저에 저장된 로그인 자격 증명(예: 사용자 이름 및 비밀번호)을 보거나 검색할 때 트리거됩니다. 이 규칙은 공격자가 대상 브라우저의 특정 파일을 읽음으로써 웹 브라우저에서 자격 증명을 획득하는 것을 나타낼 수 있습니다.
규칙 원격 디버깅으로 실행하는 Java 이 규칙은 Java 프로세스가 원격 디버깅이 활성화된 상태에서 실행 중일 때 트리거되어 로컬 호스트 이외의 소스에서 연결을 허용합니다.
규칙 Cmdkey.exe을 통해 캐시된 자격 증명을 정찰할 수 있습니다 이 규칙은 시스템에서 캐시된 자격 증명을 찾기 위해 cmdkey를 사용하는 것이 감지되면 트리거됩니다. 이 규칙은 공격자가 도메인 컨트롤러를 사용할 수 없는 경우 인증을 활성화하기 위해 캐시된 도메인 자격 증명에 액세스하려고 시도하고 있음을 나타낼 수 있습니다.
주: 기본적으로 이 규칙은 cmdkey를 합법적인 관리 작업에 사용할 수 있으므로 비활성화되어 있습니다. 캐시된 자격 증명에 대한 정찰을 나타내는 명령줄 사용을 식별하려면 이 규칙을 사용하도록 설정합니다.
규칙 DHCP 콜아웃 DLL 설치 이 규칙은 레지스트리에서 CalloutDlls 및 CalloutEnabled 매개 변수를 통한 콜아웃 DLL 설치가 감지될 때 트리거됩니다. 이 규칙은 DHCP 서버의 컨텍스트에서 코드를 실행하기 위해 CalloutDlls를 사용하도록 지정할 수 있습니다.
규칙 Active Directory 사용자 백도어 이 규칙은 사용자가 대상 계정의 자격 증명을 지정하지 않고 다른 계정을 제어할 수 있는 경우를 감지합니다.
규칙 PowerShell 파일 다운로드 및 실행 이 규칙은 PowerShell 명령이 원격 파일을 다운로드하고 실행할 때 트리거됩니다.
규칙 NTDS.dit 도메인 해시 검색 활동 이 규칙은 의심스러운 명령이 NTDS.dit 파일에서 해시를 검색하려는 시도와 관련될 수 있는 경우 트리거됩니다.
규칙 InvisiMole 래퍼 DLL 로드됨 이 규칙은 InvisiMole 로더와 관련된 프로세스 활동이 감지될 때 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: Diskshadow.exe 또는 Vshadow.exe를 통한 임의 스크립트 실행 이 빌딩 블록은 임의의 스크립트를 실행하는 매개변수를 사용하여 diskshadow.exe 또는 vshadow.exe 파일이 시작될 때 트리거됩니다. 이 빌딩 블록은 NTDS.dit과 같은 민감한 파일에 액세스하려는 악의적인 시도를 나타낼 수 있습니다.
빌딩 블록 BB:BehaviorDefinition: 다음을 통한 네트워크 연결 목록 Get-NetTCPConnection 빌딩 블록은 네트워크를 통해 정보를 쿼리하여 네트워크 연결 목록을 생성할 때 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: PowerShell 파일 다운로드 활동 빌딩 블록은 PowerShell이 파일 다운로드에 사용되는 경우를 감지합니다.

다음 표는 IBM 보안 QRadar 엔드포인트 콘텐츠 확장 2.9.0에 있는 사용자 지정 속성을 보여 줍니다.

표 6. IBM 보안 QRadar 엔드포인트 콘텐츠 확장 2.9.0의 사용자 지정 속성
이름 최적화 여부 발견되는 위치
SID 기록 TRUE Microsoft Windows
엔진 버전 TRUE Microsoft Windows
위임 FALSE Microsoft Windows
오브젝트 클래스 FALSE Microsoft Windows
LDAP 표시 이름 FALSE Microsoft Windows
호스트 버전 TRUE Microsoft Windows
파이프 이름 TRUE Microsoft Windows

(맨 위로 돌아가기)

IBM 보안 QRadar 엔드포인트 2.8.3

다음 표는 IBM 보안 QRadar 엔드포인트 콘텐츠 확장 2.8.3의 새 규칙 및 업데이트된 규칙과 빌딩 블록을 보여 줍니다.

표 7. IBM 보안 QRadar 엔드포인트 콘텐츠 확장 2.8.3의 규칙
유형 이름 설명
규칙 잘못된 암호로 인한 다중 로그인 실패

비밀번호 스프레이 공격을 탐지합니다.

규칙 가능한 Brute Force 시도

무차별 대입 공격을 감지합니다.

규칙 원격: 인터넷에서 VNC 액세스

인터넷에서 로컬 호스트로 가상 네트워크 컴퓨팅(VNC) 애플리케이션이 감지되면 트리거됩니다.

규칙 원격: 인터넷에서의 원격 데스크탑 액세스

인터넷에서 로컬 호스트로의 Microsoft 원격 데스크톱 프로토콜(RDP)이 감지되면 트리거됩니다.

규칙 의심스러운 유효 계정 로그온

유효한 계정에서 의심스러운 로그인이 발견되면 트리거됩니다.

규칙 프로세스에 대한 의심스러운 상위

자식이 없어야 하는 프로세스가 프로세스를 시작할 때 트리거됩니다.

규칙 중요 파일 삭제됨

중요한 파일 또는 중요한 디렉터리에 있는 파일이 삭제될 때 트리거됩니다.

규칙 중요 파일 수정 후 의심스러운 활동 발생

중요한 파일이나 디렉터리가 수정되고 의심스러운 활동이 발생하면 트리거됩니다.

규칙 잠재적인 적대적 IP 주소와 통신

잠재적인 적대적 IP 주소와의 통신이 발생하면 트리거됩니다. 잠재적인 적대적 IP 주소는 IBM X-force 또는 사용자 지정 참조 세트 컬렉션에 기록되어 있습니다.

규칙 의심스러운 PSExec 모듈 사용이 발견되었습니다.

PSExec 모듈의 사용이 발견되면 트리거합니다.

규칙 사용하도록 구성된 서비스 PowerShell

서비스가 Powershell을 사용하도록 구성된 경우 트리거합니다.

규칙 랜섬웨어: 이벤트의 Ryuk IOC

이벤트에서 Ryuk 랜섬웨어와 관련된 IOC(파일 해시)가 관찰되면 트리거됩니다.

규칙 랜섬웨어: 플로우의 Ryuk IOC

흐름에서 Ryuk 랜섬웨어와 관련된 IOC(파일 해시)가 관찰되면 트리거됩니다.

규칙 Windows 신임 정보 관리자에서 PowerShell으로 신임 덤프

사용자 자격 증명을 얻기 위해 비밀번호를 저장하는 일반적인 위치를 검색하려는 시도를 감지합니다.

규칙 Windows 신임 정보 관리자에서 PowerShell으로 신임 정보 열거

사용자 자격 증명을 얻기 위해 비밀번호를 저장하는 일반적인 위치를 연속적으로 검색하려는 시도를 감지합니다.

규칙 PowerShell을 통한 토큰 위장

토큰 사칭 또는 토큰 도용과 관련된 Windows API 함수를 사용하려는 시도를 감지합니다.

규칙 Regsvr32 아웃바운드 네트워크 연결

regsvr32.exe 파일에 의해 시작된 아웃바운드 연결을 감지합니다.

규칙 Dllhost 아웃바운드 네트워크 연결

dllhost.exe 파일에 의해 시작된 아웃바운드 연결을 감지합니다.

규칙 RunDLL32 아웃바운드 네트워크 연결

rundll32.exe 파일에 의해 시작된 아웃바운드 연결을 감지합니다.

규칙 랜섬웨어: 플로우의 Petya/NotPetya 페이로드

Petya 페이로드가 플로우에서 관찰되는 경우 트리거됩니다.

규칙 액세스 토큰 사용

토큰 위장 및 도난을 감지합니다. (예시: DuplicateToken(Ex) 및 ImpersonateLoggedOnUser와 LOGON32_LOGON_NEW_CREDENTIALS 플래그 포함)

규칙 이벤트에서 Turla 레지스트리 IOC 감지

IOC가 Turla 레지스트리 값으로 인식되면 트리거한다.

규칙 잠재적 StandIn 손상 후 트래픽

X-Force Red에 속할 가능성이 있는 동작이 감지될 때 트리거됩니다 StandIn.

빌딩 블록 BB:CategoryDefinition: 민감한 권한이 있는 파일

다음 디렉터리에서 현재 작업 디렉터리(CWD)가 감지되면 트리거됩니다:

  • /boot
  • /etc/pam.d
  • /etc/rsyslog
  • /etc/openldap
  • /etc/sysconfig/network-script
  • /var/spool/cron
  • /etc/cron* (예: /etc/cron.hourly, /etc/cron.weekly)
  • /etc/init.d/
  • bin/login
  • /bin/passwd
  • /etc/*.conf

다음 파일을 감시 중입니다:

  • /etc/shadow
  • /etc/passwd
  • /etc/sudoers
  • /etc/syslog.conf
  • /etc/crontab
  • /etc/gshadow
  • /etc/group
  • /etc/sysconfig/syslog
  • /etc/security/opasswd
  • /etc/default/ufw
  • .bash_history
  • /usr/bin
  • /usr/sbin
  • /bin
  • /boot
  • /usr/local/bin
  • /usr/local/sbin
  • /opt/bin
  • /opt/sbin
  • Windows
  • C:\autoexec.bat
  • C:\boot.ini
  • C:\config.sys
  • C:\Windows\system.ini
  • C:\Windows\win.ini
  • C:\Windows\regedit.exe
  • C:\Windows\System32\userinit.exe
  • C:\Windows\explorer.exe
  • C:\Program Files\Microsoft Security Client\msseces.exe
빌딩 블록 BB:CategoryDefinition: 민감한 현재 작업 디렉터리

디렉터리 트래버스 공격에 대한 경고를 트리거하는 민감한 현재 작업 디렉터리를 정의합니다.

빌딩 블록 BB:CategoryDefinition: 민감한 파일에 액세스

다음 디렉터리에서 현재 작업 디렉터리(CWD)가 감지될 때 트리거되는 규칙을 정의합니다:

  • /boot
  • /etc/pam.d
  • /etc/rsyslog
  • /etc/openldap
  • /etc/sysconfig/network-script
  • /var/spool/cron
  • /etc/cron* (예: /etc/cron.hourly, /etc/cron.weekly)
  • /etc/init.d/
  • bin/login
  • /bin/passwd
  • /etc/*.conf

다음 파일을 감시 중입니다:

  • /etc/shadow
  • /etc/passwd
  • /etc/sudoers
  • /etc/syslog.conf
  • /etc/crontab
  • /etc/gshadow
  • /etc/group
  • /etc/sysconfig/syslog
  • /etc/security/opasswd
  • /etc/default/ufw
  • .bash_history
  • /usr/bin
  • /usr/sbin
  • /bin
  • /boot
  • /usr/local/bin
  • /usr/local/sbin
  • /opt/bin
  • /opt/sbin
  • Windows
  • C:\autoexec.bat
  • C:\boot.ini
  • C:\config.sys
  • C:\Windows\system.ini
  • C:\Windows\win.ini
  • C:\Windows\regedit.exe
  • C:\Windows\System32\userinit.exe
  • C:\Windows\explorer.exe
  • C:\Program Files\Microsoft Security Client\msseces.exe
빌딩 블록 BB:BehaviorDefinition: 디렉터리 검색(Windows)

디렉터리를 재귀적으로 검색하는 데 PowerShell Get-ChildItem 명령이 사용되는 시기를 정의합니다. 이 이벤트는 -Recurse 매개변수가 지정되거나 명령이 ForEach 루프 내에서 사용될 때 발생합니다.

빌딩 블록 BB:BehaviorDefinition: 잠재력 StandIn 손상 후 트래픽

StandIn 도구와 관련된 프로세스가 관찰될 때 트리거됩니다. StandIn는 레드팀에서 일반적으로 사용하는 모의 침투 테스트 도구입니다. 그러나 악의적인 공격자는 이 애플리케이션을 공격에 사용할 수 있습니다.

빌딩 블록 BB:BehaviorDefinition: 잠재력 StandIn 손상 후 지속성 트래픽

지속성 명령과 관련된 StandIn 도구가 관찰되면 트리거됩니다. StandIn는 레드팀에서 일반적으로 사용하는 모의 침투 테스트 도구입니다. 그러나 악의적인 공격자는 이 애플리케이션을 공격에 사용할 수 있습니다.

빌딩 블록 BB:BehaviorDefinition: 잠재력 StandIn 손상 후 방어 회피 트래픽

StandIn 도구와 관련된 방어 회피 명령이 관찰될 때 트리거됩니다. StandIn는 레드팀에서 일반적으로 사용하는 모의 침투 테스트 도구입니다. 그러나 악의적인 공격자는 이 애플리케이션을 공격에 사용할 수 있습니다.

