Terminal

Use a IBM Security QRadar Endpoint Content Extension para monitorar de perto os Linux® e Windows em sua implementação.

Importante: Para evitar erros de conteúdo nesta extensão de conteúdo, mantenha as DSMs associadas até hoje. Os DSMs são atualizados como parte das atualizações automáticas. Se as atualizações automáticas não estiverem ativadas, faça o download da versão mais recente dos DSMs associados a partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

A extensão de conteúdo do endpoint inclui um ou mais painéis do QRadar Pulse. Para obter mais informações sobre QRadar painéis do Pulse, consulte QRadar aplicativo Pulse.

Configure os pontos de extremidade Linux e Windows que você deseja monitorar para uso com essa extensão de conteúdo.

IBM Security QRadar Terminal

IBM Segurança QRadar Endpoint 3.2.0

A tabela a seguir apresenta as regras novas e atualizadas, bem como os componentes básicos da extensão de conteúdo para terminais (Endpoint Content Extension ) do IBM Security QRadar 3.2.0.

Tabela 1. Regras no IBM Segurança QRadar Extensão de conteúdo de endpoint 3.2.0
Tipo Nome Descrição
Regra Acesso ao Registro do Windows por meio da ferramenta " PsExec64 " Esta regra detecta quando o Editor do Registro do Windows é acessado por meio de ferramentas com privilégios máximos, como o PsExec64.
Regra Exportar o arquivo SAM do Windows e o Registro de Segurança Hive Esta regra detecta quando invasores exportam os ramos do Registro SAM e SECURITY, possibilitando a extração offline de hashes de senhas e segredos, um ataque de extração de credenciais de alta confiabilidade.
Regra Possível roubo de NTDS por meio do utilitário de backup Wbadmin Esta regra é acionada quando o utilitário wbadmin executa comandos altamente suspeitos, que geralmente são utilizados para uma técnica de roubo de credenciais do tipo “ Active Directory ”.
Regra Possível reconhecimento por meio da ferramenta WMIC Esta regra aciona um alerta quando o comando WMIC do Windows coleta informações do sistema do dispositivo.
  Acesse o arquivo ` NTDS.dit ` usando a ferramenta `Ntdsutil` Esta regra é acionada quando o ntdsutil é executado para obter o ntds.dit arquivo.
Regra Login suspeito como root via SSH Os logins como root via SSH podem ser usados por agentes mal-intencionados para obter controle irrestrito do sistema sobre o ambiente. Agentes mal-intencionados podem executar comandos sem restrições, modificar arquivos do sistema e instalar backdoors ou rootkits, com o objetivo de roubar dados, realizar movimentos laterais e comprometer o sistema. Como prática recomendada, desative os logins como root via SSH ( PermitRootLogin ) no diretório /etc/ssh/sshd_config().

(Voltar para o topo)

IBM Segurança QRadar Endpoint 3.1.1

A tabela a seguir apresenta as regras novas e atualizadas, bem como os componentes básicos da extensão de conteúdo para terminais do IBM Security QRadar e da extensão de conteúdo para terminais do 3.1.1.

Tabela 2. Regras no IBM Segurança QRadar Extensão de Conteúdo de Endpoint 3.1.1
Tipo Nome Descrição
Regra Ransomware: Ryuk Service or Process Termination Resolvemos o problema relacionado a essa regra e atualizamos a lógica para refletir as alterações.

(Voltar para o topo)

IBM Segurança QRadar Endpoint 3.1.0

A tabela a seguir mostra as regras novas e atualizadas e os blocos de construção em IBM Security QRadar Endpoint Content Extension 3.1.0.

Tabela 3. Regras em IBM Security QRadar Endpoint Content Extension 3.1.0
Tipo Nome Descrição
Regra PowerShell Base64 Invoke Expression Suspicious Commands (Comandos suspeitos de expressão) Regra para detectar comandos do PS Base64, por exemplo, IEX, invoke-expression e Invoke-Expression com base nos IDs de evento 4688 ou 4104 ou 1.
Regra PowerShell Invoke Expression Suspicious Commands (Comandos suspeitos de expressão) Regra para detectar PowerShell comando Invoke Expression suspeito em texto simples com base nas IDs de evento 4688, 4104 e 1
Regra Arquivo executável chamado a partir da pasta AppData O diretório AppData fica oculto por padrão e o conteúdo desse diretório normalmente não é modificado pelo usuário. Os aplicativos executáveis executados a partir do App Data Directory devem ser triados, pois esse comportamento é frequentemente usado por agentes mal-intencionados.
Regra Executável executado a partir de C:Users\Public Um arquivo executável executado no local C:Users\Public deve ser triado, pois esse comportamento é frequentemente usado por agentes mal-intencionados.
Regra PowerShell Comando codificado A codificação de comandos é frequentemente usada por agentes mal-intencionados para ofuscar suas atividades.
Regra PowerShell Contorno da política de execução O desvio da política de execução é uma técnica comumente usada para contornar a política de execução do PowerShell e deve ser triada, pois esse comportamento é frequentemente usado por agentes mal-intencionados.
Regra PowerShell Para Base64 String A base 64 é um esquema de codificação e é frequentemente usada por agentes mal-intencionados para ofuscar suas atividades.

(Voltar para o topo)

IBM Segurança QRadar Endpoint 3.0.0

A tabela a seguir mostra as regras novas e atualizadas e os blocos de construção em IBM Security QRadar Endpoint Content Extension 3.0.0.

Tabela 4. Regras em IBM Security QRadar Endpoint Content Extension 3.0.0
Tipo Nome Descrição
Regra Possível arquivo Javascript malicioso chamado via WScript Essa regra foi criada para detectar a execução de um arquivo JavaScript usando o Wscript. Essa é uma tática conhecida que é usada por vários programas mal-intencionados, como o SocGholish, Gootloader.
Regra Possível arquivo Javascript malicioso chamado via CScript Essa regra foi criada para detectar a execução de um arquivo JavaScript usando o Cscript. Essa é uma tática conhecida que é usada por vários programas mal-intencionados, como o SocGholish, Gootloader.
Regra Possível exploração do Sharepoint ToolShell CVE-2025-53770 Ele foi projetado para detectar a criação de um WebShell que é conhecido por ser usado na possível exploração da vulnerabilidade do Sharepoint ToolShell CVE-2025-53770.
Regra Possível exploração do Sharepoint ToolShell CVE-2025-53770 - Caminho do arquivo Ele foi projetado para detectar um tipo de arquivo específico que está sendo executado a partir do caminho de arquivo conhecido que é usado na exploração da vulnerabilidade do Sharepoint ToolShell CVE-2025-53770. Isso pode ser um indicador de comprometimento ou ser parte de um teste interno para essa vulnerabilidade e requer mais investigação.

(Voltar para o topo)

IBM Segurança QRadar Endpoint 2.9.0

A tabela a seguir mostra as regras novas e atualizadas e os blocos de construção no IBM Security QRadar Endpoint Content Extension 2.9.0.

