Phishing and Email

Use a IBM Security QRadar Phishing and Email Content Extension para monitorar de perto os e-mails em sua rede.

Importante: Para evitar erros de conteúdo nesta extensão de conteúdo, mantenha as DSMs associadas até hoje. Os DSMs são atualizados como parte das atualizações automáticas. Se as atualizações automáticas não estiverem ativadas, faça o download da versão mais recente dos DSMs associados a partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Esta extensão de conteúdo inclui um ou mais painéis do Pulse. Para obter mais informações sobre painéis Pulse, consulte QRadar Pulse app.

IBM Security QRadarPhishing e e-mail

IBM Segurança QRadar Phishing e extensão de conteúdo de e-mail 1.2.2

A tabela a seguir mostra os valores antigos e novos na extensão “ IBM Security” ( QRadar ) e na extensão “Phishing and Email Content” ( 1.2.2 ).
Tabela 1. Valores antigos e novos no IBM Segurança QRadar Phishing e extensão de conteúdo de e-mail 1.2.2
Antigo valor Novo Valor
MessageID ID da Mensagem
Host original Host de Emissor
Recipient_User Destinatários
Nome do Usuário de Destino Nome do usuário de destino

IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.2.1

A lista a seguir mostra os blocos de construção que foram atualizados para otimização de desempenho.
  • BB:BehaviorDefinition: host de destinatário externo
  • BB:BehaviorDefinition: host de destinatário potencialmente hostil
  • BB:DeviceDefinition: e-mail

Os componentes básicos BB:CategoryDefinition: Mailbox Permission Added e BB:CategoryDefinition: Mailbox Permission Deleted foram removidos.

Elementos de dados adicionais são adicionados ao conjunto de referência Phishing Sujeitos .

IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.2.0

Vários IDs de expressão regular foram atualizados para evitar conflitos com outras extensões de conteúdo.

IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.1.0

A tabela a seguir mostra as regras e os blocos de construção que são novos ou mudados no IBM Security QRadar Phishing and Email Content Extension 1.1.0.

Tabela 2. Regras e blocos de construção no IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.1.0
Tipo Nome Descrição
Bloco de construção BB:CategoryDefinition: aplicativos de e-mail em fluxos Esse Bloco de construção é acionado quando a comunicação com um Aplicativo de e-mail é detectada.
Regra QNI: anexo do e-mail com executável Essa regra é acionada quando um fluxo de e-mail é recebido contendo anexos com extensões de arquivo executável.
Regra QNI: anexo do e-mail com executável oculto em extensões do arquivo duplas Essa regra é acionada quando o nome do anexo de um fluxo de e-mail contém pelo menos duas extensões de arquivo consecutivas e nas quais uma delas está associada a um executável. Ela abrange o caso no qual um invasor anexa uma extensão do arquivo não maliciosa ao final de um executável malicioso para ignorar os serviços de segurança que bloqueiam as extensões de e-mail executáveis. (Por exemplo, virus.exe.txt, presentation.bat.pptx) Ela também abrange o caso no qual um invasor envia um arquivo com uma extensão do arquivo não executável seguida de uma extensão do arquivo executável. Isso pode ser usado para enganar os usuários na abertura de executáveis maliciosos, já que alguns sistemas operacionais como o Windows ocultam a extensão do arquivo ao exibir arquivos em seu explorador do sistema de arquivos. Se o invasor puder convencer um usuário a fazer o download do arquivo 'Report.doc.js', o sistema operacional poderá exibi-lo como 'Report.doc'. (Por exemplo, report.doc.js, newsletter.pdf.exe). Nota: a propriedade do Aplicativo pode ser ajustada.
Regra QNI: e-mail recebido do host potencialmente hostil Essa regra é acionada quando um fluxo de e-mail é recebido de um host que é conhecido por atividades hostis, como Phishing, Spam, Malware, Botnet Command e Control ou Mineração de criptomoedas.
Regra QNI: e-mails de alta entrada contendo anexos do host externo Essa regra é acionada quando um endereço fora da organização envia inúmeros e-mails contendo anexos. Isso pode indicar uma tentativa de entregar um malware destinando um grande número de destinatários. Nota: o limite deve ser adaptado ao tamanho da empresa
Regra QNI: e-mail de entrada com assunto suspeito Essa regra é acionada quando um conteúdo de fluxo inclui um assunto de e-mail que corresponde a assuntos suspeitos conhecidos incluídos em um feed de Inteligência de ameaça. Isso poderia indicar spam ou phishing. Nota: o conjunto de referência de Assuntos de phishing é pré-preenchido com exemplos de assunto de e-mail e pode ser ajustado com novas descobertas.
Regra QNI: potencial assunto de spam/phishing detectado por meio de múltiplos servidores de envio Esta regra é acionada quando diversos servidores de envio enviam o mesmo assunto de e-mail em um período de tempo que pode indicar spam ou phishing. Nota: a função customizada ISREPLY retornará true ou false se uma sequência for a linha de assunto típica de um e-mail de resposta conforme indicado por ter "RE" no assunto.