빌딩 블록 BB:BehaviorDefinition: 잠재적 StandIn 침해 후 권한 에스컬레이션 트래픽

StandIn 도구와 관련된 권한 상승 명령이 관찰될 때 트리거됩니다. StandIn는 레드팀에서 일반적으로 사용하는 모의 침투 테스트 도구입니다. 그러나 악의적인 공격자는 이 애플리케이션을 공격에 사용할 수 있습니다.

빌딩 블록 BB:BehaviorDefinition: 잠재적 StandIn 손상 후 열거형 트래픽

StandIn 도구와 관련된 열거 명령이 관찰될 때 트리거됩니다. StandIn는 레드팀에서 일반적으로 사용하는 모의 침투 테스트 도구입니다. 그러나 악의적인 공격자는 이 애플리케이션을 공격에 사용할 수 있습니다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.8.2

다음 표는 IBM Security QRadar Endpoint Content Extension 2.8.2의 룰을 표시합니다.

표 8. IBM 보안 QRadar 엔드포인트 컨텐츠 확장 2.8.2 의 규칙
유형 이름 설명
규칙 파이프를 사용하도록 구성된 서비스

서비스가 파이프를 사용하도록 구성된 경우 트리거됩니다. 이는 공격자가 getsystem를 사용하여 권한 상승을 통해 사용자의 시스템에 액세스할 수 있음을 표시할 수 있습니다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.8.1

다음 표는 IBM Security QRadar Endpoint Content Extension 2.8.1의 새 룰을 표시합니다.

표 9. IBM 보안 QRadar 엔드포인트 컨텐츠 확장 2.8.1 의 새 규칙
유형 이름 설명
규칙 MOVEit Transfer Vulnerability Exploit 명령

MOVEit 전송 취약성은 절충의 명령행 표시기를 통해 취약성을 활용합니다.

규칙 MOVEit 전송 취약점 익스플로잇 파일 이름

MOVEit 전송 취약성은 타협의 파일 이름 표시기를 통해 이용된다.

규칙 MOVEit 전송 취약성 탐색 해시

MOVEit 전송 취약성은 타협의 해시 표시기를 통해 이용된다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.8.0

다음 표는 IBM Security QRadar Endpoint Content Extension 2.8.0의 새 룰 및 빌딩 블록을 표시합니다.

표 10. IBM 보안 QRadar Endpoint Content Extension 2.8.0 의 새 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: 계정 변조 - 의심스러운 로그온 실패 이유 의심스러운 활동을 판별하고 사용하지 않거나 제한된 계정으로 변경하기 위해 실패한 로그온 시에 공통되지 않은 오류 코드를 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 클라우드 계정 검색 클라우드 계정 발견 명령을 발견합니다.
빌딩 블록 BB:BehaviorDefinition: Cloud Firewall 수정됨 또는 중지됨 클라우드 방화벽, 수정 또는 중지를 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 토큰으로 프로세스 만들기 PowerShell에서 토큰 생성을 감지합니다.
빌딩 블록 BB:BehaviorDefinition: 다음에서 이메일 계정 검색 PowerShell PowerShell에서 이메일 계정 검색을 감지합니다.
빌딩 블록 BB:BehaviorDefinition: 로그인 시 비밀번호가 잘못되었습니다 로그인 시 올바르지 않은 비밀번호를 발견합니다.
빌딩 블록 BB:BehaviorDefinition: Kerberos 사전 인증 중 비밀번호가 유효하지 않습니다 Kerberos 사전 인증 중 유효하지 않은 암호 로그인을 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 사서함 권한 추가 추가된 메일함 권한을 발견함
빌딩 블록 BB:BehaviorDefinition: 잠재적 초기 액세스 작업 잠재적 초기 액세스 태스크를 정의합니다. 여기에는 계정 감지, 방화벽 중지 또는 권한 변경과 같은 활동이 포함됩니다.
빌딩 블록 BB:BehaviorDefinition: 불량 명명된 파이프 사칭 이름 지정된 파이프 위장을 통해 특권 에스컬레이션 시도를 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 사용자 에이전트의 의심스러운 변경 의심스러운 사용자 에이전트 변경을 발견합니다. 적용들은 기존의 트래픽과 블렌딩함으로써 검출 또는 네트워크 필터링을 회피하기 위해 웹 트래픽과 연관된 애플리케이션 계층 프로토콜들을 사용하여 통신할 수 있다.
빌딩 블록 BB:BehaviorDefinition: 의심스러운 아웃바운드 SMTP 연결 SMTP 프로토콜에 대한 잠재적인 외부 여과를 발견한다.
빌딩 블록 BB:BehaviorDefinition: 명시적 자격 증명을 사용한 의심스러운 원격 로그온 명시적 신임 정보로 로그온한 의심스러운 프로세스를 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 로컬 관리자에 사용자 추가 로컬 관리자 그룹에 추가된 사용자 계정을 발견합니다. 이는 합법적인 활동이거나 특권 에스컬레이션 활동의 표시일 수 있습니다.
빌딩 블록 BB:BehaviorDefinition: 컬을 통해 변경된 사용자 에이전트 사용자 에이전트가 curl을 통해 변경되었음을 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 사용자 에이전트가 PowerShell PowerShell를 통해 변경된 사용자 에이전트를 감지합니다.
빌딩 블록 BB:BehaviorDefinition: Windows 방화벽이 중지되었습니다 Windows 방화벽이 중지되었다.
규칙 액세스 토큰 사용 토큰 위장 및 도난을 감지합니다. (예시: DuplicateToken(Ex) 및 ImpersonateLoggedOnUser와 LOGON23_LOGON_NEW_CREDENTIALS 플래그 포함)
규칙 Dllhost 아웃바운드 네트워크 연결 dllhost.exe에 의해 시작된 아웃바운드 연결을 발견합니다.
규칙 Windows 신임 정보 관리자에서 PowerShell으로 신임 덤프 사용자 신임 정보를 얻기 위해 공통 비밀번호 저장 위치를 검색하는 대체를 발견합니다.
규칙 Windows 신임 정보 관리자에서 PowerShell으로 신임 정보 열거 사용자 신임 정보를 얻기 위해 공통 비밀번호 저장 위치를 검색하는 대체를 발견합니다.
규칙 암시적 명령 히스토리 로깅 활동이 발견됨 충돌은 명령 히스토리 로깅 활동에 영향을 미치지 않습니다.
규칙 잘못된 암호로 인한 다중 로그인 실패 적용 비밀번호를 사용하는 공격자를 발견합니다.
규칙 기본 계정의 다중 로그인 실패 기본 계정에서 다중 로그인 실패를 발견합니다.
규칙 가능한 Brute Force 시도 적의 힘을 발휘하는 적수를 발견한다.
규칙 브라우저에서 저장된 신임 정보의 잠재적 필터링 브라우저에 저장된 신임 정보의 잠재적인 외부 필터링을 발견합니다.
규칙 PPID Sppofing 감지 시스템에서 PPID 스푸핑을 발견한다.
규칙 Regsvr32 아웃바운드 네트워크 연결 regsvr32.exe 파일에 의해 시작된 아웃바운드 연결을 감지합니다.
규칙 RunDLL32 아웃바운드 네트워크 연결 rundll32.exe 파일에 의해 시작된 아웃바운드 연결을 감지합니다.
규칙 잠재적 초기 액세스 태스크로 인한 의심스러운 활동 잠재적 초기 액세스 태스크가 수행되면 의심스러운 활동이 수행됩니다. 초기 액세스 태스크에는 계정 발견, 방화벽 끄기 등이 포함됩니다.
규칙 Windows에서 저장된 신임 정보 Windows 에서 저장된 신임 정보를 발견합니다.
규칙 SID 히스토리 삽입 SID (보안 식별자) 히스토리 주입 활동을 감지한다.
규칙 의심스러운 유효 계정 로그온 유효한 계정에서 의심스러운 로그인이 발견되면 트리거됩니다.
규칙 PowerShell을 통한 토큰 위장 토큰 위장 또는 도난과 관련된 Windows API 함수를 활용하여 적중률을 탐지한다.

다음은 IBM Security QRadar Endpoint 2.8.0 컨텐츠 확장의 새 사용자 정의 특성 목록입니다.

이름 설명 최적화 여부
인증 패키지 DSM 페이로드에서 인증 패키지의 기본 사용자 정의 추출.
속성 새 값 DSM 페이로드에서 속성 새 값의 기본 사용자 정의 추출. 아니오
설명 DSM 페이로드에서 설명의 기본 사용자 정의 추출. 아니오
시작됨 DSM 페이로드에서 시작된 기본 사용자 정의 추출.
위장 레벨 DSM 페이로드에서 위장 레벨의 기본 사용자 정의 추출.
로그온 프로세스 DSM 페이로드에서 로그온 프로세스의 기본 사용자 정의 추출.
대상 서버 이름 DSM 페이로드에서 대상 서버 이름의 기본 사용자 정의 추출. 아니오

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.7.2

다음 표는 IBM Security QRadar Endpoint Content Extension 2.7.2의 새 룰을 표시합니다.

표 11. IBM 보안 QRadar 엔드포인트 컨텐츠 확장 2.7.2 의 새 규칙
유형 이름 설명
규칙 이벤트의 Turla 디렉토리 및 파일 이름 IOC의 발견 IOC가 Turla 디렉토리와 파일 이름 조합으로 인식되면 트리거한다.
참고: 규칙 이벤트의 서비스 해시 IOC로 멀웨어, 랜섬웨어: 이벤트의 류크 IOC 는 반복을 피하기 위해 이 규칙에서 제외되었습니다. 이 규칙의 목적은 전용 규칙 응답을 갖는 것입니다.
규칙 이벤트의 Turla Filename IOC 감지 IOC가 Turla 관련 파일 이름으로 인식되면 트리거한다.
참고: 규칙 이벤트의 서비스 해시 IOC로 멀웨어, 랜섬웨어: 이벤트의 류크 IOC 는 반복을 피하기 위해 이 규칙에서 제외되었습니다. 이 규칙의 목적은 전용 규칙 응답을 갖는 것입니다.
규칙 이벤트의 Turla Hash IOC 감지 IOC가 Turla 해시로 인식되면 트리거한다.
참고: 규칙 이벤트의 서비스 해시 IOC로 멀웨어, 랜섬웨어: 이벤트의 류크 IOC 는 반복을 피하기 위해 이 규칙에서 제외되었습니다. 이 규칙의 목적은 전용 규칙 응답을 갖는 것입니다.
규칙 이벤트의 Turla IP IOC 감지 IOC가 공지된 Turla IP로 인식되면 트리거한다.
참고: 규칙 이벤트의 서비스 해시 IOC로 멀웨어, 랜섬웨어: 이벤트의 류크 IOC 는 반복을 피하기 위해 이 규칙에서 제외되었습니다. 이 규칙의 목적은 전용 규칙 응답을 갖는 것입니다.
규칙 이벤트의 Turla Registry IOC 감지 IOC가 Turla 레지스트리 값으로 인식되면 트리거한다.
참고: 규칙 이벤트의 서비스 해시 IOC로 멀웨어, 랜섬웨어: 이벤트의 류크 IOC 는 반복을 피하기 위해 이 규칙에서 제외되었습니다. 이 규칙의 목적은 전용 규칙 응답을 갖는 것입니다.
규칙 이벤트에서 Turla URL 호스트 IOC 탐지 IOC가 알려진 Turla URL 호스트로 인식될 때 트리거됩니다.
참고: 규칙 이벤트의 서비스 해시 IOC로 멀웨어, 랜섬웨어: 이벤트의 류크 IOC 는 반복을 피하기 위해 이 규칙에서 제외되었습니다. 이 규칙의 목적은 전용 규칙 응답을 갖는 것입니다.
규칙 이벤트에서 Turla URL IOC 탐지 IOC가 알려진 Turla URL 인식될 때 트리거됩니다.
참고: 규칙 이벤트의 서비스 해시 IOC로 멀웨어, 랜섬웨어: 이벤트의 류크 IOC 는 반복을 피하기 위해 이 규칙에서 제외되었습니다. 이 규칙의 목적은 전용 규칙 응답을 갖는 것입니다.
다음은 IBM Security QRadar Endpoint 2.7.2 컨텐츠 확장의 새 참조 세트 목록입니다.
  • 터라 SHA 해재
  • Turla MD5 해시
  • 알려진 Turla Filenames
  • 알려진 Turla URL
  • 알려진 Turla IP
  • 알려진 Turla 호스트 이름

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.7.1

다음은 AQL 규칙 필터에서 소괄호를 사용하여 문제에 대한 수정사항을 수신한 빌딩 블록의 목록입니다.
  • BB:BehaviorDefinition: 크리티컬 프로세스 생성
  • BB:BehaviorDefinition: 바로 가기(lnk) 파일로 만든 중요 프로세스
  • BB:BehaviorDefinition: 임시 디렉터리에 새 파일 생성
  • BB:BehaviorDefinition: HKLM/HKCU에 새 레지스트리 추가 (Windows)

멀웨어 정리 실패 저장된 검색이 제거되었습니다.

수정된 참조 세트 링크 ID가 올바르지 않습니다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.7.0

다음 표는 IBM Security QRadar Endpoint Content Extension 2.7.0의 새 룰을 표시합니다.