Tabela 5. Regras em IBM Security QRadar Endpoint Content Extension 2.9.0
Tipo Nome Descrição
Regra PowerShell Ataque de downgrade Essa regra é acionada quando um adversário pode reverter o PowerShell para a versão 4 ou anterior do mecanismo.
Regra Executáveis iniciados em pasta suspeita A regra é acionada quando uma execução suspeita é detectada em uma pasta incomum.
Regra MavInject Injeção de processo Essa regra é acionada quando a injeção de processo usando a ferramenta MavInject do Windows por meio do nome do processo ou do parâmetro da linha de comando é detectada.
Regra Execução da ferramenta de hack do Rubeus Essa regra é acionada quando é detectada a execução da ferramenta de hack Rubeus por meio do nome do processo ou de parâmetros da linha de comando.
Regra Tubo com nome malicioso Essa regra é acionada quando é detectada a criação ou a conexão com um pipe nomeado que é usado por um malware conhecido.
Regra Ping IP Hexadecimal Essa regra é acionada quando é detectado que o comando ping foi executado com um endereço IP em formato hexadecimal.
Regra Nova tecla RUN que aponta para uma pasta suspeita Essa regra é acionada quando uma chave de execução é criada no registro do Windows Explorer, apontando para uma pasta suspeita.
Regra Adição do histórico de SID ao objeto Active Directory Essa regra é acionada quando um atributo SID History é adicionado a um objeto Active Directory.
Regra Potencial LSASS.exe Atividade de despejo de credenciais Essa regra é acionada quando o acesso SAM_DOMAIN pelo arquivo LSASS.exe é detectado, indicando atividades como o despejo de credenciais.
Regra Commandlets maliciosos do PowerShell Essa regra é acionada quando a execução de um PowerShell Commandlet de uma estrutura de exploração PowerShell conhecida é detectada.
Regra PowerShell chamado a partir de uma incompatibilidade de versão executável Essa regra detecta quando o PowerShell é chamado a partir de um arquivo executável arbitrário, comparando as versões do Host e do Engine.
Regra Catálogo de backup excluído Essa regra é acionada quando um comando é executado para excluir o catálogo de backup armazenado no computador local.
Regra Acesso aos dados de login do navegador Essa regra é acionada quando as credenciais de login armazenadas (como nomes de usuário e senhas) pelos navegadores da Web são visualizadas ou recuperadas. A regra pode indicar um adversário que adquire credenciais de navegadores da Web lendo os arquivos específicos do navegador de destino.
Regra Execução do Java com depuração remota Essa regra é acionada quando um processo Java está sendo executado com a depuração remota ativada, permitindo conexões de outras fontes que não o host local.
Regra Reconhecimento de potencial para credenciais armazenadas em cache via Cmdkey.exe Essa regra é acionada quando é detectado o uso de cmdkey para procurar credenciais armazenadas em cache no sistema. A regra pode indicar que um adversário está tentando acessar as credenciais de domínio armazenadas em cache para permitir a autenticação caso um controlador de domínio não esteja disponível.
Nota: Por padrão, a regra está desativada porque o cmdkey pode ser usado para tarefas administrativas legítimas. Ative essa regra se quiser identificar o uso da linha de comando indicativo de reconhecimento de credenciais armazenadas em cache.
Regra Instalação da DLL de chamada do DHCP Essa regra é acionada quando é detectada a instalação de uma DLL de Callout por meio do parâmetro CalloutDlls e CalloutEnabled no Registro. A regra pode indicar o uso de CalloutDlls para executar código no contexto do servidor DHCP.
Regra Active Directory Backdoor do usuário Essa regra detecta quando um usuário pode controlar outra conta sem especificar as credenciais da conta de destino.
Regra PowerShell Faça o download e execute o arquivo Essa regra é acionada quando um comando do PowerShell baixa e executa um arquivo remoto.
Regra NTDS.dit Atividade de recuperação de hash de domínio Essa regra é acionada quando um comando suspeito pode estar relacionado a tentativas de recuperar hashes do arquivo NTDS.dit.
Regra InvisiMole DLL do invólucro carregada Essa regra é acionada quando a atividade do processo associada ao carregador InvisiMole é detectada.
Bloco de construção BB:BehaviorDefinition: Execução de script arbitrário por meio de Diskshadow.exe ou Vshadow.exe O componente básico é acionado quando o arquivo diskshadow.exe ou vshadow.exe é iniciado com um parâmetro para executar um script arbitrário. O bloco de construção pode indicar uma tentativa mal-intencionada de acessar arquivos confidenciais, como NTDS.dit.
Bloco de construção BB:BehaviorDefinition: Listagem de conexões de rede por meio de Get-NetTCPConnection O Building Block é acionado quando uma consulta de informações na rede gera uma lista de conexões de rede.
Bloco de construção BB:BehaviorDefinition: atividade de download de arquivo do PowerShell O Building Block detecta quando o PowerShell é usado para baixar arquivos.

A tabela a seguir mostra as propriedades personalizadas em IBM Security QRadar Endpoint Content Extension 2.9.0.

Tabela 6. Propriedades personalizadas em IBM Security QRadar Endpoint Content Extension 2.9.0
Nome Otimizada Localizado em
Histórico do SID TRUE Microsoft Windows
Versão do mecanismo TRUE Microsoft Windows
Delegação falso Microsoft Windows
Classe de Objeto falso Microsoft Windows
LDAP Nome de exibição falso Microsoft Windows
Versão do host TRUE Microsoft Windows
Nome do Canal TRUE Microsoft Windows

(Voltar para o topo)

IBM Segurança QRadar Endpoint 2.8.3

A tabela a seguir mostra as regras novas e atualizadas e os blocos de construção no IBM Security QRadar Endpoint Content Extension 2.8.3.

Tabela 7. Regras em IBM Security QRadar Endpoint Content Extension 2.8.3
Tipo Nome Descrição
Regra Várias falhas de login devido a senha inválida

Detecta o ataque de pulverização de senha.

Regra Possível Tentativa de Força Bruta

Detecta o ataque de força bruta.

Regra Remoto: acesso ao VNC a partir da Internet

É acionado quando um aplicativo VNC (Virtual Network Computing) é detectado da Internet para um host local.

Regra Remoto: Remote Desktop Access da Internet

É acionado quando o protocolo RDP (Microsoft Remote Desktop Protocol) é detectado da Internet para um host local.

Regra Logon de contas válidas suspeitas

Aciona quando um login suspeito de uma conta válida é detectado.

Regra Pai suspeito para um processo

É acionado quando um processo que não deveria ter um filho inicia um processo.

Regra Arquivo Crítico Excluído

É acionado quando um arquivo crítico ou um arquivo em um diretório crítico é excluído.

Regra Arquivo crítico modificado seguido de atividade suspeita

É acionado quando arquivos ou diretórios críticos são modificados e ocorre uma atividade suspeita.

Regra Comunicação com um potencial endereço IP hostil

É acionado quando ocorre comunicação com um endereço IP potencialmente hostil. Os endereços IP potencialmente hostis são registrados no IBM X-force ou na coleção de conjuntos de referência personalizados.

Regra Uso suspeito detectado do módulo PSExec

Aciona quando um uso do módulo PSExec é detectado.

Regra Serviço configurado para usar o PowerShell

Aciona quando um serviço é configurado para usar o Powershell.

Regra Ransomware: Ryuk IOC in Events

É acionado quando um IOC (File Hash) relacionado ao Ryuk ransomware é observado em eventos.

Regra Ransomware: Ryuk IOC in Flows

É acionado quando um IOC (File Hash) relacionado ao Ryuk ransomware é observado nos fluxos.

Regra Credenciais de Dump do Gerenciador de Credenciais do Windows com PowerShell

Detecta uma tentativa de busca de locais comuns para armazenamento de senhas para obter credenciais de usuário.

Regra Enumerar Credenciais do Gerenciador de Credenciais do Windows com o PowerShell

Detecta tentativas consecutivas de busca de locais comuns de armazenamento de senhas para obter credenciais de usuário.

Regra Representação de token por meio do PowerShell

Detecta uma tentativa de usar as funções da API do Windows relacionadas à falsificação de identidade ou ao roubo de token.

Regra Regsvr32 Conexão de Rede de Saída

Detecta conexões de saída que são iniciadas pelo arquivo regsvr32.exe.

Regra Conexão de Rede de Saída Dllhost

Detecta conexões de saída que são iniciadas pelo arquivo dllhost.exe.

Regra RunDLL32 Conexão de Rede de Saída

Detecta conexões de saída que são iniciadas pelo arquivo rundll32.exe.

Regra Ransomware: Petya / NotPetya Carga de carga em Flows

É acionada quando uma carga útil de Petya é observada em fluxos.

Regra Abuso de token de acesso

Detecta personificação e roubo de token. (Exemplo: DuplicateToken(Ex) e ImpersonateLoggedOnUser com o sinalizador LOGON32_LOGON_NEW_CREDENTIALS)

Regra Detecção do IOC do Registro Turla em eventos

Aciona quando um IOC é reconhecido como um valor de registro da Turla.

Regra Potencial StandIn tráfego pós-compromisso

É acionado quando um comportamento potencialmente pertencente ao X-Force Red StandIn é detectado.

Bloco de construção BB:CategoryDefinition: arquivos com permissões sensíveis

É acionado quando o diretório de trabalho atual (CWD) é detectado nos seguintes diretórios:

  • /boot
  • /etc/pam.d
  • /etc/rsyslog
  • /etc/openldap
  • /etc/sysconfig/network-script
  • /var/spool/cron
  • /etc/cron* (por exemplo, /etc/cron.hourly, /etc/cron.weekly)
  • /etc/init.d/
  • bin/login
  • /bin/passwd
  • /etc/*.conf

Os seguintes arquivos estão sendo observados:

  • /etc/shadow
  • /etc/passwd
  • /etc/sudoers
  • /etc/syslog.conf
  • /etc/crontab
  • /etc/gshadow
  • /etc/group
  • /etc/sysconfig/syslog
  • /etc/security/opasswd
  • /etc/default/ufw
  • .bash_history
  • /usr/bin
  • /usr/sbin
  • /bin
  • /boot
  • /usr/local/bin
  • /usr/local/sbin
  • /opt/bin
  • /opt/sbin
  • Windows
  • C:\autoexec.bat
  • C:\boot.ini
  • C:\config.sys
  • C:\Windows\system.ini
  • C:\Windows\win.ini
  • C:\Windows\regedit.exe
  • C:\Windows\System32\userinit.exe
  • C:\Windows\explorer.exe
  • C:\Program Files\Microsoft Security Client\msseces.exe
Bloco de construção BB:CategoryDefinition: Diretório de trabalho atual sensível

Define os diretórios de trabalho atuais confidenciais que acionam alertas para ataques de passagem de diretório.