A tabela a seguir mostra a procura salva que é nova no IBM Security QRadar Phishing and Email Content Extension 1.1.0.

Tabela 3. Procuras Salvas no IBM Security QRadar Extensão de Conteúdo de Phishing e E-mail 1.1.0
Nome Descrição
E-mails com assuntos suspeitos Essa procura agrega eventos de e-mail por seu "MessageID" e filtra mensagens com assuntos contidos no conjunto de referência "Assuntos de phishing".

(Voltar para o topo)

IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.0.0

A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Phishing e Email Content Extension 1.0.0.

A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Phishing and Email Content Extension 1.0.0.

Tabela 5. Regras e blocos de construção no IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.0.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition: host de origem externa É acionado quando um endereço fora da organização envia inúmeros e-mails que contêm anexos. Isso pode indicar uma tentativa de entregar um malware destinando muitos destinatários.
Nota: Adaptar o limite para o tamanho da sua empresa.
Bloco de construção BB:BehaviorDefinition: host de destinatário externo Identifica hosts de destinatário que não estão no conjunto de referência Domínios de e-mail corporativos.
Note: o conjunto de referência Corporação de E-Mail Corporativa deve ser preenchido.
Bloco de construção BB:BehaviorDefinition: host de origem potencialmente hostil Identifica quando um e-mail vem de um host malicioso. O host é malicioso se a categorização X-Force ® para ele devolve uma das seguintes categorias: URLs de Phishing, Spam URLs, Malware, Botnet Command e Control Server ou Cryptocurrency Mining.
Bloco de construção BB:BehaviorDefinition: host de destinatário potencialmente hostil Identifica quando um e-mail é enviado para um host malicioso. O host é malicioso se a categorização de X-Force para ele devolve uma das seguintes categorias: URLs de Phishing, Spam URLs, Malware, Botnet Command e Control Server ou Cryptocurrency Mining.
Bloco de construção BB:DeviceDefinition: e-mail Define todos os dispositivos de e-mail no sistema.
Bloco de construção BB:DeviceDefinition: Correio em fluxos Define todos os aplicativos relacionados ao e-mail no sistema.
Regra Número anormal de e-mails para destinatários inválidos Aciona quando inúmeros e-mails são enviados para destinatários inválidos (domínio inválido, usuário desconhecido, endereço malformado, etc.). Isso pode indicar uma tentativa de força bruta para atingir endereços válidos.
Regra Anexo do e-mail com executável É acionado quando um e-mail é recebido contendo anexos com extensões do arquivo executáveis.
Regra Anexo do e-mail com executável oculto em extensões do arquivo duplas É acionado quando um nome do anexo de e-mail contém pelo menos duas extensões do arquivo consecutivas e no qual uma delas está associada a um arquivo executável. Isso cobre o caso em que um invasor anexa uma extensão de arquivo não malicioso até o final de um arquivo executável malicioso para ignorar os serviços de segurança que bloqueiam extensões de correio executáveis (por exemplo virus.exe.txt, presentation.bat.pptx). Ele também cobre o caso em que um invasor envia um arquivo com uma extensão de arquivo não executável seguida de uma extensão de arquivo executável. Isso pode ser usado para enganar os usuários na abertura de arquivos executáveis maliciosos, já que alguns sistemas operacionais como o Windows escondem a extensão do arquivo ao exibir arquivos em seu explorador de sistema de arquivos. Se o invasor puder convencer um usuário a fazer download do arquivo Report.doc.js, o sistema operacional poderá mostrá-lo como Report.doc (por exemplo, report.doc.js, newsletter.pdf.exe).