표 12. IBM 보안 QRadar 엔드포인트 컨텐츠 확장 2.7.0 의 새 규칙
유형 이름 설명
규칙 Microsoft Windows RCE 취약성-파일 수정

Microsoft Exchange 에서 원격 코드 실행 취약점을 발견합니다.

Microsoft는 "CVE-2022-41040" 및 "CVE-2022-41082" Exchange Server를 발행했습니다.

규칙 Microsoft Windows RCE 취약성-Certutil을 사용한 의심스러운 다운로드

Microsoft Exchange 에서 원격 코드 실행 취약점을 발견합니다.

Microsoft는 "CVE-2022-41040" 및 "CVE-2022-41082" Exchange Server를 발행했습니다.

규칙 Microsoft Windows RCE 취약성-의심되는 파일

Microsoft Exchange 에서 원격 코드 실행 취약점을 발견합니다.

Microsoft는 "CVE-2022-41040" 및 "CVE-2022-41082" Exchange Server를 발행했습니다.

규칙 Microsoft Windows RCE 취약성-의심스러운 해시 알려진 Windows RCE SHA256 발견이 발견되었습니다.
규칙 Microsoft Windows RCE 취약성-의심스러운 Ips

이 규칙은 알려진 Windows RCE IP를 탐지합니다.

주: 이 규칙에 대해 일치하는 이벤트 수를 줄이려면 로그 소스를 기반으로 조정하십시오.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.6.0

다음 표는 IBM Security QRadar Endpoint Content Extension 2.6.0의 새 빌딩 블록 및 룰을 표시합니다.

표 13. IBM 보안 QRadar Endpoint Content Extension 2.6.0 의 새 빌딩 블록 및 룰
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: 크리티컬 프로세스 생성

작성된 새 중요 프로세스를 발견합니다. 중요한 프로세스는 잠재적으로 악성 활동을 수행하기 위해 적으로 잘못 사용될 수 있는 프로세스를 참조합니다. 일반적인 프로세스는 다음과 같습니다: PowerShell, cmd, mshta.

주: 프로세스 CommandLine 필드에서 룰을 조정할 수 있습니다. 멀웨어에 나타나는 일부 공통 프로세스 CommandLine 키워드는 findstr, tmp, temp, vbs, regsvr32, command, outfile, dllhttp입니다.
빌딩 블록 BB:BehaviorDefinition: 바로 가기(lnk) 파일로 만든 중요 프로세스 바로 가기 (lnk) 파일에서 작성된 새 프로세스를 발견합니다. 공격자가 일반적으로 사용하는 프로세스(예: PowerShell, cmd, mshta)를 모니터링해야 합니다.
빌딩 블록 BB:BehaviorDefinition: 과도한 파일 수정 짧은 기간 내에 과도한 파일 수정을 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 임시 디렉터리에 새 파일 생성

임시 디렉토리에서 작성된 새 파일을 발견합니다. 일부 임시 디렉토리는 공격자가 악성 파일을 삭제하는 데 사용할 수 있습니다.

주: 모니터되는 디렉토리는 다음과 같습니다.
  • -- Windows --
  • AppData\Local\Temp
  • AppData\Roaming\
빌딩 블록 BB:BehaviorDefinition: HKLM/HKCU(Windows)에 새 레지스트리 추가 HKLM 또는 HKCU 디렉토리에 설정된 새 레지스트리 키를 발견합니다. 이 활동은 합법적이지만 잠재적인 랜섬웨어 동작이 발견되면 이는 지속성 메소드일 수 있습니다.
빌딩 블록 BB:BehaviorDefinition: 바로 가기(lnk) 중요 프로세스 실행 파일(1)

QRadar 규칙에 따라 바로 가기 (lnk) 파일에서 작성된 중요한 프로세스를 발견합니다.

주: 이벤트가 잘못된 순서로 수신될 수 있으며, 역순에 대해서는 BB:BehaviorDefinition: 바로 가기(lnk) 파일 실행 중요 프로세스(2) 을 참조하세요.
빌딩 블록 BB:BehaviorDefinition: 바로 가기(lnk) 중요 프로세스 실행 파일(2)

QRadar 규칙에 따라 바로 가기 (lnk) 파일에서 작성된 중요한 프로세스를 발견합니다.

주: 이벤트가 잘못된 순서로 수신될 수 있으며, 역순에 대해서는 BB:BehaviorDefinition: 바로 가기(lnk) 파일 실행 중 중요 프로세스(1) 을 참조하세요.
규칙 잠재적 Mailto Ransomware 작동 (Windows) 잠재적 메일 전송 랜섬웨어 동작이 발견되면 트리거합니다. 우편 발송 랜섬웨어는 일반적으로 다음 단계를 수행합니다 (변형에 따라 약간의 변경사항이 있을 수 있음).
  1. 지속성을 위해 레지스트리 변경사항이 키를 작성합니다.
  2. 실행 가능한 이온 임시 디렉토리를 삭제합니다.
  3. 새도우 사본을 삭제합니다.
  4. 암호화 (파일 수정).
규칙 MSDT를 통해 Windows 활용 가능

잠재적인 MSDT (Microsoft Support Diagnostic Tool) 취약성 악용이 발견되면 트리거됩니다.

Microsoft는 MSDT의 취약성에 대해 "CVE-2022-30190" 을 실행했습니다. 상대방은 임의의 코드를 실행하기 위해 MSDT를 사용하여 원격 코드 실행을 수행할 수 있다.

규칙 단축키 (lnk) 파일 실행 명령 (Windows) 단축키 (lnk) 파일이 명령을 실행할 수 있는 프로세스를 작성한 경우 트리거합니다. Emotet과 같은 몇몇 멀웨어는 오픈되어 악성 명령을 실행할 때 바로 가기 파일을 사용한다.

BB:BehaviorDefinition: 의심스러운 엔드포인트 활동 빌딩 블록에 대한 규칙 필터에 추가 규칙이 추가됩니다.

Ransomware Encrypted File Extension 규칙에 대한 규칙 필터가 업데이트됩니다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.5.0

다음 표는 IBM Security QRadar Endpoint Content Extension 2.5.0의 새 빌딩 블록 및 룰을 표시합니다.

표 14. IBM 보안 QRadar Endpoint Content Extension 2.5.0 의 새 빌딩 블록 및 룰
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: 잠재적 적대 호스트와의 통신(참조 세트)

참조 세트별로 분류된 잠재적 적대적 호스트와의 통신을 정의합니다.

"XFE ATPF" 로 시작하는 참조 세트는 위협 인텔리전스 앱에 의해 자동으로 관리되며 유료 구독이 필요합니다. 다른 참조 세트는 위협 인텔리전스 앱에서 제공되며 써드파티 위협 인텔리전스 피드를 포함하는 데 사용할 수 있습니다.

빌딩 블록 BB:BehaviorDefinition: 잠재적 적대 호스트와의 통신(X-force 분류) 잠재적 적대적 호스트와의 통신이 감지되면 트리거됩니다. X-force로 분류됩니다.
빌딩 블록 BB:BehaviorDefinition: 잠재적 적대적 IP 주소와의 통신(참조 세트)

참조 세트별로 분류된 잠재적 적대적 IP와의 통신을 정의합니다.

"XFE ATPF" 로 시작하는 참조 세트는 위협 인텔리전스 앱에 의해 자동으로 관리되며 유료 구독이 필요합니다. 다른 참조 세트는 위협 인텔리전스 앱에서 제공되며 써드파티 위협 인텔리전스 피드를 포함하는 데 사용할 수 있습니다.

빌딩 블록 BB:BehaviorDefinition: 잠재적 적대적 IP 주소와의 통신(X-force 분류) 잠재적 적대적 IP 주소와의 통신이 발견되면 트리거한다. X-force로 분류됩니다.
규칙 BB:BehaviorDefinition: 크리티컬 파일 수정 중요 파일 또는 디렉토리의 작성 또는 삭제를 포함하여 모든 수정사항을 발견합니다.
규칙 의심스러운 활동이 뒤따르는 중요 파일 수정 중요 파일 또는 디렉토리가 수정된 후 의심스러운 활동이 뒤따릅니다. 이는 호스트에 대한 액세스를 얻기 위해 파일을 수정하고 실행 파일을 삭제하는 공격자를 나타낼 수 있습니다.
규칙 RDP 연결을 통한 과도한 로그인 실패 단일 소스 IP 주소의 RDP에 있는 동일한 시스템에서 여러 개의 실패한 인증 이벤트가 발견되는 경우 트리거됩니다.
빌딩 블록 BB:CategoryDefinition: 민감한 권한이 있는 파일BB:CategoryDefinition: 엔드포인트의 중요 파일 및 디렉터리로 이름이 변경됩니다. 그 결과, 이름 변경된 빌딩 블록을 반영하기 위해 두 개의 규칙들이 그들의 설명에 대한 업데이트를 수신하였다.
  • 중요 파일 삭제됨
  • 위험 파일 권한 변경됨

다음은 IBM Security QRadarEndpoint Content Extension 2.5.0에서 해당 룰 노트에 대한 업데이트를 수신한 빌딩 블록 및 룰의 목록입니다.

  • 잠재적인 적대적 호스트와 통신
  • 잠재적인 적대적 IP 주소와 통신
  • 네트워크 연결을 통한 과도한 로그인 실패

규칙 필터는 잠재적 호스트 호스트와의 통신잠재적 호스트 IP 주소와의 통신 빌딩 블록에 대해 업데이트됩니다.

다음은 IBM Security QRadarEndpoint Content Extension 2.5.0의 새 참조 세트 목록입니다.

  • XFE ATPF-anonsvcs_ipv4
  • XFE ATPF-anonsvcs_ipv6
  • XFE ATPF-익명 서비스 URL
  • XFE ATPF-bots_ipv4
  • XFE ATPF-bots_ipv6
  • XFE ATPF-c2server_ipv4
  • XFE ATPF-c2server_ipv6
  • XFE ATPF-c2server_url
  • XFE ATPF-cryptomining_ipv4
  • XFE ATPF-cryptomining_ipv6
  • XFE ATPF-암호화폐 채굴 URL
  • XFE ATPF-ew_url
  • XFE ATPF-mw_ipv4
  • XFE ATPF-mw_ipv6
  • XFE ATPF-mw_url
  • XFE ATPF-피싱 URL
  • XFE ATPF-scanning_ipv4
  • XFE ATPF-scanning_ipv6

다음은 IBM Security QRadarEndpoint Content Extension 2.5.0에서 요소 유형이 "Alphanumeric Ignore Case" 로 업데이트되는 참조 세트의 목록입니다.

  • Petya_파일_해시
  • Petya_File_Name
  • 심 허용 목록
  • WCry_FileHash
  • WCry_FileName
  • WCry_HostName

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.4.0

다음 표는 IBM Security QRadar Endpoint Content Extension 2.4.0의 사용자 정의 특성을 표시합니다.

표 15. IBM 보안 QRadar Endpoint Content Extension 2.4.0 의 사용자 정의 특성
이름 최적화 여부 발견되는 위치
무결성 레벨 Microsoft Windows
ParentCommandLine Microsoft Windows
프로세스 ID Microsoft Windows
레지스트리 값 이름 Microsoft Windows
서명됨 Microsoft Windows

표현식 ID는 인코딩된 인수, StartAddress종료된 프로세스 이름 사용자 정의 특성에서 고정됩니다.

다음 표는 IBM Security QRadar Endpoint 2.4.0의 룰 및 빌딩 블록을 표시합니다.

표 16. IBM 보안 QRadar 엔드포인트 2.4.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: Image Loaded from Mock System Directory 실행 파일 또는 DLL이 시스템 디렉토리로 위장한 디렉토리에서 로드될 때 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: 의심스러운 엔드포인트 활동 잠재적인 UAC 바이패스가 의심스러운 활동 목록에 추가됨
빌딩 블록 BB:BehaviorDefinition: UACBypass-DLL Hijacking(비시스템 디렉토리) 특정 파일을 UAC 없이 로드하고 실행할 수 있는 특정 위치에 놓으면 정품 Windows 실행 파일을 사용하여 실행됩니다.
빌딩 블록 BB:BehaviorDefinition: UAC Bypass - DLL Hijacking (System Directory) 특권 프로세스가 시스템 디렉토리에서 서명되지 않은 DLL을 로드하는 경우 트리거합니다.
빌딩 블록 BB:BehaviorDefinition: UAC Bypass - Elevated COM Object UAC를 우회할 수 있는 COM 인터페이스가 dllhost.exe 파일에서 호스팅되고 권한 있는 프로세스를 생성할 때 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: UAC Bypass - IE Add-On Installer Internet Explorer 추가 기능 설치 프로그램이 COM 인터페이스에서 시작할 때 권한 있는 프로세스를 생성할 때 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: UAC Bypass - Mock System Directory (이미지) 특권 프로세스가 시스템 디렉토리로 위장한 디렉토리에서 실행 파일 또는 DLL을 로드할 때 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: UAC Bypass - Mock System Directory (프로세스) 특권 프로세스가 시스템 디렉토리로 위장한 디렉토리에서 시작될 때 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: 시스템 디렉터리에서 로드된 서명되지 않은 DLL 서명되지 않은 DLL이 시스템 디렉터리에서 로드될 때 트리거됩니다.
빌딩 블록 BB:CategoryDefinition: 향상된 프로세스 (Windows) 향상된 프로세스를 식별합니다.
빌딩 블록 BB:CategoryDefinition: UAC 바이패스 레지스트리 키 UAC 바이패스를 용이하게 하는 것으로 알려진 레지스트리 키를 식별합니다.
규칙 잠재적인 UAC 바이패스 Windows 사용자 계정 제어 생략과 연관된 작동이 감지되면 트리거됩니다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.3.0

다음 표는 IBM Security QRadar Endpoint Content Extension 2.3.0의 사용자 정의 특성을 표시합니다.