Bloco de construção BB:CategoryDefinition: Arquivo sensível acessado

Define uma regra que é acionada quando o diretório de trabalho atual (CWD) é detectado nos seguintes diretórios:

  • /boot
  • /etc/pam.d
  • /etc/rsyslog
  • /etc/openldap
  • /etc/sysconfig/network-script
  • /var/spool/cron
  • /etc/cron* (por exemplo, /etc/cron.hourly, /etc/cron.weekly)
  • /etc/init.d/
  • bin/login
  • /bin/passwd
  • /etc/*.conf

Os seguintes arquivos estão sendo observados:

  • /etc/shadow
  • /etc/passwd
  • /etc/sudoers
  • /etc/syslog.conf
  • /etc/crontab
  • /etc/gshadow
  • /etc/group
  • /etc/sysconfig/syslog
  • /etc/security/opasswd
  • /etc/default/ufw
  • .bash_history
  • /usr/bin
  • /usr/sbin
  • /bin
  • /boot
  • /usr/local/bin
  • /usr/local/sbin
  • /opt/bin
  • /opt/sbin
  • Windows
  • C:\autoexec.bat
  • C:\boot.ini
  • C:\config.sys
  • C:\Windows\system.ini
  • C:\Windows\win.ini
  • C:\Windows\regedit.exe
  • C:\Windows\System32\userinit.exe
  • C:\Windows\explorer.exe
  • C:\Program Files\Microsoft Security Client\msseces.exe
Bloco de construção BB:BehaviorDefinition: Descoberta de diretório (Windows)

Define quando o comando PowerShell Get-ChildItem é usado para descobrir diretórios recursivamente. Esse evento ocorre quando o parâmetro -Recurse é especificado ou quando o comando é usado dentro de um loop ForEach.

Bloco de construção BB:BehaviorDefinition: Potencial StandIn Tráfego pós-compromisso

É acionado quando um processo relacionado à ferramenta StandIn é observado. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques.

Bloco de construção BB:BehaviorDefinition: Potencial StandIn Post-Compromise Persistence Traffic

Aciona quando são observados comandos de persistência relacionados à ferramenta StandIn. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques.

Bloco de construção BB:BehaviorDefinition: Potencial StandIn Tráfego de evasão de defesa pós-compromisso

É acionado quando são observados comandos de evasão de defesa relacionados à ferramenta StandIn. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques.

Bloco de construção BB:BehaviorDefinition: Potencial StandIn Tráfego de escalonamento de privilégio pós-comprometimento

Aciona quando são observados comandos de escalonamento de privilégios relacionados à ferramenta StandIn. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques.

Bloco de construção BB:BehaviorDefinition: Potencial StandIn Tráfego de enumeração pós-compromisso

Aciona quando são observados comandos de enumeração relacionados à ferramenta StandIn. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques.

(Voltar para o topo)

IBM Security QRadar Terminal 2.8.2

A tabela a seguir mostra as regras no IBM Security QRadar Endpoint Content Extension 2.8.2.

Tabela 8. Regras no IBM Security QRadar Endpoint Content Extension 2.8.2
Tipo Nome Descrição
Regra Serviço Configurado para Usar Canal

Aciona quando um serviço é configurado para usar um canal. Isso pode indicar um invasor obtendo acesso a um sistema de usuários por meio da escalação de privilégio usando getsystem

(Voltar para o topo)

IBM Security QRadar Terminal 2.8.1

A tabela a seguir mostra as novas regras no IBM Security QRadar Endpoint Content Extension 2.8.1.

Tabela 9. Novas regras no IBM Security QRadar Endpoint Content Extension 2.8.1
Tipo Nome Descrição
Regra Comandos de Exploração de Vulnerabilidade de Transferência de MOVEit

Detecta exploração de vulnerabilidade de transferência MOVEit por meio do indicador de linha de comandos de compromisso.

Regra Nomes de arquivos de exploração de vulnerabilidade de transferência MOVEit

Detecta a exploração de vulnerabilidade de transferência MOVEit por meio do indicador de nome do arquivo de compromisso.

Regra Hashes de Exploração de Vulnerabilidade de Transferência MOVEit

Detecta exploração de vulnerabilidade de transferência MOVEit por meio de indicador de hash de compromisso.

(Voltar para o topo)

IBM Security QRadar Terminal 2.8.0

A tabela a seguir mostra as novas regras e blocos de construção no IBM Security QRadar Endpoint Content Extension 2.8.0.

Tabela 10. Novas regras e blocos de construção no IBM Security QRadar Endpoint Content Extension 2.8.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition:Intervenção na conta - motivos suspeitos de falha no logon Detecta códigos de erro incomuns no logon com falha para determinar atividade suspeita e violação com contas que foram desativadas ou de alguma forma restritas.
Bloco de construção BB:BehaviorDefinition: Descoberta de conta na nuvem Detecta os comandos de descoberta de conta de nuvem
Bloco de construção BB:BehaviorDefinition: Cloud Firewall Modificado ou interrompido Detecta o firewall de nuvem, modificado ou interrompido
Bloco de construção BB:BehaviorDefinition: Criar processo com token Detecta a criação de token do PowerShell.
Bloco de construção BB:BehaviorDefinition: Descoberta de conta de e-mail a partir do PowerShell Detecta a descoberta de contas de e-mail a partir do PowerShell.
Bloco de construção BB:BehaviorDefinition: Senha inválida no login Detecta senha inválida no login.
Bloco de construção BB:BehaviorDefinition: Senha inválida durante a Kerberos Detecta o login de senha inválido durante a pré-autenticação do Kerberos
Bloco de construção BB:BehaviorDefinition: Permissão de caixa de correio adicionada Detecta permissões da caixa de correio incluídas
Bloco de construção BB:BehaviorDefinition: Tarefas de acesso inicial em potencial Define as possíveis tarefas de acesso inicial Isso inclui atividades como: descoberta de conta, parada de firewall ou mudança de permissões
Bloco de construção BB:BehaviorDefinition: Representação de pipe nomeado desonesto Detecta uma tentativa de escalada de privilégio por meio de personificação de canal nomeado nocivo.
Bloco de construção BB:BehaviorDefinition:Alteração suspeita do agente do usuário Detecta uma mudança suspeita do agente do usuário Os adversários podem se comunicar usando protocolos de camada de aplicativo associados ao tráfego da web para evitar a detecção ou filtragem de rede combinando com o tráfego existente.
Bloco de construção BB:BehaviorDefinition: Conexões SMTP de saída suspeitas Detecta potencial de exfiltração sobre o protocolo SMTP
Bloco de construção BB:BehaviorDefinition: Logon remoto suspeito com credenciais explícitas Detecta processos suspeitos que efetuam logon com credenciais explícitas
Bloco de construção BB:BehaviorDefinition: Usuário adicionado aos administradores locais Detecta contas do usuário que são incluídas no grupo Administradores locais, que podem ser atividade legítima ou um sinal de atividade de escalada de privilégio.
Bloco de construção BB:BehaviorDefinition: Agente do usuário alterado via Curl Detecta agente do usuário alterado por meio de curl.
Bloco de construção BB:BehaviorDefinition: Agente do usuário alterado via PowerShell Detecta o agente do usuário alterado por meio do PowerShell.
Bloco de construção BB:BehaviorDefinition: Firewall do Windows interrompido Detecta um firewall do Windows interrompido
Regra Abuso de token de acesso Detecta personificação e roubo de token. (Exemplo: DuplicateToken(Ex) e ImpersonateLoggedOnUser com o sinalizador LOGON23_LOGON_NEW_CREDENTIALS)
Regra Conexão de Rede de Saída Dllhost Detecta as conexões de saída iniciadas pelo dllhost.exe
Regra Credenciais de Dump do Gerenciador de Credenciais do Windows com PowerShell Detecta adversários que procuram locais comuns de armazenamento de senha para obter credenciais do usuário
Regra Enumerar Credenciais do Gerenciador de Credenciais do Windows com o PowerShell Detecta adversários que procuram locais comuns de armazenamento de senha para obter credenciais do usuário
Regra Atividade de criação de log do histórico do comando de Prejuízo detectada Detecta a atividade de criação de log do histórico do comando de impedimentos
Regra Várias falhas de login devido a senha inválida Detecta o adversário executando a pulverização de senha.
Regra Diversas Falhas de Login de Contas Padrão Detecta várias falhas de login de contas padrão.
Regra Possível Tentativa de Força Bruta Detecta o adversário executando força bruta.
Regra Potencial de exfiltração de credenciais armazenadas de navegadores Detecta uma possível exfiltração de credenciais armazenadas em navegadores
Regra PPID Sppofing detectado Detecta spoofing de PPID no sistema
Regra Regsvr32 Conexão de Rede de Saída Detecta conexões de saída iniciadas pelo arquivo regsvr32.exe.
Regra RunDLL32 Conexão de Rede de Saída Detecta conexões de saída iniciadas pelo arquivo rundll32.exe.
Regra Atividade Suspeita Seguida por Tarefa de Acesso Inicial Potencial Aciona quando as possíveis tarefas de acesso inicial são executadas, seguidas por atividade suspeita As tarefas de acesso iniciais incluem: descoberta de conta, desativação do firewall e mais.
Regra Credenciais Armazenadas do Windows Detecta credenciais armazenadas do Windows.
Regra Injeção de Histórico do SID Detecta atividades de injeção de histórico SID (identificador de segurança).
Regra Logon de contas válidas suspeitas Aciona quando um login suspeito de uma conta válida é detectado.
Regra Representação de token por meio do PowerShell Detecta adversários que alavancam funções da API do Windows relacionadas à personificação ou roubo de token.