Regra E-mail recebido do host potencialmente hostil É acionado quando um e-mail é recebido de um host que é conhecido por atividades hostis, como Phishing, Spam, Malware, Comando de Botnet e Controle ou Mineração de criptomoeda.
Regra E-mail enviado para o host potencialmente hostil É acionado quando um e-mail é enviado para um host que é conhecido por atividades hostis, como Phishing, Spam, Malware, Comando de Botnet e Controle ou Mineração de criptomoeda.
Regra E-mails de alta entrada contendo anexos do host externo É acionado quando um endereço fora da organização envia inúmeros e-mails que contêm anexos. Isso pode indicar uma tentativa de entregar um malware destinando muitos destinatários.
Nota: Adaptar o limite para o tamanho da sua empresa.
Regra Alto número de e-mails de usuários não autorizados É acionado quando um e-mail que não está incluído na lista de desbloqueio envia inúmeros e-mails. Esse comportamento pode revelar uma tentativa de infecção maciça. Na maioria dos casos, apenas um número limitado de entidades tem o objetivo de enviar e-mail em massa.
Nota: O conjunto de referência Whitelisted Email Admins deve ser preenchido com endereços de e-mail que são permitidos para enviar grande número de emails de uma só vez.
Regra E-mail de entrada com assunto suspeito É acionado quando um e-mail é recebido com um assunto suspeito ou um assunto que transmite algum senso de urgência.
Note: o conjunto de referência phishing Assuntos é pré-preenchido com exemplos de assunto de e-mail e pode ser ajustado com novas descobertas.
Regra E-mail de entrada com palavras-chave de assunto suspeito É acionado quando um e-mail é recebido com um assunto suspeito ou um assunto que transmite algum senso de urgência.
Nota: Atualize a expressão regular para incluir palavras-chave suspeitas.
Regra Item da caixa de correio excluído por outro usuário É acionado quando um item da caixa de correio é excluído por um usuário diferente do proprietário da caixa de correio. Isso pode revelar abuso de direitos em uma caixa de correio.
Regra Permissão de caixa de correio incluída e excluída em um curto período de tempo É acionado quando uma permissão de caixa de correio é incluída e excluída em um curto período. Isso pode indicar que um usuário está tentando obter acesso antes de executar uma ação administrativa, como acessar ou excluir informações ou criar uma regra de encaminhamento, antes de remover os seus direitos de permanecer não descoberto.
Regra Potencial vazamento de dados por meio do anexo do e-mail É acionado quando inúmeros e-mails que contêm anexos são enviados para um endereço de e-mail externo que indica potencial vazamento.
Nota: A condição "e NÃO quando um evento corresponder a qualquer um dos seguintes BB:BehaviorDefinition: Potentially Hostile Email Host" foi adicionada porque a regra "Email enviado para host potencialmente hostil" alerta sobre qualquer e-mail enviado para um endereço suspeito. Se você desejar ter essas informações adicionais, remova o filtro da regra.
Regra Potencial vazamento de dados por meio de e-mails de alta saída É acionado quando um alto número de e-mails é enviado para o mesmo endereço de e-mail fora da organização. Isso pode indicar uma potencial exfiltração de dados.
Regra Potencial vazamento de dados por meio do encaminhamento da caixa de correio É acionado quando uma caixa de correio é configurada para encaminhar e-mails para um endereço externo, o que pode indicar um potencial vazamento.
Regra QNI: anexo do e-mail com executável É acionado quando um fluxo de e-mail é recebido contendo anexos com extensões do arquivo executáveis.