표 17. IBM 보안 QRadar Endpoint Content Extension 2.3.0 의 사용자 정의 특성
이름 최적화 여부 발견되는 위치
인코딩된 인수 Microsoft Windows

다음 표는 IBM Security QRadar Endpoint 2.3.0의 룰 및 빌딩 블록을 표시합니다.

표 18. IBM 보안 QRadar 엔드포인트 2.3.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: 원격 호스트에서 원격 데스크탑 액세스 원격 호스트에서 원격 데스크탑 애플리케이션에 액세스 중인 플로우를 식별합니다.
빌딩 블록 BB:BehaviorDefinition: 관리 공유 액세스됨 관리 공유에 액세스할 때 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: 코발트 스트라이크 인바운드 트래픽 원격 호스트에 메일을 전송하는 호스트를 표시하는 플로우를 식별합니다.
빌딩 블록 BB:BehaviorDefinition: 코발트 스트라이크 인바운드 트래픽 코발트 스트라이크 서버로부터의 통신으로 알려진 TLS 핑거프린트가 발견되면 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: 코발트 스트라이크 아웃바운드 트래픽 코발트 스트라이크 클라이언트로부터의 통신으로 알려진 TLS 핑거프린트가 발견되는 경우 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: 잠재적 코발트 스트라이크 트래픽 코발트 스트라이크와 관련된 것으로 알려진 TLS 지문이 관찰되면 트리거됩니다. 코발트 스트라이크는 일반적으로 레드 팀이 사용하는 침투 테스트 도구입니다. 그러나 악의적인 행위자는 종종 불법적으로 획득한 이 애플리케이션 버전을 사용하여 자신의 공격에 활용합니다. 이 규칙은 거짓 긍정의 위험을 줄이기 위해 클라이언트 및 서버 지문을 모두 일치시키려고 합니다.
빌딩 블록 BB:BehaviorDefinition: 사용 권한이 있는 계정으로 시작된 프로그래밍 환경 특권 계정으로 프로그래밍 환경이 시작된 경우 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: Regular Endpoint Administration 사용자 관리, 명령줄에서 파일 다운로드 또는 상승된 권한으로 실행과 같은 일반 관리 활동을 정의합니다.
빌딩 블록 BB:BehaviorDefinition: 의심스러운 엔드포인트 활동 의심스러운 엔드포인트 활동을 정의합니다.
빌딩 블록 BB:BehaviorDefinition: 원격 호스트의 VNC 활동 원격 호스트에서 VNC 서비스에 액세스 중인 플로우를 식별합니다.
규칙 코발트 스트라이크 동작이 발견됨 잠재적으로 코발트 스트라이크에 속하는 동작이 발견되는 경우 트리거됩니다. 코발트 스트라이크는 일반적으로 레드 팀이 사용하는 침투 테스트 도구입니다. 그러나 악의적인 행위자는 종종 불법적으로 획득한 이 애플리케이션 버전을 사용하여 자신의 공격에 활용합니다.
규칙 잠재적인 적대적 호스트와 통신 X-force로 분류되거나 참조 세트 컬렉션에 있는 잠재적인 적대적 호스트와의 통신이 감지되면 트리거됩니다.
규칙 프로그래밍 환경에서 인코딩된 명령 악성 사용 인코드된 명령이 프로그래밍 환경 유형 명령 또는 Powershell에서 사용될 때 트리거됩니다.
규칙 멀웨어: 잠재적인 Dridex 트래픽 Dridex 트로이와 관련된 것으로 알려진 TLS 지문이 관찰되면 트리거합니다. 이 규칙은 거짓 긍정의 위험을 줄이기 위해 클라이언트 및 서버 지문을 모두 일치시키려고 합니다.
규칙 멀웨어: 잠재적인 Emotet 트래픽 Emotet 트로이와 관련된 것으로 알려진 JA3 지문이 관찰되면 트리거됩니다. 이 규칙은 거짓 긍정의 위험을 줄이기 위해 클라이언트 및 서버 지문을 모두 일치시키려고 합니다.
규칙 멀웨어: 잠재적 Empire 트래픽 Empire 다운로더와 관련된 것으로 알려진 TLS 지문이 관찰되면 트리거합니다. 이 규칙은 거짓 긍정의 위험을 줄이기 위해 클라이언트 및 서버 지문을 모두 일치시키려고 합니다.
규칙 멀웨어: 잠재적인 Trickbot 트래픽 Trickbot 트로이와 관련된 것으로 알려진 TLS 지문이 관찰되면 트리거합니다. 이 규칙은 거짓 긍정의 위험을 줄이기 위해 클라이언트 및 서버 지문을 모두 일치시키려고 합니다.
규칙 잠재적 Metasploit 트래픽 Metasploit에 관련된 것으로 알려진 TLS 지문이 관찰될 때 트리거됩니다. Metasploit는 레드 팀이 흔히 사용하는 침투 테스트 도구입니다. 그러나 악의적인 행위자는 종종 자신의 공격에 이를 사용합니다. 이 규칙은 거짓 긍정의 위험을 줄이기 위해 클라이언트 및 서버 지문을 모두 일치시키려고 합니다.
규칙 잠재적인 Tor 트래픽 Tor 프로젝트와 관련된 것으로 알려진 TLS 지문이 관찰되면 트리거됩니다. Tor는 정책을 우회하고 악의적인 활동을 수행하는 데 사용할 수 있는 비악의적 익명화 서비스입니다. 이 규칙은 거짓 긍정의 위험을 줄이기 위해 클라이언트 및 서버 지문을 모두 일치시키려고 합니다.
규칙 랜섬웨어: Ryuk 잠재적인 트래픽 Ryuk 랜섬웨어와 관련된 것으로 알려진 TLS 지문이 관찰되면 트리거됩니다. 이 규칙은 거짓 긍정의 위험을 줄이기 위해 클라이언트 및 서버 지문을 모두 일치시키려고 합니다.
규칙 원격: 인터넷에서의 원격 데스크탑 액세스 Microsoft 원격 데스크탑 프로토콜이 인터넷에서 로컬 호스트로 발견되면 트리거됩니다. 대부분의 회사에서 이를 기업 정책 위반으로 간주합니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 않습니다.
규칙 원격: 인터넷에서 VNC 액세스 인터넷에서 로컬 호스트로 VNC(원격 데스크탑 액세스 애플리케이션)가 발견되면 트리거합니다. 많은 회사에서 이를 해결해야 할 정책 문제로 고려하고 있습니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 마십시오.
규칙 사용하도록 구성된 서비스 PowerShell 서비스가 Powershell을 사용하도록 구성된 경우 트리거합니다.
규칙 프로세스에 대한 의심스러운 상위 서비스가 Powershell을 사용하도록 구성된 경우 트리거합니다.
규칙 의심스러운 PSExec 모듈 사용이 발견되었습니다. PSExec 모듈의 사용이 발견되면 트리거합니다.

다음 표는 IBM Security QRadar Endpoint 2.3.0 의 업데이트된 참조 세트를 표시합니다.

표 19. IBM 보안 QRadar 엔드포인트 2.3.0 의 업데이트된 참조 세트
이름 설명
기본 프로세스 이름 및 프로세스 디렉토리 민감한 프로세스 및 해당 디렉토리를 나열합니다.

동기화 오류는 엔드포인트 개요 Pulse 대시보드에서 수정되었습니다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.2.0

다음 표는 IBM Security QRadar Endpoint Content Extension 2.2.0의 사용자 정의 특성을 표시합니다.

표 20. IBM 보안 QRadar Endpoint Content Extension 2.2.0 의 사용자 정의 특성
이름 최적화 여부 발견되는 위치
ServiceFileName Microsoft Windows

다음 표는 IBM Security QRadar Endpoint 2.2.0의 룰 및 빌딩 블록을 표시합니다.

표 21. IBM 보안 QRadar 엔드포인트 2.2.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: 서비스형 멀웨어 경로 IOC

Emotet Trojan 및 Trickbot Trojan과 같은 MaaS(Malware as a Service)와 관련된 파일 경로 타협 표시기(IOC)가 발견되는 경우 트리거됩니다.

IOC는 다음 사용자 정의 디렉토리에서 이 패턴을 따릅니다.

  • %APPDATA%\roaming\winapp\client_id
  • %APPDATA%\roaming\winapp\group_tag
  • %APPDATA%\system32\Tasks\services update
  • %APPDATA%\system32\Tasks\MsSysToken
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\RandomNumber.EXE
  • C:\WINDOWS\SYSWOW64\RandomNumber.EXE
  • C:\WINDOWS\SYSWOW64\RandomNumber.EXE
  • C:\WINDOWS\TEMP\RandomNumber.TMP

Service_Path로서의 악성코드 참조 세트는 미리 채워져 있습니다. 관련 IOC를 사용하여 이 참조 세트를 조정하십시오.

규칙 잠재적 메모리 코드 인젝션 코발트가 비콘을 사용하면 Windows 프로세스가 생성됩니다. 코발트 파업 비콘은 원시 (native) Windows 바이너리를 생성하고 메모리 공간을 조작하여 명령행 인수를 갖지 않는 파생된 프로세스를 야기한다. 지정해야 합니다.
규칙 서비스가 파이프를 사용하도록 구성됨 서비스가 파이프를 사용하도록 구성된 경우 트리거됩니다. 이는 공격자가 getsystem을 사용하여 권한 상승을 통해 사용자 시스템에 액세스하는 것을 나타낼 수 있습니다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.1.1

엔드포인트 개요랜섬웨어 펄스 대시보드에서 동기화 오류가 수정되었습니다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.1.0

다음 표는 IBM Security QRadar Endpoint Content Extension 2.1.0의 사용자 정의 특성을 표시합니다.

표 22. IBM 보안 QRadar Endpoint Content Extension 2.1.0 의 사용자 정의 특성
이름 최적화 여부 발견되는 위치
프로세스 이름
종료 프로세스 Microsoft Windows

다음 표는 IBM Security QRadar Endpoint 2.1.0의 룰 및 빌딩 블록을 표시합니다.

표 23. IBM 보안 QRadar 엔드포인트 2.1.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: 서비스형 멀웨어 경로 IOC

Emotet Trojan 및 Trickbot Trojan과 같은 MaaS(Malware as a Service)와 관련된 파일 경로 타협 표시기(IOC)가 발견되는 경우 트리거됩니다.

IOC는 다음 사용자 정의 디렉토리에서 이 패턴을 따릅니다.

  • %APPDATA%\roaming\winapp\client_id
  • %APPDATA%\roaming\winapp\group_tag
  • %APPDATA%\system32\Tasks\services update
  • %APPDATA%\system32\Tasks\MsSysToken
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\RandomNumber.EXE
  • C:\WINDOWS\SYSWOW64\RandomNumber.EXE
  • C:\WINDOWS\SYSWOW64\RandomNumber.EXE
  • C:\WINDOWS\TEMP\RandomNumber.TMP

Service_Path로서의 악성코드 참조 세트는 미리 채워져 있습니다. 관련 IOC를 사용하여 이 참조 세트를 조정하십시오.

빌딩 블록 BB:DeviceDefinition: 운영 체제 시스템에 있는 모든 운영 체제를 정의합니다.
규칙 이벤트에서 악성 IOC 발견

IoC가 참조 세트 콜렉션에서 악성으로 분류되는 경우 트리거됩니다.

이벤트에서 서비스 해시 IOC로서의 악성코드랜섬웨어: 이벤트의 Ryuk IOC 룰은 반복을 피하기 위해 이 룰에서 제외됩니다. 이들의 목적은 전용 룰 응답을 갖는 것입니다.

규칙 플로우에서 악성 IOC 발견

IoC가 참조 세트 콜렉션에서 악성으로 분류되는 경우 트리거됩니다.

플로우에서 서비스 해시 IOC로서 악성코드랜섬웨어: 플로우의 Ryuk IOC는 반복을 피하기 위해 이 룰에서 제외됩니다. 이들의 목적은 전용 룰 응답을 갖는 것입니다.

규칙 동일한 호스트에서 관리 공유 액세스가 과도하게 실패함 관리 공유에 액세스하기 위한 반복된 실패가 동일한 호스트에서 표시되는 경우 트리거됩니다.

이 룰은 동일한 소스의 관리 공유에 대한 과도한 실패 액세스에서 이름이 변경되었습니다.

규칙 네트워크 연결을 통한 과도한 로그인 실패

단일 소스 IP 주소의 동일한 시스템에서 여러 개의 실패한 인증 이벤트가 발견되는 경우 트리거됩니다.