A seguir está uma lista de novas propriedades customizadas na extensão de conteúdo do IBM Security QRadar Endpoint 2.8.0

Nome Descrição Otimizada
Pacote de Autenticação Extração customizada padrão do Pacote de autenticação a partir da carga útil do DSM. Sim
Atributo Novo Valor Extração customizada padrão do Atributo New Value da carga útil do DSM. Não
Descrição Extração customizada padrão da Descrição da carga útil do DSM. Não
Iniciados Extração customizada padrão de Iniciado a partir da carga útil do DSM Sim
Nível de representação Extração customizada padrão do Nível de Personificação a partir da carga útil do DSM Sim
Processo de logon Extração customizada padrão do Processo de Logon a partir da carga útil do DSM. Sim
Nome do Servidor de Destino Extração customizada padrão do Nome do servidor de destino a partir da carga útil do DSM. Não

(Voltar para o topo)

IBM Security QRadar Terminal 2.7.2

A tabela a seguir mostra as novas regras no IBM Security QRadar Endpoint Content Extension 2.7.2.

Tabela 11. Novas regras no IBM Security QRadar Endpoint Content Extension 2.7.2
Tipo Nome Descrição
Regra Detecção de Turla Directory e Filename IOC em Eventos Triggers quando um IOC é reconhecido como um diretório Turla e combinação de filename.
Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
Regra Detecção de Turla Filename IOC em Eventos Triggers quando um IOC é reconhecido como um filename relacionado à Turla.
Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
Regra Detecção de Turla Hash IOC em Eventos Aciona quando um IOC é reconhecido como um hash Turla.
Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
Regra Detecção de Turla IP IOC em Eventos Triggers quando um IOC é reconhecido como um conhecido Turla IP.
Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
Regra Detecção do IOC de Registro Turla em Eventos Aciona quando um IOC é reconhecido como um valor de registro da Turla.
Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
Regra Detecção do COI do host do URL do Turla em eventos É acionado quando um IOC é reconhecido como um host conhecido do URL do Turla.
Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
Regra Detecção do URL Turla IOC em eventos É acionado quando um IOC é reconhecido como um URL conhecido do Turla.
Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
A seguir há uma lista de novos conjuntos de referência na extensão de conteúdo IBM Security QRadar Terminal 2.7.2 .
  • Hashes Turla SHA
  • Hashes do Turla MD5
  • Conhecidos Turla Filenames
  • URLs de Turla conhecidas
  • Conhecidos Turla IPs
  • Conhecidos Turla Hostnames

(Voltar para o topo)

IBM Security QRadar Terminal 2.7.1

A seguir está uma lista de blocos de construção que receberam uma correção para uma emissão com parênteses no filtro de regras AQL.
  • BB:BehaviorDefinition: Processo crítico criado
  • BB:BehaviorDefinition: Processo crítico criado por arquivo de atalho (lnk)
  • BB:BehaviorDefinition: Novo arquivo criado no diretório temporário
  • BB:BehaviorDefinition: Novo registro adicionado a HKLM/HKCU (Windows)

A busca salva Malware Clean falhou foi removida.

ID do conjunto de links de referência fixo que estavam incorretos.

(Voltar para o topo)

IBM Security QRadar Terminal 2.7.0

A tabela a seguir mostra as novas regras no IBM Security QRadar Endpoint Content Extension 2.7.0.

Tabela 12. Novas regras no IBM Security QRadar Endpoint Content Extension 2.7.0
Tipo Nome Descrição
Regra Microsoft Windows RCE Vulnerability-File Modificação

Detecta Vulnerabilidades de Execução de Código Remoto no Microsoft Exchange.

Microsoft emitiu "CVE-2022-41040" e "CVE-2022-41082" Exchange Server.

Regra Microsoft Windows Vulnerabilidade RCE-Download Suspeito Usando Certutil

Detecta Vulnerabilidades de Execução de Código Remoto no Microsoft Exchange.

Microsoft emitiu "CVE-2022-41040" e "CVE-2022-41082" Exchange Server.

Regra Microsoft Windows RCE Vulnerability-Arquivos Suspeitos

Detecta Vulnerabilidades de Execução de Código Remoto no Microsoft Exchange.

Microsoft emitiu "CVE-2022-41040" e "CVE-2022-41082" Exchange Server.

Regra Microsoft Windows RCE Vulnerability-Hashes Suspeitos Detecta hashes conhecidos do Windows RCE SHA256 .
Regra Microsoft Windows RCE Vulnerability-Suspeitas Ips

Esta regra detecta conhecidos IPs do Windows RCE.

Nota: Tune com base em fontes de log para reduzir número de eventos correspondentes a esta regra.

(Voltar para o topo)

IBM Security QRadar Terminal 2.6.0

A tabela a seguir mostra os novos blocos de construção e regras no IBM Security QRadar Endpoint Content Extension 2.6.0.

Tabela 13. Novos blocos de construção e regras no IBM Security QRadar Endpoint Content Extension 2.6.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition: Processo crítico criado

Detecta novos processos críticos criados. Os processos críticos referem-se a aqueles que podem potencialmente ser mal utilizados pelos adversários para executar atividades maliciosas. Os processos comuns incluem: PowerShell, cmd, mshta.

Nota: A regra pode ser ajustada pelo campo Processo CommandLine . Algumas palavras-chave comuns Process CommandLine que aparecem no malware são: findstr, tmp, temp, vbs, regsvr32, command, outfile, dlle http.
Bloco de construção BB:BehaviorDefinition: Processo crítico criado por arquivo de atalho (lnk) Detecta novos processos que são criados a partir de arquivos de atalho (lnk). Os processos normalmente usados por adversários, como PowerShell, cmd, mshta devem ser monitorados.
Bloco de construção BB:BehaviorDefinition: Excessive File Modifications (Modificações excessivas de arquivos) Detecta modificações de arquivos excessivos em uma curta duração.
Bloco de construção BB:BehaviorDefinition: Novo arquivo criado no diretório temporário

Detecta novos arquivos criados sob diretórios temporários. Certos diretórios temporários podem ser usados por adversários para eliminar arquivos maliciosos.

Nota: Os diretórios monitorados são.
  • -- Windows --
  • AppData\Local\Temp
  • AppData\Roaming\
Bloco de construção BB:BehaviorDefinition: Novo registro adicionado a HKLM/HKCU (Windows) Detecta nova chave de registro configurada sob diretórios HKLM ou HKCU. Embora essa atividade só seja legítima, se houver potenciais comportamentos de ransomware detectados este pode ser um método de persistência.
Bloco de construção BB:BehaviorDefinition: Arquivo de atalho (lnk) que executa um processo crítico (1)

Detecta processos críticos criados de arquivos de atalho (lnk), em ordem pelas regras do QRadar .

Observação: Os eventos podem ser recebidos na ordem errada, consulte BB:BehaviorDefinition: Arquivo de atalho (lnk) Executando um processo crítico (2) para a ordem inversa.
Bloco de construção BB:BehaviorDefinition: Arquivo de atalho (lnk) que executa um processo crítico (2)

Detecta processos críticos criados de arquivos de atalho (lnk), em ordem pelas regras do QRadar .