Regra QNI: anexo do e-mail com executável oculto em extensões do arquivo duplas É acionado quando um nome do anexo do fluxo de e-mail contém pelo menos duas extensões do arquivo consecutivas e no qual uma delas está associada a um arquivo executável. Isso cobre o caso em que um invasor anexa uma extensão de arquivo não malicioso até o final de um arquivo executável malicioso para ignorar os serviços de segurança que bloqueiam extensões de correio executáveis (por exemplo virus.exe.txt, presentation.bat.pptx). Ele também cobre o caso em que um invasor envia um arquivo com uma extensão de arquivo não executável seguida de uma extensão de arquivo executável. Isso pode ser usado para enganar os usuários na abertura de arquivos executáveis maliciosos, já que alguns sistemas operacionais como o Windows escondem a extensão do arquivo ao exibir arquivos em seu explorador de sistema de arquivos. Se o invasor puder convencer um usuário a fazer download do arquivo Report.doc.js, o sistema operacional poderá mostrá-lo como Report.doc (por exemplo, report.doc.js, newsletter.pdf.exe).
Nota: A propriedade do Aplicativo pode ser ajustada.
Regra QNI: e-mail recebido do host potencialmente hostil É acionado quando um fluxo de e-mail é recebido de um host que é conhecido por atividades hostis, como Phishing, Spam, Malware, Comando de Botnet e Controle ou Mineração de criptomoeda.
Regra QNI: e-mails de alta entrada contendo anexos do host externo É acionado quando um endereço fora da organização envia inúmeros e-mails que contêm anexos. Isso pode indicar uma tentativa de entregar um malware destinando muitos destinatários. Nota: adapte o limite ao tamanho de sua empresa.
Regra QNI: alto número de e-mails de usuários não autorizados É acionado quando o conteúdo de fluxo que tem um emissor de e-mail que não está incluído na lista de desbloqueio envia inúmeros e-mails. Esse comportamento pode revelar uma tentativa de infecção maciça. Na maioria dos casos, apenas um número limitado de entidades tem o objetivo de enviar e-mail em massa.
Nota: O conjunto de referência Whitelisted Email Admins deve ser preenchido com endereços de e-mail que são permitidos para enviar grande número de emails de uma só vez.
Regra QNI: e-mail de entrada com assunto suspeito É acionado quando um conteúdo de fluxo inclui um assunto de e-mail que corresponde a assuntos suspeitos conhecidos que estão incluídos em um feed de Inteligência de ameaça. Isso poderia indicar spam ou phishing.
Note: o conjunto de referência phishing Assuntos é pré-preenchido com exemplos de assunto de e-mail e pode ser ajustado com novas descobertas.
Regra QNI: potencial assunto de spam/phishing detectado por meio de múltiplos servidores de envio É acionado quando múltiplos servidores de envio enviam o mesmo assunto de e-mail em um período, o que pode indicar spam ou phishing.
Nota: A função customizada ISREPLY retorna true ou false se uma string é a linha de assunto típica de um e-mail de resposta como indicado por ter "RE" no assunto.
Regra QNI: URL de spam/phishing acessada É acionado quando uma URL categorizada pela X-Force como URLs de spam ou URLs de phishing é acessada. Isso pode indicar que um usuário que é alvo em uma campanha de spam ou de phishing abriu uma URL maliciosa.

A tabela a seguir mostra os dados de referência no IBM Security QRadar Phishing and Email Content Extension 1.0.0.

Tabela 6. Dados de referência no IBM Security QRadar Phishing e extensão de conteúdo de e-mail 1.0.0
Tipo Nome Descrição
Dados de referência pulse_imports Parte do painel Pulse.
Conjunto de Referências Domínios de Email Corporativo Lista os domínios de e-mail dentro da organização.
Conjunto de Referências Extensões Executáveis Lista extensões que são identificadas como arquivos executáveis.
Conjunto de Referências Assuntos de phishing Lista assuntos de phishing identificados.
Conjunto de Referências Administradores de e-mail incluídos na lista de desbloqueio Lista os endereços de e-mail dentro de uma organização que foram incluídos na lista de desbloqueio para terem determinadas permissões.

(Voltar para o topo)