이 동작은 시스템에 액세스하기 위한 잠재적인 무차별 대입 공격 시도를 표시합니다.

이 룰은 RDP를 통한 과도한 로그인 실패에서 이름이 변경되었습니다.

규칙 다중 시스템에 대한 네트워크 연결을 통한 과도한 로그인 실패

단일 소스 IP 주소의 다른 머신에서 여러 실패한 인증 이벤트가 발견되는 경우 트리거됩니다.

이 동작은 시스템에 액세스하기 위한 잠재적인 무차별 대입 공격 시도를 표시합니다.

이 룰은 다중 시스템에 대한 네트워크 연결을 통한 과도한 로그인 실패에서 이름이 변경되었습니다.

규칙 spoolsv에서 악성 DLL이 작성됨 의심되는 파일이 spoolsv.exe에 의해 작성되는 경우 트리거됩니다.
규칙 서비스 동작으로서 악성코드

서비스 동작으로서 악성코드가 발견되는 경우 트리거됩니다.

이러한 동작에는 절충 표지를 표시하는 파일 경로 및 엔드포인트에서 다운로드 유틸리티 사용이 포함됩니다.

규칙 이벤트에서 서비스 해시 IOC로서의 악성코드

Emotet Trojan및 Trickbot Trojan과 같은 MaaS와 관련된 파일 해시 IoC가 관찰되는 경우 트리거됩니다.

Service_SHA1로서의 악성코드, Service_SHA256으로서의 악성코드Service_MD5로서의 악성코드 참조 세트는 미리 채워져 있습니다. 관련 IOC를 사용하여 이 참조 세트를 조정하십시오.

규칙 플로우에서 서비스 해시 IOC로서의 악성코드

Emotet Trojan및 Trickbot Trojan과 같은 MaaS와 관련된 파일 해시 IoC가 관찰되는 경우 트리거됩니다.

Service_SHA1로서의 악성코드, Service_SHA256으로서의 악성코드Service_MD5로서의 악성코드는 미리 채워져 있습니다. 관련 IOC를 사용하여 이 참조 세트를 조정하십시오.

규칙 의심스러운 프로세스에 의해 프로그램밍 환경이 생성됨 의심스러운 프로세스에 의해 프로그래밍 환경이 생성되는 경우 트리거됩니다. 이는 공격자가 악성 스크립트를 실행하려고 함을 나타낼 수 있습니다.

이 룰은 Windows 취약성에 맞게 업데이트되었습니다.

규칙 랜섬웨어 암호 해독 명령이 작성됨 시스템에서 암호 해독 명령 파일 이름이 발견되면 트리거됩니다. 사용자에게 해당 파일을 복구하기 위해 대가를 지불하는 방법에 대한 지시사항을 제공하기 위해 랜섬웨어에서 암호 해독 명령 파일을 작성하는 것이 일반적입니다. 이 특정 파일은 decrypt, recover, instructions, how to와 같은 공통 용어로 이름이 지정됩니다.

이 룰은 Ryuk 랜섬웨어에 대해 업데이트되었습니다.

규칙 랜섬웨어 암호화된 파일 확장자 알려진 랜섬웨어 파일 확장자가 발견되면 트리거됩니다. 랜섬웨어는 일반적으로 파일을 암호화하고 특정 파일 확장자를 프로세스의 일부로 추가합니다.

이 룰은 Ryuk 랜섬웨어에 대해 업데이트되었습니다.

규칙 다중 시스템에서 랜섬웨어 IOC가 발견됨 5개 이상의 서로 다른 시스템에서 랜섬웨어 IoC가 발견되면 트리거됩니다. 이는 네트워크에서 랜섬웨어가 성공적으로 확산되고 있음을 나타낼 수 있습니다.

이 룰은 이 릴리스에서 추가된 모든 새 발견 룰에 대해 업데이트되었습니다.

규칙 랜섬웨어: 이벤트의 Ryuk IOC

Ryuk 랜섬웨어와 관련된 파일 해시 IoC가 관찰되면 트리거됩니다.

Ryuk_SHA256, Ryuk_SHA1Ryuk_MD5 가 미리 채워져 있습니다. 관련 IOC를 사용하여 이 참조 세트를 조정하십시오.

규칙 랜섬웨어: 플로우의 Ryuk IOC

Ryuk 랜섬웨어와 관련된 파일 해시 IoC가 관찰되면 트리거됩니다.

Ryuk_SHA256, Ryuk_SHA1Ryuk_MD5 가 미리 채워져 있습니다. 관련 IOC를 사용하여 이 참조 세트를 조정하십시오.

규칙 랜섬웨어: Ryuk 서비스 또는 프로세스 종료

Ryuk 랜섬웨어가 그 자체의 복사본을 만들고 나서 실행 중인 프로세스를 종료하면 트리거됩니다.

Ryuk 서비스 및 프로세스 종료 목록 참조 세트는 미리 채워져 있습니다. 관련 서비스 및 프로세스를 사용하여 이 참조 세트를 조정하십시오.

다음 표는 IBM Security QRadar Endpoint 2.1.0의 참조 세트를 표시합니다.

표 24. IBM 보안 QRadar 엔드포인트 2.1.0 의 참조 세트
이름 설명
Service_MD5로서의 악성코드 서비스로서의 악성코드에 대한 표시기인 MD5 파일 해시를 나열합니다.
Service_Path로서의 악성코드 서비스로서의 악성코드에 대한 표시기인 파일 경로를 나열합니다.
Service_SHA1로서의 악성코드 서비스로서의 악성코드에 대한 표시기인 SHA1 파일 해시를 나열합니다.
Service_SHA256으로서의 악성코드 서비스로서의 악성코드에 대한 표시기인 SHA256 파일 해시를 나열합니다.
pulse_imports Pulse 대시보드.
Ryuk 서비스 및 프로세스 종료 목록 Ryuk 랜섬웨어에 의해 종결된 가능한 프로세스 또는 서비스를 나열합니다.
Ryuk_MD5 Ryuk 랜섬웨어에 대한 표시기인 MD5 파일 해시를 나열합니다.
Ryuk_SHA1 Ryuk 랜섬웨어에 대한 표시기인 SHA1 파일 해시를 나열합니다.
Ryuk_SHA256 Ryuk 랜섬웨어에 대한 표시기인 SHA256 파일 해시를 나열합니다.

IBM Security QRadar Endpoint Content Extension 2.1.0 에 추가된 Pulse 대시보드에는 랜섬웨어와 관련된 8개의 위젯이 포함되어 있습니다.

  • 룰별로 영향을 받는 시스템 수에 대한 통계가 있는 위젯이 하나 있습니다.
  • 시스템별 경보 수에 대한 통계가 있는 위젯이 하나 있습니다.
  • 공격의 6단계를 나타내는 6개의 테이블 위젯이 있습니다.

처음 두 개의 위젯에는 각 단계의 모든 룰이 포함됩니다.

WHERE (RULENAME(creEventList) IN ('Attempt to Delete Shadow Copies', 'Critical File Deleted (Unix)', 'RDP Hijacking Tool Detected', 'Recovery Disabled in Boot Configuration Data', 'Detection of Malicious File or Process', 'Detection of Malicious IOC', 'File Decode or Download followed by Suspicious Activity', 'Cobalt Strike Behaviour Detected', 'Excessive Failed Access to an Administrative Share from the Same Source', 'Excessive Nslookup Usage', 'Reconnaissance Tool Detected', 'Excessive File Deletion and Creation', 'Suspicious Amount of Files Renamed on the Same Machine (Windows)', 'Suspicious Amount of Files Renamed/Moved on the Same Machine (Unix)', 'Suspicious Amount of Files Deleted on the Same Machine') 
OR RULENAME(creEventList) MATCHES '.*(Ransomware|Maze|Bad Rabbit|Petya|REvil|Ryuk|WCry|Malware as a Service Hash IOC).*?')

다음 표에는 각 단계에 포함된 룰이 나열되어 있습니다.

표 25. 각 공격 단계에 포함된 룰
단계
분포
  • 이벤트에서 서비스 해시 IOC로서의 악성코드
  • 플로우에서 서비스 해시 IOC로서의 악성코드
스테이징
  • 새도우 사본 삭제 시도
  • 중요 파일이 삭제됨(Unix)
  • RDP 하이재킹 도구가 발견됨
  • 부트 구성 데이터에서 복구가 사용 안함으로 설정됨
  • 랜섬웨어: Ryuk 서비스 또는 프로세스 종료
감염
  • 악성 파일 또는 프로세스의 발견
  • 악성 IOC 발견
  • 파일 디코드 또는 다운로드 후 의심스러운 활동
  • 랜섬웨어: 이벤트의 BadRabbit IOC
  • 랜섬웨어: 플로우의 BadRabbit IOC
  • 랜섬웨어: 이벤트의 Maze IOC
  • 랜섬웨어: 이벤트의 Petya/NotPetya IOC
  • 랜섬웨어: 플로우의 Petya/NotPetya IOC
  • 랜섬웨어: 이벤트의 Revil IOC
  • 랜섬웨어: 이벤트의 WCry IOC
  • 랜섬웨어: 플로우의 WCry IOC
  • 랜섬웨어: 플로우의 WCry 페이로드
  • 다중 시스템에서 랜섬웨어 IOC가 발견됨
  • 랜섬웨어: 이벤트에서 Ryuk IOC
  • 랜섬웨어: 플로우의 Ryuk IOC
  • 랜섬웨어 암호화된 파일 확장자
수색
  • 코발트 스트라이크 동작이 발견됨
  • 동일한 소스에서 관리 공유에 대한 과도한 실패 액세스
  • 과도한 Nslookup 사용
  • 정찰 도구가 발견됨
암호화
  • 과도한 파일 삭제 및 작성
  • 랜섬웨어 암호화된 파일 확장자
  • 랜섬웨어: Maze 의심스러운 파일 전송
  • 동일한 시스템에서 의심스러운 양의 파일이 삭제됨
  • 동일한 시스템(Windows)에서 의심스러운 양의 파일이 이름 변경됨
  • 동일한 시스템(Unix)에서 의심스러운 양의 파일이 이름 변경되거나 이동됨
랜섬 알림 랜섬웨어 암호 해독 명령이 작성됨

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 2.0.0

다음 표는 IBM Security QRadar Endpoint Content Extension 2.0.0의 사용자 정의 특성을 표시합니다.

표 26. IBM 보안 QRadar Endpoint Content Extension 2.0.0 의 사용자 정의 특성
이름 최적화 여부 발견되는 위치
로그온 유형 Microsoft Windows
공유 이름 Microsoft Windows
StartAddress Microsoft Windows

다음 표는 IBM Security QRadar Endpoint 2.0.0의 룰 및 빌딩 블록을 표시합니다.

표 27. IBM 보안 QRadar 엔드포인트 2.0.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: 코발트 스트라이크 인바운드 트래픽 코발트 스트라이크 서버로부터의 통신으로 알려진 TLS 핑거프린트가 발견되면 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: 코발트 스트라이크 아웃바운드 트래픽 코발트 스트라이크 클라이언트로부터의 통신으로 알려진 TLS 핑거프린트가 발견되는 경우 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: 코발트 스트라이크 포트 사용 포트 50050을 통한 아웃바운드 TCP 트래픽이 발견되는 경우 트리거됩니다. 이는 코발트 스트라이크 서버와의 통신을 위한 기본 포트입니다.
빌딩 블록 BB:BehaviorDefinition: 코발트 스트라이크 프로세스 주소 "0B80"으로 끝나는 시작 주소에서 원격 스레드가 작성되는 경우 트리거됩니다. 이 동작은 코발트 스트라이크에서 작성 중인 스레드를 나타냅니다.
빌딩 블록 BB:BehaviorDefinition: 디렉터리 검색 ( Unix ) 많은 수의 디렉토리를 발견하는 Unix 명령이 실행되는 경우를 정의합니다. 이 룰에서 발견된 명령은 다음과 같습니다.
  • ls -d
  • find -type d
  • ls -r
빌딩 블록 BB:BehaviorDefinition: 디렉터리 검색(Windows) 반복적으로 디렉토리를 발견하는 PowerShell이 실행되는 경우를 정의합니다. 이는 Get-ChildItem 함수가 -recurse 인수와 함께 실행되거나 ForEach 루프 내에서 사용되는 경우 발생할 수 있습니다.
빌딩 블록 BB:BehaviorDefinition: 파일 생성 및 삭제 Windows 컴퓨터의 동일한 디렉토리에서 파일 작성 및 파일 삭제 이벤트를 발견하고 룰에서 사용되어 여러 디렉토리에서 다중 파일 수정을 발견할 수 있습니다.
빌딩 블록 BB:BehaviorDefinition: PowerShell 파일 업로드 활동 PowerShell이 파일을 업로드하는 데 사용되는 경우 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: 반복된 nslookup 사용 nslookup이 반복적으로 사용되는 경우 트리거됩니다. 임계값은 여전히 정상적인 관리 동작으로 간주될 수 있으며 비정상으로 간주되는 다른 이벤트와 연관되어야 합니다.
빌딩 블록 BB:CategoryDefinition: 엔드포인트 시스템에서 여러 파일 삭제 엔드포인트 시스템에서 여러 개의 비임시 파일이 삭제되는 경우 트리거됩니다.
빌딩 블록 BB:BehaviorDefinition: 호스트 이름 또는 네트워크 검색 호스트 이름 또는 네트워크 감지 조치가 수행되는 경우와 일치합니다.
빌딩 블록 BB:BehaviorDefinition: Regular Endpoint Administration 사용자 관리, 명령행에서 파일 다운로드, 승격된 권한으로 실행과 같은 정규 관리 활동을 정의합니다.
빌딩 블록 BB:BehaviorDefinition: 의심스러운 엔드포인트 활동 의심스러운 엔드포인트 활동을 정의합니다.
규칙 새도우 사본 삭제 시도 새도우 사본을 삭제하는 명령이 실행되는 경우 트리거됩니다. 악성 프로그램은 Windows Management Instrumentation 또는 Vssadmin을 사용하여 Windows에서 작성된 파일의 스냅샷을 제거하려고 시도할 수 있습니다.
규칙 코발트 스트라이크 동작이 발견됨 잠재적으로 코발트 스트라이크에 속하는 동작이 발견되는 경우 트리거됩니다. 코발트 스트라이크(Cobalt Strike)는 레드팀이 일반적으로 사용하는 침투 테스트 도구입니다. 그러나 악의적인 공격자는 종종 불법적으로 입수한 이 애플리케이션 버전을 공격에 사용합니다.
규칙 중요 파일이 삭제됨(Unix) 중요 디렉토리에 있는 중요 파일 또는 파일이 삭제되는 경우를 발견합니다. 스왑 파일은 기본적으로 제외되며 모니터하지 않을 다른 모든 파일 확장자도 제외할 수 있습니다.