Observação: Os eventos podem ser recebidos na ordem errada, consulte BB:BehaviorDefinition: Arquivo de atalho (lnk) Executando um processo crítico (1) para a ordem inversa.
Regra Potencial Mailto Ransomware Behavior (Windows) Disparos quando um comportamento de ransomware em potencial é detectado. Um ransomware mailto geralmente executa as seguintes etapas (pode ter ligeiras alterações com base na variante):
  1. Alterações de registro para criar chaves (para persistência).
  2. Gotas executáveis diretório temporário de íon.
  3. Exclui cópias de sombra.
  4. Criptografia (modificação de arquivo).
Regra Potenciais Windows Exploit via MSDT

Aciona quando uma potencial exploração de vulnerabilidade MSDT (Microsoft Support Diagnostic Tool) é detectada.

A Microsoft emitiu "CVE-2022-30190" para a vulnerabilidade no MSDT. O adversário pode executar a execução de código remoto usando o MSDT para executar código arbitrário.

Regra Shortcut (lnk) File Executando Comandos (Windows) Triggers quando um arquivo de atalho (lnk) criou processos que podem executar comandos. Vários malwares como o Emotet usam arquivos de atalho que quando abertos executam comandos maliciosos.

Regras adicionais são adicionadas no filtro de regras para o componente básico BB:BehaviorDefinition: Suspicious Endpoint Activities.

O filtro de regras é atualizado para a regra Ransomware Criptografado File Extension .

(Voltar para o topo)

IBM Security QRadar Terminal 2.5.0

A tabela a seguir mostra os novos blocos de construção e regras no IBM Security QRadar Endpoint Content Extension 2.5.0.

Tabela 14. Novos blocos de construção e regras no IBM Security QRadar Endpoint Content Extension 2.5.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition: Comunicação com um hospedeiro potencialmente hostil (Conjuntos de referência)

Define a comunicação com um potencial host hostil, categorizado por conjuntos de referência.

Os conjuntos de referência começando com prefixos "XFE ATPF" são gerenciados automaticamente pelo app Threat Intelligence e requer uma assinatura paga. Os outros conjuntos de referência são fornecidos pelo aplicativo Threat Intelligence e podem ser usados para incluir feeds de Inteligência de Ameaças Terceiridas.

Bloco de construção BB:BehaviorDefinition: Comunicação com um possível host hostil (Categorização X-force) Desencadeia-se quando a comunicação com um potencial host hostil é detectada. Categorizado por X-force.
Bloco de construção BB:BehaviorDefinition: Comunicação com um endereço IP potencialmente hostil (conjuntos de referência)

Define a comunicação com um potencial IP hostil, categorizado por conjuntos de referência.

Os conjuntos de referência começando com prefixos "XFE ATPF" são gerenciados automaticamente pelo app Threat Intelligence e requer uma assinatura paga. Os outros conjuntos de referência são fornecidos pelo aplicativo Threat Intelligence e podem ser usados para incluir feeds de Inteligência de Ameaças Terceiridas.

Bloco de construção BB:BehaviorDefinition: Comunicação com um endereço IP potencialmente hostil (Categorização X-force) Disparos quando a comunicação com um potencial endereço IP hostil é detectada. Categorizado por X-force.
Regra BB:BehaviorDefinition: Modificação crítica de arquivos Detecta quaisquer modificações, incluindo criação ou deleção, de arquivo crítico ou diretórios.
Regra Arquivo Crítico Modificado seguido por Atividade Suspeita Aciona quando um arquivo ou diretório crítico é modificado, seguido por atividade suspeita. Isso pode ser indicativo de um invasor que está modificando arquivos e soltando arquivos executáveis para obter acesso ao host.
Regra Falhas de Login excessiva via Conexão RDP É acionada quando vários eventos de autenticação com falha na mesma máquina no RDP por um único endereço IP de origem são detectados.
O componente básico BB:CategoryDefinition: Arquivos com permissões confidenciais foi renomeado para BB:CategoryDefinition: Arquivos e diretórios críticos para o endpoint. Como resultado, duas regras receberam uma atualização para a sua descrição para refletir o bloco de construção renomeado.
  • Arquivo Crítico Excluído
  • Permissão de Arquivo Crítico Alterado

A seguir há uma lista de blocos de construção e regras que receberam uma atualização para suas notas sobre as regras no IBM Security QRadarEndpoint Content Extension 2.5.0

  • Comunicação com um potencial host hostil
  • Comunicação com um potencial endereço IP hostil
  • Falhas de Login excessiva via Conexão de Rede

O filtro de regras é atualizado para a Comunicação com um Potencial Host Hostil e Comunicação com um Potencial Hostil de Endereço IP blocos de construção.

A seguir há uma lista dos novos conjuntos de referência no IBM Security QRadarEndpoint Content Extension 2.5.0

  • ATPF-anonsvcs_ipv4 XFE
  • ATPF-anonsvcs_ipv6 XFE
  • XFE ATPF-anonsvcs_url
  • ATPF-bots_ipv4 XFE
  • ATPF-bots_ipv6 XFE
  • ATPF-c2server_ipv4 XFE
  • ATPF-c2server_ipv6 XFE
  • ATPF-c2server_url XFE
  • ATPF-cryptomining_ipv4 XFE
  • ATPF-cryptomining_ipv6 XFE
  • XFE ATPF-criptomineração_url
  • XFE ATPF-ew_url
  • ATPF-mw_ipv4 XFE
  • ATPF-mw_ipv6 XFE
  • XFE ATPF-mw_url
  • XFE ATPF-url_de_phishing
  • ATPF-scanning_ipv4 XFE
  • ATPF-scanning_ipv6 XFE

A seguir há uma lista de conjuntos de referência em que o tipo de elemento é atualizado para "Caso a Ignorar Alfanumérico" no IBM Security QRadarEndpoint Content Extension 2.5.0.

  • Petya_Hash_do_arquivo
  • Petya_File_Name
  • Lista de permissões de shims
  • WCry_FileHash
  • WCry_FileName
  • WCry_HostName

(Voltar para o topo)

IBM Security QRadar Terminal 2.4.0

A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.4.0.

Tabela 15. Propriedades Customizadas no IBM Security QRadar Endpoint Content Extension 2.4.0
Nome Otimizada Localizado em
Nível de integridade Sim Microsoft Windows
ParentCommandLine Sim Microsoft Windows
Id do processo Sim Microsoft Windows
Nome do Valor do Registro Sim Microsoft Windows
Assinado Sim Microsoft Windows

IDs de expressão são corrigidos nas propriedades customizadas Encoded Argument, StartAddress e Terminated Process Name.

A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Endpoint 2.4.0

Tabela 16. Blocos de regras e de construção no IBM Security QRadar Terminal 2.4.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition: imagem carregada do Diretório do sistema mock Aciona quando um executável ou DLL é carregado de um diretório se mascarando como o diretório do sistema.
Bloco de construção BB:BehaviorDefinition: Atividades suspeitas em terminais Inclusão do Potencial bypass do UAC à lista de atividades suspeitas
Bloco de construção BB:BehaviorDefinition: bypass do UAC - Interceptação de DLL (Diretório não do sistema) Aciona quando arquivos específicos são movidos para locais específicos nos quais eles podem ser carregados e executados sem o UAC usando executáveis genuínos do Windows.
Bloco de construção BB:BehaviorDefinition: bypass do UAC - Interceptação de DLL (Diretório do sistema) Aciona quando um processo privilegiado carrega uma DLL não assinada do diretório do sistema.
Bloco de construção BB:BehaviorDefinition: bypass do UAC - Objeto de COM elevado É acionado quando as interfaces COM que podem ignorar o UAC são hospedadas pelo arquivo dllhost.exe e geram um processo privilegiado.
Bloco de construção BB:BehaviorDefinition: bypass do UAC - Instalador de complemento do IE Aciona quando o instalador de complemento do Internet Explorer gera um processo privilegiado quando iniciado a partir de uma interface de COM.
Bloco de construção BB:BehaviorDefinition: bypass do UAC - Diretório do sistema mock (Imagem) Aciona quando um processo privilegiado carrega um executável ou DLL a partir de um diretório se mascarando como o diretório do sistema.
Bloco de construção BB:BehaviorDefinition: bypass do UAC - Diretório do sistema mock (Processo) Aciona quando um processo privilegiado inicia a partir de um diretório se mascarando como o diretório do sistema.
Bloco de construção BB:BehaviorDefinition: DLL não assinada carregada do diretório do sistema Aciona quando uma DLL não assinada é carregada do diretório do sistema.
Bloco de construção BB:CategoryDefinition: processo elevado (Windows) Identifica processos elevados.
Bloco de construção BB:CategoryDefinition: chave de registro de bypass do UAC Identifica chaves de registro conhecidas para facilitar efetuar bypass do UAC.
Regra Potencial bypass do UAC Aciona quando o comportamento associado ao bypass do Controle de Conta do Usuário do Windows é detectado.