모니터할 파일 또는 디렉토리를 사용하여 BB:CategoryDefinition: Files with Sensitive Permissions 빌딩 블록을 편집하십시오. 이러한 위치는 악용 시 심각도가 높은 부트, 백업, 로깅 또는 신임 정보와 관련되어야 합니다.

규칙 악성 파일 또는 프로세스 발견 악성코드 실행의 일부로 간주되는 파일 이름 또는 프로세스 이름이 발견되는 경우를 발견합니다. 이 룰은 다음 파일 또는 프로세스 이름에 대해 모니터링 중입니다.
  • Minergate
  • Neshta
  • Slayer Leecher
  • NLBrute(NL)
  • EternalBlue
  • MimiKatz / MimiPenguin
규칙 동일한 소스에서 관리 공유에 대한 과도한 실패 액세스 관리 공유에 액세스하기 위한 연속 실패 시도가 관측된 후 트리거됩니다.
규칙 과도한 파일 삭제 및 작성 많은 수의 파일이 여러 디렉토리에 걸쳐 작성되고 삭제되는 경우 트리거됩니다. 이는 원본을 삭제하기 전에 암호화된 파일 사본을 작성하는 WCry 또는 Samsam과 같은 랜섬웨어의 존재를 나타낼 수 있습니다.
규칙 RDP를 통한 과도한 로그인 실패 단일 소스 IP 주소의 RDP에 있는 동일한 시스템에서 여러 개의 실패한 인증 이벤트가 발견되는 경우 트리거됩니다. 이 동작은 시스템에 액세스하기 위한 잠재적인 무차별 대입 공격 시도를 표시합니다.
규칙 RDP를 통한 다중 시스템으로의 과도한 로그인 실패 단일 소스 IP 주소의 RDP에 있는 다른 시스템에서 여러 실패한 인증 이벤트가 발견되는 경우 트리거됩니다. 이 동작은 시스템에 액세스하기 위한 잠재적인 무차별 대입 공격 시도를 표시합니다.
규칙 과도한 Nslookup 사용 nslookup 명령이 동일한 시스템에서 과도한 횟수로 실행되는 경우 트리거됩니다. 이 동작은 반출할 네트워크에 대한 정보를 수집하려고 시도하는 악성 액터를 나타낼 수 있습니다.
규칙 랜섬웨어 암호 해독 명령이 작성됨 시스템에서 암호 해독 명령 파일 이름이 발견되면 트리거됩니다. 사용자에게 해당 파일을 복구하기 위해 대가를 지불하는 방법에 대한 지시사항을 제공하기 위해 랜섬웨어에서 암호 해독 명령 파일을 작성하는 것이 일반적입니다. 이 특정 파일은 decrypt, recover, instructions, how to 등과 같은 공통 용어로 이름이 지정됩니다.
규칙 랜섬웨어 암호화된 파일 확장자 알려진 랜섬웨어 파일 확장자가 발견되면 트리거됩니다. 랜섬웨어는 일반적으로 파일을 암호화하고 특정 파일 확장자를 프로세스의 일부로 추가합니다. 확장의 전체 목록은 다음과 같습니다. aes_ni, 1999, _23-06-2016-20-27-23_$f_tactics@aol.com$.legion, _crypt, $centurion_legion@aol.com$.cbf, 0x0, 34xxx, 3angle@india.com, 73i87a, 8lock8, aaa, abc, acrypt, aes_ni_0day, aes256, alcatraz, arzamass7@163.com, bart.zip, better_call_saul, biz, blackblock, bleep, bloc, bloccato, btc, btc-help-you, btcbtcbtc, btcware, bugsecccc, cazzo, ccc, cerber, chifrator@qq_com, clf, code, coverton, crab, crime, crinf, crjoker, cry, cryp1, crypt, crypted, cryptendblackdc, crypto, cryptobyte, cryptoshield, cryptotorlocker2015!, cryptowall, cryptowin, crysis, ctb2, ctbl, czvxce, darkness, dharma, dll555, don0t0uch7h!$cryptedfile, doomed, duhust, dyatel@qq_com_ryp, ecc, ecovector2@aol.com, ecrypt, enc, encedrsa, enciphered, encrypt, encrypted, encryptedaes, encryptedfile, encryptedrsa, encryptile, enigma, epic, exploit, exx, ezz, flyper, foobar.docx.onyon, frozen, fucked, fun, gdcb, gefickt, globe, good, greg_blood@india.com, gruzin@qq_com, gsupport, gws, ha3, hb15, helpdecrypt@ukr, hnyear, hollycrypt, html, hush, infected, j, johnycryptor@hackermail.com, justbtcwillhelpyou, keybtc@inbox_com, keyh0les, keyz, kimcilware, kimcilware.lechiffre, kkk, korrektor, krab, kraken, kratos, krypted, kyra, lechiffre, lesli, lock, locked, locky, lok, lol!, magic, mecpt, micro, milarepa.lotos@aol.com, mole, monstro, mychemicalromance4ever, nalog@qq_com, no.btc@protonmail.ch, no.btcw@protonmail.ch, no.xop@protonmail.ch, nochance, obfuscated, omg!*, only-we_can-help_you, oor, oplata@qq_com, oshit, p5tkjw, payb, paybtcs, paymds, paymrts, payms, paymst, paymts, payransom, payrms, payrmts, pays, pizda@qq_com, poar2w, porno, pornoransom, purged, pzdc, r16m01d05, r4a, r5a, radamant, raid, razy, rdm, rdmk, relock@qq_com, remind, rmd, rokku, rrk, rscl, saeid, sanction, savepanda@india.com, scl, securecrypted, siri-down@india.com, sport, sql772@aol.com, supercrypt, surprise, systemdown@india.com, szf, theva, tombit@india.com, toxcrypt, troyancoder@qq_com, trun, ttt*, uk-dealer@sigaint.org, unlockit, vault, vegclass@aol.com, versiegelt, vscrypt, vvv, wallet, xdata, xort, xrnt, xrtn, xtbl, xxx, xyz, zendr, zendrz, zepto, zzz, 암호화됨
규칙 다중 시스템에서 랜섬웨어 IOC가 발견됨 5개이상의 서로 다른 시스템에서 랜섬웨어 IoC가 발견되면 트리거됩니다. 이는 네트워크에서 랜섬웨어가 성공적으로 확산되고 있음을 나타낼 수 있습니다.
규칙 랜섬웨어: 이벤트의 BadRabbit IOC BadRabbit 랜섬웨어와 관련된 IOC(파일 이름, 파일 해시, 호스트 이름, IP 주소)가 발견되면 트리거됩니다.
규칙 랜섬웨어: 플로우의 BadRabbit IOC BadRabbit 랜섬웨어와 관련된 IOC(파일 이름, 파일 해시, 호스트 이름, IP 주소)가 발견되면 트리거됩니다.
규칙 랜섬웨어: 이벤트의 Maze IOC Maze 랜섬웨어와 관련된 IOC(파일 이름)가 발견되면 트리거됩니다.
규칙 랜섬웨어: Maze 의심스러운 파일 전송 Maze 랜섬웨어 데이터 반출과 연관된 파일 전송이 발견되는 경우 트리거됩니다.
규칙 랜섬웨어: 이벤트의 Petya/NotPetya IOC Petya 랜섬웨어와 관련된 IOC(파일 이름, 파일 해시, 호스트 이름, IP 주소)가 관찰되면 트리거됩니다.
규칙 랜섬웨어: 플로우의 Petya/NotPetya IOC Petya 랜섬웨어와 관련된 IOC(파일 이름, 파일 해시, 호스트 이름, IP 주소)가 관찰되면 트리거됩니다.
규칙 랜섬웨어: 플로우의 Petya/NotPetya 페이로드 Petya 페이로드가 플로우에서 관찰되는 경우 트리거됩니다.
규칙 랜섬웨어: 이벤트의 Revil IOC Sodinokibi와 Sodin으로도 알려져 있는 REvil 랜섬웨어와 관련된 IOC(파일 이름)가 관찰되는 경우 트리거됩니다.
규칙 랜섬웨어: 이벤트의 WCry IOC WCry 랜섬웨어와 관련된 IOC(파일 이름, 파일 해시, 호스트 이름, IP 주소)가 관찰되면 트리거됩니다.
규칙 랜섬웨어: 플로우의 WCry IOC WCry 랜섬웨어와 관련된 IOC(파일 이름, 파일 해시, 호스트 이름, IP 주소)가 관찰되면 트리거됩니다.
규칙 랜섬웨어: 플로우의 WCry 페이로드 플로우에서 WCry 페이로드가 관찰되는 경우 트리거됩니다.
규칙 RDP 하이재킹 도구가 발견됨 RDP 보안을 생략할 수 있는 프로세스가 작성되는 경우 트리거됩니다. 모니터 대상 도구는 다음과 같습니다.
  • ngrok - 방화벽을 우회하는 연결을 열 때 사용할 수 있음
  • tscon - 다른 활성 RDP 세션을 하이잭킹할 때 사용할 수 있는 원시 Windows 도구
규칙 정찰 도구 프로세스가 발견됨 랜섬웨어를 배치하기 전에 일반적으로 사용되는 감지 도구가 발견되는 경우 트리거됩니다. 이러한 도구는 레드팀에서 사용할 수 있으며 본질적으로 위험하지 않지만 악성 액터는 이를 사용하여 환경을 공격하기 전에 환경을 조사할 수 있습니다. 룰이 다음 도구로 미리 채워져 있습니다.
  • BloodHound 및 해당 데이터 삽입 도구 SharpHound는 Active Directory 환경에서 숨겨진 관계 및 의도하지 않은 관계를 맵핑하는 데 사용되는 애플리케이션입니다. 공격자는 이러한 도구를 사용하여 공격 경로를 쉽게 식별할 수 있습니다.
  • PingCastle은 기업들이 Active Directory 보안을 평가할 때 일반적으로 사용하는 도구입니다. 악성 액터는 이 도구를 사용하여 환경 내의 취약성을 발견할 수 있습니다.
  • 고급 IP 스캐너는 환경에서 원격으로 장치를 제어하는 데 사용할 수 있는 네트워크 스캐너입니다. 이 도구를 사용하여 랜섬웨어 공격 시 측면 이동을 사용으로 설정할 수 있습니다.
  • AdFind는 명령행 Active Directory 조회 도구입니다. Active Directory 구성 내의 취약한 지점을 빠르게 식별하는 데 사용할 수 있습니다.
  • 모든 항목(또는 ES)은 파일 및 폴더를 더 빨리 찾을 수 있도록 하는 검색 유틸리티입니다. 이 기능을 사용하면 랜섬웨어가 이후 암호화를 위해 모든 파일 및 폴더에 대한 정보를 수집할 수 있습니다.
  • Masscan은 포트 스캐닝 도구입니다. 이는 공격자가 잠재적으로 취약한 포트를 나열하는 데 자주 사용됩니다. 이러한 도구는 레드팀에서 사용할 수 있으며 본질적으로 위험하지 않지만 악성 액터는 이를 사용하여 환경을 공격하기 전에 환경을 조사할 수 있습니다.
규칙 부트 구성 데이터에서 복구가 사용 안함으로 설정됨 부트 구성 데이터에서 복구 옵션이 사용 안함으로 설정된 경우 트리거됩니다. 이는 악성 액터가 랜섬웨어 공격에서 파일을 복구하는 기능을 사용 안함으로 설정하려 시도함을 나타낼 수 있습니다.
규칙 findstr을 사용한 비밀번호 파일 검색(Windows) findstr 명령을 사용하여 password 문자열에 대한 검색이 수행될 때 트리거합니다. 이 동작은 비밀번호를 포함하는 파일을 검색하는 악성 액터를 표시할 수 있습니다.
규칙 grep 또는 find를 사용한 비밀번호 파일 검색(Unix) grep 또는 find 명령을 사용하여 password 문자열에 대한 검색이 수행될 때 트리거합니다. 이 동작은 Unix 시스템에서 비밀번호를 포함하는 파일을 검색하는 악성 액터를 표시할 수 있습니다.
규칙 Select-String을 사용한 비밀번호 파일 검색(Windows) Select-String PowerShell 명령을 사용하여 password 문자열을 검색하는 경우 트리거됩니다. 이 동작은 비밀번호를 포함하는 파일을 검색하는 악성 액터를 표시할 수 있습니다.
규칙 SharpHound PowerShell이 발견됨 SharpHound PowerShell 스크립트가 실행되는 경우 트리거됩니다. 스크립트에서 사용되는 기본 함수의 이름은 invoke-BloodHound입니다.
규칙 동일한 시스템에서 의심스러운 양의 파일이 삭제됨 의심스러운 수의 파일이 많은 수의 서로 다른 폴더에서 삭제되는 경우 트리거됩니다. 이는 서비스를 중단하거나 공격의 흔적을 숨기려는 시도를 나타낼 수 있습니다.
규칙 동일한 시스템(Windows)에서 의심스러운 양의 파일이 이름 변경됨 의심스러운 수의 파일이 Powershell에서 이름이 변경되는 경우 트리거됩니다. 이는 일반적으로 프로세스의 일부로 파일을 암호화하고 이름을 바꾸는 랜섬웨어의 존재를 나타낼 수 있습니다.
규칙 동일한 시스템(Unix)에서 의심스러운 양의 파일이 이름 변경되거나 이동됨 mv 명령을 사용하여 의심스러운 수의 파일 이름이 변경되는 경우 트리거됩니다. 이는 일반적으로 프로세스의 일부로 파일을 암호화하고 이름을 바꾸는 랜섬웨어의 존재를 나타낼 수 있습니다.