(Voltar para o topo)

IBM Security QRadar Terminal 2.3.0

A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.3.0.

Tabela 17. Propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.3.0
Nome Otimizada Localizado em
Argumento codificado Sim Microsoft Windows

A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Terminal 2.3.0.

Tabela 18. Regras e blocos de construção no IBM Security QRadar Endpoint 2.3.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition: acesso à área de trabalho remota a partir de um host remoto Identifica fluxos em que um aplicativo de área de trabalho remoto está sendo acessado de um host remoto
Bloco de construção BB:BehaviorDefinition: compartilhamento administrativo acessado Aciona quando um compartilhamento administrativo é acessado.
Bloco de construção BB:BehaviorDefinition: Tráfego de entrada do Cobalt Strike Identifica fluxos que mostram um host enviando e-mail para hosts remotos.
Bloco de construção BB:BehaviorDefinition: Tráfego de entrada do Cobalt Strike É acionado quando uma impressão digital de TLS conhecida por ser uma comunicação de um servidor Cobalt Strike é detectada.
Bloco de construção BB:BehaviorDefinition: Tráfego de saída do Cobalt Strike É acionado quando uma impressão digital de TLS conhecida por ser uma comunicação de um cliente Cobalt Strike é detectada.
Bloco de construção BB:BehaviorDefinition: potencial tráfego de Cobalt Strike Aciona quando uma impressão digital TLS conhecida por ser relacionada ao Cobalt Strike é observada. Cobalt Strike é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, atores maliciosos usarão com frequência versões deste aplicativo obtidas ilegalmente para utilizar em seus próprios ataques. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos.
Bloco de construção BB:BehaviorDefinition: ambiente de programação iniciado com uma conta privilegiada Aciona quando um ambiente de programação foi iniciado com uma conta privilegiada.
Bloco de construção BB:BehaviorDefinition: administração de terminal regular Define atividade de administração regular, como gerenciamento de usuários, download de arquivo na linha de comandos ou execução com privilégio elevado.
Bloco de construção BB:BehaviorDefinition: Atividades suspeitas em terminais Define atividades suspeitas de terminal.
Bloco de construção BB:BehaviorDefinition: atividade do VNC a partir de um host remoto Identifica fluxos em que um serviço VNC está sendo acessado de um host remoto.
Regra Cobalt Strike Behaviour Detected É acionada quando um comportamento que pertencente potencialmente ao Cobalt Strike é detectado. Cobalt Strike é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, atores maliciosos usarão com frequência versões deste aplicativo obtidas ilegalmente para utilizar em seus próprios ataques.
Regra Comunicação com um potencial host hostil Aciona quando comunicação com um potencial host hostil, categorizado pelo X-force ou na coleção do conjunto de referência é detectada.
Regra Uso malicioso de comando codificado em um ambiente de programação Aciona quando um comando codificado é usado em um ambiente de programação tipo cmd ou Powershell.
Regra Malware: potencial tráfego de Dridex Aciona quando uma impressão digital TLS conhecida por ser relacionada ao trojan Dridex é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos.
Regra Malware: potencial tráfego de Emotet Aciona quando uma impressão digital JA3 conhecida por ser relacionada ao trojan Emotet é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos.
Regra Malware: potencial tráfego de Empire Aciona quando uma impressão digital TLS conhecida por ser relacionada ao assistente de download Empire é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos.
Regra Malware: potencial tráfego de Trickbot Aciona quando uma impressão digital TLS conhecida por ser relacionada ao trojan Trickbot é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos.
Regra Potencial tráfego de Metasploit Aciona quando uma impressão digital TLS conhecida por ser relacionada ao Metasploit é observada. O Metasploit é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, atores maliciosos usarão com frequência em seus próprios ataques. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos.
Regra Potencial tráfego de Tor Aciona quando uma impressão digital TLS conhecida por ser relacionada ao projeto Tor é observada. Tor é um serviço de anonimização não malicioso que pode ser usado para efetuar bypass de políticas e realizar atividades maliciosas. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos.
Regra Ransomware: potencial tráfego de Ryuk Aciona quando uma impressão digital conhecida por ser relacionada ao ransomware Ryuk é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos.
Regra Remoto: Remote Desktop Access da Internet Aciona quando o Remote Desktop Protocol da Microsoft é detectado da Internet para um host local. A maioria das empresas considera isso uma violação da política corporativa. Se esta é a atividade normal em sua rede, você deve desativar essa regra.
Regra Remoto: acesso ao VNC a partir da Internet Aciona quando um VNC (um aplicativo de acesso à área de trabalho remota) é detectado a partir da Internet para um host local. Muitas empresas consideram isso um problema de política que deve ser tratado. Se esta atividade é normal em sua rede, desative essa regra.
Regra Serviço configurado para usar o PowerShell Aciona quando um serviço é configurado para usar o Powershell.
Regra Pai suspeito para um processo Aciona quando um serviço é configurado para usar o Powershell.
Regra Uso suspeito detectado do módulo PSExec Aciona quando um uso do módulo PSExec é detectado.

A tabela a seguir mostra os conjuntos de referência atualizados no IBM Security QRadar Endpoint 2.3.0

Tabela 19. Conjuntos de referência atualizados no IBM Security QRadar Terminal 2.3.0
Nome Descrição
Nome do processo e diretórios do processo padrão Lista processos sensíveis e seus diretórios.

Um erro de sincronização foi corrigido no painel do Endpoint Overview Pulse.

(Voltar para o topo)

IBM Security QRadar Terminal 2.2.0

A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.2.0.

Tabela 20. Propriedades Customizadas no IBM Security QRadar Endpoint Content Extension 2.2.0
Nome Otimizada Localizado em
ServiceFileName Sim Microsoft Windows

A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Endpoint 2.2.0

Tabela 21. Regras e blocos de construção no IBM Security QRadar Endpoint 2.2.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition: Malware como um caminho de serviço IOC

É acionado quando um indicador de comprometimento (IoC) de caminho de arquivo relacionado a um malware como serviço (MaaS), como o Emotet Trojan e o Trickbot Trojan, é observado.

Os IOCs seguirão o padrão nesses diretórios customizados:

  • %APPDATA%\roaming\winapp\client_id
  • %APPDATA%\roaming\winapp\group_tag
  • %APPDATA%\system32\Tasks\services update
  • %APPDATA%\system32\Tasks\MsSysToken
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\RandomNumber.EXE
  • C:\WINDOWS\SYSWOW64\RandomNumber.EXE
  • C:\WINDOWS\SYSWOW64\RandomNumber.EXE
  • C:\WINDOWS\TEMP\RandomNumber.TMP

O conjunto de referência Malware as a Service_Path é preenchido previamente. Ajuste este conjunto de referência com o IOC relevante.

Regra Potencial injeção de código de memória Disparos quando o baliza de greve de Cobalt inova um processo do Windows. O farol de greve de cobalto inova um binário nativo do Windows e manipulando seu espaço de memória resultando nos processos spatados não tendo argumentos de linha de comando. especificado.
Regra Serviço configurado para usar um canal Aciona quando um serviço é configurado para usar um canal. Isto poderia indicar um invasor obtendo acesso a um sistema de usuários por meio de escalada de privilégio usando getsystem.

(Voltar para o topo)

IBM Security QRadar Terminal 2.1.1

Correção de um erro de sincronização nos painéis Endpoint Overview e Ransomware Pulse.

(Voltar para o topo)

IBM Security QRadar Terminal 2.1.0

A tabela a seguir mostra as propriedades customizáveis no IBM Security QRadar Endpoint Content Extension 2.1.0

Tabela 22. Propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.1.0
Nome Otimizada Localizado em
Nome do Processo Sim
Encerrado processo Sim Microsoft Windows

A tabela a seguir mostra as regras e blocos de construção no IBM Security QRadar Endpoint 2.1.0.

Tabela 23.. Regras e blocos de construção no IBM Security QRadar Terminal 2.1.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition: Malware como um caminho de serviço IOC

É acionado quando um indicador de comprometimento (IoC) de caminho de arquivo relacionado a um malware como serviço (MaaS), como o Emotet Trojan e o Trickbot Trojan, é observado.

Os IOCs seguirão o padrão nesses diretórios customizados:

  • %APPDATA%\roaming\winapp\client_id
  • %APPDATA%\roaming\winapp\group_tag
  • %APPDATA%\system32\Tasks\services update
  • %APPDATA%\system32\Tasks\MsSysToken
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\RandomNumber.EXE
  • C:\WINDOWS\SYSWOW64\RandomNumber.EXE
  • C:\WINDOWS\SYSWOW64\RandomNumber.EXE
  • C:\WINDOWS\TEMP\RandomNumber.TMP

O conjunto de referência Malware as a Service_Path é preenchido previamente. Ajuste este conjunto de referência com o IOC relevante.

Bloco de construção BB:DeviceDefinition: sistema operacional Define todos os sistemas operacionais no sistema.
Regra Detecção de IOC malicioso em Eventos

É acionada quando um IoC é categorizado como malicioso em uma coleção de conjuntos de referência.

As regras Malware as a Service Hash IOC in Events e Ransomware: Ryuk IOC in Events foram excluídas desta regra para evitar a repetição. O propósito delas é fornecer uma resposta de regra dedicada.

Regra Detecção de IOC malicioso em Flows

É acionada quando um IoC é categorizado como malicioso em uma coleção de conjuntos de referência.

As regras Malware as a Service Hash IOC in Flows e Ransomware: Ryuk IOC in Flows foram excluídas desta regra para evitar a repetição. O propósito delas é fornecer uma resposta de regra dedicada.

Regra Falhas excessivas de acesso de compartilhamento administrativo por meio do mesmo host É acionada quando ocorrem falhas repetidas de acesso a ações administrativas no mesmo host.

Esta regra teve o nome Excessive Failed Access to an Administrative Share from the Same Source mudado

Regra Falhas de Login excessiva via Conexão de Rede

É acionada quando vários eventos de autenticação com falha na mesma máquina por um único endereço IP de origem são detectados.

Esse comportamento indica uma tentativa potencial de ataque de força bruta para acessar uma máquina.

Esta regra teve o nome Excessive Login Failures via RDP mudado.

Regra Falhas de Login excessiva via Conexão de Rede a Múltiplas Máquinas

É acionada quando vários eventos de autenticação com falha em máquinas diferentes por um único endereço IP de origem são detectados.

Esse comportamento indica uma tentativa potencial de ataque de força bruta para acessar uma máquina.

Esta regra teve o nome Excessive Login Failures via Network Connection to Multiple Machines mudado.

Regra DLL maliciosa criada por spoolsv É acionada quando um arquivo suspeito é criado por spoolsv.exe.
Regra Malware como um Comportamento de Serviço

É acionada quando um comportamento de malware como serviço é observado.

Esses comportamentos incluem o uso de um utilitário de download no terminal e a indicação de comprometimento no caminho de arquivo.

Regra Malware as a Service Hash IOC in Events

É acionada quando um IoC de hash de arquivo relacionado a MaaS, como o Emotet Trojan e o Trickbot Trojan, é observado.

Os conjuntos de referência Malware as a Service_SHA1, Malware as a Service_SHA256 e Malware as a Service_MD5 são preenchidos previamente. Ajuste esses conjuntos de referência com o IoC relevante.

Regra Malware as a Service Hash IOC in Flows

É acionada quando um IoC de hash de arquivo relacionado a MaaS, como o Emotet Trojan e o Trickbot Trojan, é observado.

São preenchidos previamente Malware as a Service_SHA1, Malware as a Service_SHA256 e Malware as a Service_MD5. Ajuste esses conjuntos de referência com o IoC relevante.

Regra Ambiente de programação gerado por um processo suspeito É acionado quando um ambiente de programação é gerado por um processo suspeito. Isso poderia indicar um invasor tentando executar um script malicioso.

Esta regra foi atualizada para vulnerabilidades do Windows.

Regra Ransomware Decryption Instructions Created É acionada quando um nome de arquivo de instrução de decriptografia é encontrado em uma máquina. É típico do ransomware criar um arquivo de instrução de decriptografia para fornecer aos usuários instruções sobre como pagar o resgate e recuperar os arquivos. Este arquivo em particular é muitas vezes nomeado com termos comuns, como: decrypt, recover, instructionsou how to.

Esta regra foi atualizada para o ransomware Ryuk.

Regra Ransomware Encrypted File Extension É acionada quando uma extensão de arquivo de ransomware conhecida é detectada. O ransomware normalmente criptografa arquivos e anexa uma extensão de arquivo específica como parte do processo.

Esta regra foi atualizada para o ransomware Ryuk.

Regra Ransomware IOCs Detected on Multiple Machines É acionada quando um IoC de ransomware é detectado em cinco ou mais máquinas diferentes. Pode indicar que o ransomware está se espalhando com sucesso na rede.

Esta regra foi atualizada para todas as novas regras de detecção que foram incluídas nesta liberação.

Regra Ransomware: Ryuk IOC in Events

Aciona quando um IoC de hash de arquivo relacionado ao ransomware Ryuk é observado.

Os Ryuk_SHA256, Ryuk_SHA1e Ryuk_MD5 são pré-preenchidos. Ajuste esses conjuntos de referência com o IoC relevante.

Regra Ransomware: Ryuk IOC in Flows

Aciona quando um IoC de hash de arquivo relacionado ao ransomware Ryuk é observado.

Os Ryuk_SHA256, Ryuk_SHA1e Ryuk_MD5 são pré-preenchidos. Ajuste esses conjuntos de referência com o IoC relevante.

Regra Ransomware: Ryuk Service or Process Termination

Aciona quando o ransomware Ryuk finaliza processos em execução após fazer uma cópia de si mesmo.

O conjunto de referência Ryuk Service and Process Termination List é preenchido previamente. Ajuste esse conjunto de referência com serviços e processos relevantes.

A tabela a seguir mostra os conjuntos de referência no IBM Security QRadar Terminal 2.1.0.

Tabela 24.. Conjuntos de Referência no IBM Security QRadar Terminal 2.1.0
Nome Descrição
Malware como um Service_MD5 Lista hashes de arquivos MD5 que são indicadores de malware como um serviço.
Malware como um Service_Path Lista caminhos de arquivo que são indicadores de malware como um serviço.
Malware como um Service_SHA1 Lista hashes de arquivos SHA1 que são indicadores de malware como um serviço.
Malware como um Service_SHA256 Lista hashes de arquivos SHA256 que são indicadores de malware como um serviço.
pulse_imports Painel do Pulse.
Lista de Terminação de Serviço e Processo Ryuk Lista possíveis processos ou serviços terminados pelo ransomware Ryuk.
Ryuk_MD5 Lista hashes de arquivos MD5 que são indicadores do ransomware Ryuk.
Ryuk_SHA1 Lista hashes de arquivos SHA1 que são indicadores do ransomware Ryuk.
Ryuk_SHA256 Lista hashes de arquivos SHA256 que são indicadores do ransomware Ryuk.

O painel Pulse incluído no IBM Security QRadar Endpoint Content Extension 2.1.0 contém oito widgets relacionados ao ransomware:

  • Um com estatísticas sobre o número de máquinas afetadas por regra.
  • Um com estatísticas sobre o número de alertas por máquina.
  • Seis tabelas que representam as seis fases de um ataque.

Os dois primeiros widgets incluem todas as regras de cada fase:

WHERE (RULENAME(creEventList) IN ('Attempt to Delete Shadow Copies', 'Critical File Deleted (Unix)', 'RDP Hijacking Tool Detected', 'Recovery Disabled in Boot Configuration Data', 'Detection of Malicious File or Process', 'Detection of Malicious IOC', 'File Decode or Download followed by Suspicious Activity', 'Cobalt Strike Behaviour Detected', 'Excessive Failed Access to an Administrative Share from the Same Source', 'Excessive Nslookup Usage', 'Reconnaissance Tool Detected', 'Excessive File Deletion and Creation', 'Suspicious Amount of Files Renamed on the Same Machine (Windows)', 'Suspicious Amount of Files Renamed/Moved on the Same Machine (Unix)', 'Suspicious Amount of Files Deleted on the Same Machine') 
OR RULENAME(creEventList) MATCHES '.*(Ransomware|Maze|Bad Rabbit|Petya|REvil|Ryuk|WCry|Malware as a Service Hash IOC).*?')

A tabela a seguir lista as regras incluídas para cada fase.