다음 표는 IBM Security QRadar 엔드포인트의 참조 데이터를 표시합니다.

표 28. IBM 보안 QRadar 엔드포인트의 참조 데이터
유형 이름 설명
참조 세트 BadRabbit_FileHash BadRabbit 랜섬웨어와 연관된 파일 해시를 나열합니다.
참조 세트 BadRabbit_FileName BadRabbit 랜섬웨어와 연관된 파일 이름을 나열합니다.
참조 세트 BadRabbit_Hostname BadRabbit 랜섬웨어와 연관된 호스트 이름을 나열합니다.
참조 세트 BadRabbit_IP BadRabbit 랜섬웨어와 연관된 IP 주소를 나열합니다.
참조 세트 Petya_File_Name Petya/NotPetya 랜섬웨어와 연관된 파일 이름을 나열합니다.
참조 세트 Petya_FileHash Petya/NotPetya 랜섬웨어와 연관된 파일 해시를 나열합니다.
참조 세트 Petya_HostName Petya/NotPetya 랜섬웨어와 연관된 호스트 이름을 나열합니다.
참조 세트 Petya_IP Petya/NotPetya 랜섬웨어와 연관된 IP 주소를 나열합니다.
참조 세트 WCry_FileHash WannaCry 랜섬웨어와 연관된 파일 해시를 나열합니다.
참조 세트 WCry_FileName WannaCry 랜섬웨어와 연관된 파일 이름을 나열합니다.
참조 세트 WCry_HostName WannaCry 랜섬웨어와 연관된 호스트 이름을 나열합니다.
참조 세트 WCry_IP WannaCry 랜섬웨어와 연관된 IP 주소를 나열합니다.

다음 표는 IBM Security QRadar 엔드포인트의 저장된 검색을 표시합니다.

표 29. IBM 보안 QRadar 엔드포인트의 저장된 검색
이름 설명
마지막 24시간 동안의 BadRabbit 이벤트 "DestinationIP" 알려진 BadRabbit 대상 IP 주소를 가진 이벤트를 표시합니다.
마지막 24시간 동안의 BadRabbit 이벤트 "FileHash" 알려진 BadRabbit 파일 해시를 가진 이벤트를 표시합니다.
마지막 24시간 동안의 BadRabbit 이벤트 "Hostname" 알려진 BadRabbit 호스트 이름을 가진 이벤트를 표시합니다.
마지막 24시간 동안의 BadRabbit 이벤트 "SourceIP" 알려진 BadRabbit 소스 IP 주소를 가진 이벤트를 표시합니다.
마지막 24시간 동안의 BadRabbit 플로우 "DestinationIP" 알려진 BadRabbit 대상 IP 주소가 있는 플로우를 표시합니다.
마지막 24시간 동안의 BadRabbit 플로우 "SourceIP" 알려진 BadRabbit 소스 IP 주소가 있는 플로우를 표시합니다.
아웃바운드 UDP 트래픽 UDP를 사용하는 아웃바운드 플로우를 표시합니다.
마지막 24시간 동안의 Petya/NotPetya 이벤트 "DestinationIP" 알려진 Petya/NotPetya 대상 IP 주소를 가진 이벤트를 표시합니다.
마지막 24시간 동안의 Petya/NotPetya 이벤트 "FileHash" 알려진 Petya/NotPetya 파일 해시를 가진 이벤트를 표시합니다.
마지막 24시간 동안의 Petya/NotPetya 이벤트 "SourceIP" 알려진 Petya/NotPetya 소스 IP 주소를 가진 이벤트를 표시합니다.
마지막 24시간 동안의 Petya/NotPetya 플로우 "DestinationIP" 알려진 Petya/NotPetya 대상 IP 주소가 있는 플로우를 표시합니다.
마지막 24시간 동안의 Petya/NotPetya 플로우 "SourceIP" 알려진 Petya/NotPetya 소스 IP 주소가 있는 플로우를 표시합니다.
마지막 24시간 동안의 Petya/NotPetya 플로우 Petya/NotPetya와 연관된 플로우를 표시합니다.
잠재적 랜섬웨어(의심스러운 활동, 가능한 Petya, NotPetya) 랜섬웨어와 연관된 의심스러운 페이로드가 있는 플로우를 표시합니다.
마지막 24시간 동안의 WannaCry 이벤트 "대상 호스트 이름" 알려진 WannaCry 대상 호스트 이름을 가진 이벤트를 표시합니다.
마지막 24시간 동안의 WannaCry 이벤트 "DestinationIP" 알려진 WannaCry 대상 IP 주소를 가진 이벤트를 표시합니다.
마지막 24시간 동안의 WannaCry 이벤트 "파일 해시" 알려진 WannaCry 파일 해시가 있는 이벤트를 표시합니다.
마지막 24시간 동안의 WannaCry 이벤트 "호스트 이름" 알려진 WannaCry 호스트 이름을 가진 이벤트를 표시합니다.
마지막 24시간 동안의 WannaCry 이벤트 "소스 호스트 이름" 알려진 WannaCry 소스 호스트 이름을 가진 이벤트를 표시합니다.
마지막 24시간 동안의 WannaCry 이벤트 "SourceIP" 알려진 WannaCry 소스 IP 주소를 가진 이벤트를 표시합니다.
마지막 24시간 동안의 WannaCry 이벤트 "URL" 알려진 WannaCry URL을 가진 이벤트를 표시합니다.
마지막 24시간 동안의 WannaCry 플로우 WannaCry와 연관된 플로우를 표시합니다.

(맨 위로 돌아가기)

IBM Security QRadar 엔드포인트 1.0.0

다음 표는 IBM Security QRadar Endpoint Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.

표 30. IBM 보안 QRadar Endpoint Content Extension 1.0.0 의 사용자 정의 특성
이름 최적화 여부 발견되는 위치
애플리케이션 Linux
아키텍처 Linux
감사 ID Linux
호출 유형 Linux
명령 인수 Linux
코드화된 파일 디렉토리 Linux
암호화된 파일 이름 Linux
파일 디렉토리
파일 확장자
파일 권한
파일 이름
그룹 이름
시스템 ID
MD5 해시 아니오
상위 프로세스 이름
프로세스 명령행
프로세스 이름
프로세스 경로
레코드 번호 아니오 Linux
레지스트리 키 Microsoft Windows
레지스트리 값 데이터 Microsoft Windows
룰 이름 Microsoft Windows
SHA256 해시
대상 사용자 이름
토큰 증가 유형 Microsoft Windows
UrlHost
사용자 ID

다음 표는 IBM Security QRadar Endpoint 1.0.0의 룰 및 빌딩 블록을 표시합니다.

표 31. IBM 보안 QRadar 엔드포인트 1.0.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: 관리자 권한 추가 ( Unix ) 일반 사용자에게 추가된 관리자 권한을 발견합니다. 공격자가 추가 공격을 위해 권한을 에스컬레이션할 수 있습니다.
빌딩 블록 BB:BehaviorDefinition: 관리자 권한 추가됨(Windows) 일반 사용자에게 추가된 관리자 권한을 발견합니다. 공격자가 추가 공격을 위해 권한을 에스컬레이션할 수 있습니다.
빌딩 블록 BB:BehaviorDefinition: 관리자 권한이 제거됨(Windows) 수퍼유저 그룹에서 제거된 권한을 발견합니다. 공격자가 관리자의 완화 조치를 방지하기 위해 높은 권한을 박탈할 수 있습니다.
빌딩 블록 BB:BehaviorDefinition: 컴포넌트 오브젝트 모델 하이재킹 COM(Component Object Model) 하이재킹 활동을 발견합니다. 다른 프로세스를 로드하기 위해 변경될 수 있는 레지스트리 세부사항을 모니터합니다. 예를 들면 악성 .exe 파일을 대신 실행하도록 명령 프롬프트가 수정된 후 프로세스가 생성됩니다.
빌딩 블록 BB:BehaviorDefinition: 컴포넌트 오브젝트 모델 하이재킹 규칙 Windows 도구 팁 핸들러의 레지스트리 수정사항, DDE (Dynamic Data Exchange) 대화를 설정하는 애플리케이션을 포함하는 키 및 DLL (Dynamic Link Library) 의 경로를 포함하는 키를 모니터링하여 COM (Component Object Model) 하이잭 활동을 발견한다.
빌딩 블록 BB:BehaviorDefinition: 중요 보안 도구 프로세스 정보 감사 메시지가 중요한 보안 도구에 대한 정보를 다른 신호의 대상이 되는 해당 PID에 대한 응답으로 기록하는 경우를 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 이벤트에서 유틸리티 다운로드 다운로드 활동이 엔드포인트에 사용되는 경우를 발견합니다(예: ftp, sftp, curl, cuteftp, wget, certutil, bits 또는 nc).
빌딩 블록 BB:BehaviorDefinition: 그룹 또는 계정 찾기 그룹 또는 계정 감지 활동이 수행되는 경우 해당됩니다.
빌딩 블록 BB:BehaviorDefinition: 숨겨진 파일 또는 폴더 생성 숨겨진 파일 또는 폴더가 작성되는 경우 트리거됩니다. 숨겨진 파일 또는 폴더는 다음 세 가지 양식을 사용할 수 있습니다.
  • 점으로 시작
  • 점으로 시작하고 공백 포함
  • 권한 기반(예: -rwx------)
빌딩 블록 BB:BehaviorDefinition: 암호 정책 검색 ( Unix ) 비밀번호 정책 감지 조치가 수행되는 경우를 발견합니다. 기본적으로 이 빌딩 블록은 다음 파일을 감시합니다.
  • /etc/login.defs
  • /etc/pam.d/common-password
  • /etc/pam.d/system-auth
  • /etc/security/pwquality.conf
빌딩 블록 BB:BehaviorDefinition: 비밀번호 정책 검색(Windows) 비밀번호 정책 감지 조치가 수행되는 경우를 발견합니다.
빌딩 블록 BB:BehaviorDefinition: PowerShell 파일 다운로드 활동 powershell을 사용하여 파일을 다운로드하는 경우를 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 프로세스 종료 kill 시스템 호출을 사용하여 Linux 종료되면 트리거합니다.
빌딩 블록 BB:BehaviorDefinition: Regular Endpoint Administration 사용자 관리, 명령행에서 파일 다운로드, 승격된 권한으로 실행과 같은 정규 관리 활동을 정의합니다.
빌딩 블록 BB:BehaviorDefinition: 슈퍼유저 또는 다른 사용자로 실행 ( Unix ) root 또는 다른 사용자로서의 프로그램 실행을 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 수퍼유저 또는 다른 사용자로 실행(Windows) 관리자 또는 다른 사용자로서의 프로그램 실행을 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 의심스러운 엔드포인트 활동 의심스러운 엔드포인트 활동을 정의합니다.
빌딩 블록 BB:BehaviorDefinition: 사용자 계정 추가됨 ( Unix ) 사용자 계정이 작성되는 경우를 감지합니다.
빌딩 블록 BB:BehaviorDefinition: 사용자 계정 추가됨(Windows) 사용자 또는 그룹 계정이 작성되는 경우를 발견합니다.
빌딩 블록 BB:BehaviorDefinition: 사용자 계정 삭제됨 ( Unix ) 사용자 계정이 삭제되는 경우를 감지합니다.
빌딩 블록 BB:BehaviorDefinition: 사용자 계정 삭제됨(Windows) 사용자 또는 그룹 계정이 삭제되는 경우를 발견합니다.
빌딩 블록 BB:CategoryDefinition: 유틸리티로 파일 디코딩 유틸리티를 사용하여 파일을 디코드하는 경우를 발견합니다.
빌딩 블록 BB:CategoryDefinition: 파일 권한 변경됨 파일에 지정된 권한을 변경하기 위해 명령이 실행된 경우를 발견합니다.
빌딩 블록 BB:CategoryDefinition: 민감한 권한이 있는 파일 권한이 변경되지 않아야 하는 파일을 정의합니다. 이는 정상적인 작동을 방해하려고 하는 공격자의 동작을 나타낼 수 있습니다. 기본적으로 이 빌딩 블록은 다음 파일을 감시합니다.
  • /boot/
  • /etc/pam.d/
  • /etc/shadow
  • /etc/passwd
  • /etc/rsyslog/
  • /etc/openldap/
  • /etc/sysconfig/syslog
  • /etc/syslog.conf
  • /etc/sysconfig/network-scripts/
  • /etc/default/ufw
  • /etc/sudoers
빌딩 블록 BB:DeviceDefinition: 운영 체제 시스템에 있는 모든 운영 체제를 정의합니다.
규칙 잠재적인 적대적 호스트와 통신 X-force에 의해 분류되거나 참조 세트 콜렉션에 있는 잠재적인 적대적 호스트와의 통신을 발견합니다.
규칙 잠재적인 적대적 IP 주소와 통신 X-force에 의해 분류되거나 참조 세트 콜렉션에 있는 잠재적인 적대적 IP 주소와의 통신을 발견합니다.
규칙 신임 정보 덤핑 활동이 발견됨 Windows 레지스트리에서 신임 정보 덤프 활동이 발견되면 트리거합니다. 공격자가 다른 프로그램 또는 서비스에서 사용하기 위해 저장된 신임 정보와 비밀번호를 찾는 레지스트리를 조회하여 해당 신임 정보를 악용할 수 있습니다. 신임 정보 덤핑 활동은 다음과 같습니다(이에 국한되지 않음).
  • 시스템 또는 다른 프로그램에서 사용할 수 있는 비밀번호에 대한 레지스트리 스캐닝
  • SAM(Security Accounts Manager)을 사용하여 해시 덤핑
  • 비밀번호를 평문으로 저장할 수 있도록 WDigest 레지스트리 수정

아래 AQL 필터 조건은 이 룰에서 구현되는 세 가지 신임 정보 덤핑 메소드를 나타냅니다. 각 메소드는 튜닝 목적으로 이러한 AQL 필터를 사용하여 개별적으로 구현될 수 있습니다.

  1. 공격자는 비밀번호 값을 스캔하여 레지스트리 하이브를 검색할 수 있습니다. 이벤트가 LOWER("Process CommandLine") MATCHES 'reg\s+query.*password.*'와 일치하는 경우입니다. AQL 필터 조회
  2. 레지스트리 하이브는 악의적인 목적으로 공격자에 의해 덤핑되고 유출될 수 있습니다. 이는 SAM(Security Accounts Manager)을 통한 신임 정보 덤핑을 나타냅니다. 이벤트가 LOWER("Process CommandLine") MATCHES 'reg.*save.*(sam|system|security)' AQL 필터 조회와 일치하는 경우입니다.
  3. 이 레지스트리 키 수정은 다음에 누군가가 이 시스템에 로그온할 때 wdigest가 자격 증명을 일반 텍스트로 저장하도록 합니다. 이벤트가 LOWER("Process CommandLine) MATCHES 'reg\s+(add|query).*uselogoncredential.*'과 일치할 때입니다. 이벤트가 LOWER("Registry Key") MATCHES '\\system\\(controlset001|controlset002|currentcontrolset).*wdigest' AQL 필터 쿼리와 일치될 때의 AQL 필터 조회
규칙 중요한 파일 권한이 변경됨(Unix) 중요한 파일 또는 디렉토리의 권한이 수정되는 경우 트리거됩니다. 공격자가 민감한 파일의 권한을 수정하여 액세스할 수 있는 유일한 사용자가 되어 훼손, 데이터 파괴 또는 보안 도구 비활성화 등의 조치를 취할 수 있습니다.
주: 모니터링할 파일 또는 디렉터리가 있는 BB:CategoryDefinition: 민감한 권한이 있는 파일 빌딩 블록을 편집합니다. 이러한 위치는 악용 시 심각도가 높은 부트, 백업, 로깅 또는 신임 정보와 관련되어야 합니다.
규칙 중요한 보안 도구가 강제 종료됨(Unix) 중요한 보안 프로세스가 강제 종료된 경우를 발견합니다. 공격자가 보안 도구를 비활성화하여 발견되지 않도록 할 수 있습니다.
주: 이 규칙에 포함된 빌딩 블록은 위험 보안 도구 프로세스 참조 세트를 사용합니다. 중요한 보안 도구 프로세스 참조 세트는 공통 보안 도구 프로세스 이름으로 미리 설정되었습니다. 조직에서 사용하는 도구를 사용하여 참조 세트를 조정하십시오.
규칙 중요한 보안 도구가 중지됨 중요한 파일 또는 디렉토리의 권한이 수정되는 경우 트리거됩니다. 공격자가 민감한 파일의 권한을 수정하여 액세스할 수 있는 유일한 사용자가 되어 훼손, 데이터 파괴 또는 보안 도구 비활성화 등의 조치를 취할 수 있습니다.
주: 위험 보안 도구 프로세스 참조 세트는 공통 보안 도구 프로세스 이름으로 미리 채워져 있습니다. 조직에서 사용하는 도구를 사용하여 참조 세트를 조정하십시오.
규칙 악성 IOC 발견 IOC가 참조 세트 콜렉션에서 악성으로 분류되는 경우를 발견합니다.
규칙 RLO(Right to Left Override)로 파일이 작성됨 작성된 파일 이름에 RLO(Right to Left Override) 문자(U+202E)가 있습니다. 일부 운영 체제에서는 그래픽 인터페이스가 이 문자를 처리합니다. 파일 이름 부분의 표시 순서를 반대로 변경합니다.
규칙 파일 이름 뒤에 공백이 있는 파일이 작성됨 파일 이름의 마지막 문자가 공백인 경우 트리거됩니다. 이렇게 하면 유효한 파일 확장자가 있는 경우에도 운영 체제가 파일 유형을 판별하고 그에 따라 실행합니다. 예를 들어 info.txt라는 쉘 스크립트는 텍스트 파일로 열립니다. 반면 info.txt (이름 뒤에 공백이 있음)는 쉘 스크립트를 처리하는 기본 프로그램에서 열립니다.
규칙 파일 디코드 또는 다운로드 후에 의심스러운 활동이 있음 certutil과 같은 유틸리티를 사용하여 파일을 디코드하는 경우 트리거됩니다. 이는 악성 사용자가 보안을 피하기 위해 인코딩된 파일을 다운로드하고 파일을 디코드함을 나타낼 수 있습니다.
규칙 잠재적인 COM(Component Object Model) 하이재킹 잠재적인 COM(Component Object Model) 하이재킹 활동을 발견합니다. 공격자가 합법적인 COM 참조를 하이재킹하여 악성 코드를 실행할 수 있습니다.
규칙 잠재적인 DLL 하이재킹 동적 링크 라이브러리(DLL) 파일이 작성되거나 다운로드되고 애플리케이션에 의해 로드되는 경우 트리거됩니다. 이는 DLL 검색 순서 하이재킹을 나타낼 수 있습니다.
주: 거짓 긍정을 줄이기 위해 모니터할 프로세스를 제외하십시오.
규칙 잠재적인 악성 애플리케이션 시밍 레지스트리 수정사항을 모니터하여 애플리케이션 시밍 활동을 발견합니다. 공격자는 역호환성 기능을 사용하여 권한 상승, 백도어 설치 등을 수행할 수 있습니다. 사용자 정의 데이터베이스는 다음 위치에서 찾을 수 있습니다.
  • %WINDIR%\AppPatch\Custom
  • %WINDIR%\AppPatch\CustomSDB
  • %WINDIR%\AppPatch\AppPatch64\Custom
주: Shims Allowlist 참조 세트는 기본 Windows 설치 프로그램에 의해 설치된 기본 shims로 채워집니다. 사용자 정의 심을 사용하여 이 참조 세트를 조정하십시오.
규칙 프로세스 위장(Unix) 프로세스가 실행되지 않아야 하는 디렉토리에서 실행되는 경우 트리거됩니다. 공격자가 발견되지 않기 위해 합법적인 프로세스를 가장하여 비합법적인 프로세스로부터 악성 명령을 실행할 수 있습니다.
주: 디렉토리를 포함하거나 제외하려면 이 규칙을 조정하십시오.
규칙 프로세스 위장(Windows) 민감한 프로세스가 비합법적인 디렉토리에서 실행되는 경우 트리거됩니다. 공격자가 발견되지 않기 위해 합법적인 프로세스를 가장하여 비합법적인 프로세스로부터 악성 명령을 실행할 수 있습니다.
주: 민감한 프로세스 이름 참조 세트는 알려진 민감한 프로세스로 채워집니다. 감시할 프로세스를 사용하여 이 참조 세트를 조정하십시오. 기본 프로세스 이름 및 프로세스 디렉토리 세트의 참조 맵은 민감한 프로세스 이름과 디렉토리로 미리 설정되었습니다. 민감한 프로세스의 기본 위치를 사용하여 이 참조 데이터를 조정하십시오.
규칙 의심스러운 프로세스에 의해 프로그램밍 환경이 생성됨 의심스러운 프로세스에 의해 프로그래밍 환경이 생성되는 경우 트리거됩니다. 이는 공격자가 악성 스크립트를 실행하려고 시도함을 나타낼 수 있습니다.
규칙 권장 차단된 프로세스가 실행 중임 시스템에서 실행 중인 권장 차단 프로세스를 발견합니다. Microsoft Windows에는 공격자가 악용할 가능성이 있는 응용 프로그램을 비활성화하고 Windows Defender 응용 프로그램 제어를 우회하는 권장 차단 규칙이 나열되어 있습니다.
주: 권장되는 차단된 프로세스 참조 세트는 Microsoft 일반적으로 사용되는 애플리케이션으로 미리 채워져 있습니다. 비즈니스 요구에 맞게 엔드포인트 프로세스를 사용하여 참조 세트를 조정하십시오.
규칙 의심스러운 활동 후에 엔드포인트 관리 태스크가 수행됨 의심스러운 활동이 동일한 시스템에서 발견된 후 일반적인 관리 태스크(파일 다운로드, 사용자 권한 업데이트, 다른 사용자로 실행 등)가 수행되는 경우를 발견합니다.
규칙 사용자 계정 작성 후에 계정이 삭제됨 사용자가 작성된 후 단기간에 삭제되는 경우 트리거됩니다. 이는 공격자 또는 악성코드가 다른 사용자 계정을 사용하여 발견을 숨기거나 피하려고 시도하거나 시스템에 폭탄을 떨어뜨리는 것을 나타낼 수 있습니다.

다음 표는 IBM Security QRadar Endpoint 1.0.0의 참조 데이터를 표시합니다.

표 32. IBM 보안 QRadar 엔드포인트 1.0.0 의 참조 데이터
유형 이름 설명
세트의 참조 맵 기본 프로세스 이름 및 프로세스 디렉토리 이 세트의 참조 맵은 민감한 프로세스 및 해당 디렉토리를 나열합니다.
참조 데이터 pulse_imports Pulse 대시보드의 일부입니다.
참조 세트 익명화 IP 식별된 익명화 IP 주소를 나열합니다.
참조 세트 Botnet C&C IP 식별된 봇넷 명령 및 제어 서버 IP 주소를 나열합니다.
참조 세트 Botnet IP 식별된 봇넷 IP 주소를 나열합니다.
참조 세트 중요 보안 도구 프로세스 중요 보안 도구를 나열합니다.
참조 세트 악성 URL 식별된 악성 URL을 나열합니다.
참조 세트 악성코드 해시 MD5 식별된 md5 악성코드 해시를 나열합니다.
참조 세트 악성코드 해시 SHA 식별된 sha256 악성코드 해시를 나열합니다.
참조 세트 악성코드 IP 식별된 악성코드 IP 주소를 나열합니다.
참조 세트 악성코드 URL 식별된 악성코드 URL을 나열합니다.
참조 세트 피싱 IP 식별된 피싱 IP 주소를 나열합니다.
참조 세트 피싱 URL 식별된 피싱 URL을 나열합니다.
참조 세트 권장 차단된 프로세스 차단하도록 권장되는 프로세스를 나열합니다.
참조 세트 민감한 프로세스 이름 민감한 프로세스를 나열합니다.
참조 세트 심 허용 목록 애플리케이션 시밍 레지스트리를 나열합니다.

(맨 위로 돌아가기)