Tabela 25.. Regras incluídas para cada fase de ataque
Fase Regras
Distribuição
  • Malware as a Service Hash IOC in Events
  • Malware as a Service Hash IOC in Flows
Preparação
  • Attempt to Delete Shadow Copies
  • Critical File Deleted (Unix)
  • RDP Hijacking Tool Detected
  • Recovery Disabled in Boot Configuration Data
  • Ransomware: Ryuk Service or Process Termination
Infecção
  • Detection of Malicious File or Process
  • Detection of Malicious IOC
  • File Decode or Download followed by Suspicious Activity
  • Ransomware: BadRabbit IOC in Events
  • Ransomware: BadRabbit IOC in Flows
  • Ransomware: Maze IOC in Events
  • Ransomware: Petya / NotPetya IOC in Events
  • Ransomware: Petya / NotPetya IOC in Flows
  • Ransomware: REvil IOC in Events
  • Ransomware: WCry IOC in Events
  • Ransomware: WCry IOC in Flows
  • Ransomware: WCry Payload in Flows
  • Ransomware IOCs Detected on Multiple Machines
  • Ransomware: Ryuk IOC in Events
  • Ransomware: Ryuk IOC in Flows
  • Ransomware Encrypted File Extension
Reconhecimento
  • Cobalt Strike Behaviour Detected
  • Excessive Failed Access to an Administrative Share from the Same Source
  • Excessive Nslookup Usage
  • Reconnaissance Tool Detected
Criptografia
  • Excessive File Deletion and Creation
  • Ransomware Encrypted File Extension
  • Ransomware: Maze Suspicious File Transfer
  • Suspicious Amount of Files Deleted on the Same Machine
  • Suspicious Amount of Files Renamed on the Same Machine (Windows)
  • Suspicious Amount of Files Renamed/Moved on the Same Machine (Unix)
Notificação de resgate Ransomware Decryption Instructions Created

(Voltar para o topo)

IBM Security QRadar Terminal 2.0.0

A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.0.0.

Tabela 26. Propriedades Customizadas no IBM Security QRadar Endpoint Content Extension 2.0.0
Nome Otimizada Localizado em
Tipo de Logon Sim Microsoft Windows
Nome Compartilhado. Sim Microsoft Windows
StartAddress Sim Microsoft Windows

A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Endpoint 2.0.0

Tabela 27. Regras e blocos de construção no IBM Security QRadar Terminal 2.0.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition: Tráfego de entrada do Cobalt Strike É acionado quando uma impressão digital de TLS conhecida por ser uma comunicação de um servidor Cobalt Strike é detectada.
Bloco de construção BB:BehaviorDefinition: Tráfego de saída do Cobalt Strike É acionado quando uma impressão digital de TLS conhecida por ser uma comunicação de um cliente Cobalt Strike é detectada.
Bloco de construção BB:BehaviorDefinition: Uso da porta de ataque de cobalto É acionado quando é detectado tráfego TCP de saída sobre a porta 50050. Essa é a porta padrão para a comunicação com um servidor Cobalt Strike.
Bloco de construção BB:BehaviorDefinition: Endereço do processo de ataque de cobalto É acionado quando um encadeamento remoto é criado em um endereço inicial que termina com "0B80". Esse comportamento é indicativo da criação de um encadeamento por Cobalt Strike.
Bloco de construção BB:BehaviorDefinition: Descoberta de diretórios ( Unix ) Define quando é executado um comando Unix que descobre um grande número de diretórios. Os comandos detectados por esta regra são:
  • ls -d
  • find -type d
  • ls -r
Bloco de construção BB:BehaviorDefinition: Descoberta de diretório (Windows) Define quando é executado um PowerShell que descobre diretórios recorrentemente. Pode ocorrer quando a função Get-ChildItem é executada com o argumento -recurse ou é usada em um loop ForEach.
Bloco de construção BB:BehaviorDefinition: Criação e exclusão de arquivos Detecta eventos de criação e exclusão de arquivos no mesmo diretório em um computador Windows, e pode ser usada em regras para detectar várias modificações de arquivo em muitos diretórios.
Bloco de construção BB:BehaviorDefinition: PowerShell Atividade de upload de arquivos É acionado quando o PowerShell é usado para fazer upload de arquivos.
Bloco de construção BB:BehaviorDefinition: Uso repetido do nslookup É acionado quando o nslookup é usado repetidamente. O limite ainda pode ser considerado um comportamento de administração normal e precisa estar correlacionado a outros eventos para ser considerado anormal.
Bloco de construção BB:CategoryDefinition: Múltiplas exclusões de arquivos no sistema de endpoint É acionado quando vários arquivos não temporários são excluídos em sistemas de terminais.
Bloco de construção BB:BehaviorDefinition: Descoberta de nome de host ou de rede Corresponde quando ocorre uma ação de descoberta de nome de host ou rede.
Bloco de construção BB:BehaviorDefinition: administração de terminal regular Define a atividade de administração regular, como gerenciamento de usuários, arquivo de download na linha de comandos, execução com privilégio elevado.
Bloco de construção BB:BehaviorDefinition: Atividades suspeitas em terminais Define atividades suspeitas de terminal.
Regra Attempt to Delete Shadow Copies É acionada quando um comando de exclusão de shadowcópias é executado. Programas maliciosos podem tentar usar o Windows Management Instrumentation ou o Vssadmin para remover capturas instantâneas de arquivos criados pelo Windows.
Regra Cobalt Strike Behaviour Detected É acionada quando um comportamento que pertencente potencialmente ao Cobalt Strike é detectado. O Cobalt Strike é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados costumam usar versões obtidas ilegalmente desse aplicativo para realizar ataques.
Regra Critical File Deleted (Unix) Detecta quando um arquivo crítico ou um arquivo em um diretório crítico é excluído. Os arquivos de troca são excluídos por padrão e também é possível excluir quaisquer outras extensões de arquivo que você não queira monitorar.

Edite o bloco de construção BB:CategoryDefinition: arquivos com permissões sensíveis com arquivos ou diretórios para monitoramento. Esses locais devem ser relacionados à inicialização, ao backup, à criação de log ou às credenciais, que têm uma severidade mais alta quando explorados.

Regra Arquivo Malicioso de Detecção ou Processo Detecta quando um nome de arquivo ou de processo considerado parte da execução de um malware é observado. Esta regra está monitorando os nomes de arquivo ou processo a seguir:
  • Minergate
  • Neshta
  • Slayer Leecher
  • NLBrute (NL)
  • EternalBlue
  • MimiKatz / MimiPenguin
Regra Excessive Failed Access to an Administrative Share from the Same Source É acionada quando falhas consecutivas de tentativas de acessar uma parte administrativa são observadas.
Regra Exclusão de Arquivos Excessivos e Criação É acionada quando um grande número de arquivos estão sendo criados e excluídos em diversos diretórios. Isso pode indicar a presença de um ransomware, como WCry ou Samsam, que cria uma cópia criptografada de um arquivo antes de excluir o original.
Regra Falhas de Login excessiva via RDP É acionada quando vários eventos de autenticação com falha na mesma máquina no RDP por um único endereço IP de origem são detectados. Esse comportamento indica uma tentativa tardia potencial de ataque de força bruta para acessar uma máquina.
Regra Falhas de Login excessiva via RDP para Múltiplas Máquinas É acionada quando diversos eventos de autenticação com falha em diferentes máquinas no RDP por um único endereço IP de origem são detectados. Esse comportamento indica uma tentativa potencial de ataque de força bruta para acessar diversas máquinas.
Regra Excessive Nslookup Usage É acionada quando o comando nslookup é executado um número excessivo de vezes na mesma máquina. Esse comportamento pode indicar um agente mal-intencionado tentando coletar informações sobre a rede para vazá-las.
Regra Ransomware Decryption Instructions Created É acionada quando um nome de arquivo de instrução de decriptografia é encontrado em uma máquina. É típico do ransomware criar um arquivo de instrução de decriptografia para fornecer aos usuários instruções sobre como pagar o resgate e recuperar os arquivos. Esse arquivo específico costuma ser nomeado com termos comuns, como: decriptografia, recuperar, instruções, como fazer isso e assim por diante.
Regra Ransomware Encrypted File Extension É acionada quando uma extensão de arquivo de ransomware conhecida é detectada. O ransomware normalmente criptografa arquivos e anexa uma extensão de arquivo específica como parte do processo. A lista completa de extensões é: aes_ni, 1999, _23-06-2016-20-27-23_$f_tactics@aol.com$.legion, _crypt, $centurion_legion@aol.com$.cbf, 0x0, 34xxx, 3angle@india.com, 73i87a, 8lock8, aaa, abc, acrypt, aes_ni_0day, aes256, alcatraz, arzamass7@163.com, bart.zip, better_call_saul, biz, blackblock, bleep, bloc, bloccato, btc, btc-help-you, btcbtcbtc, btcware, bugsecccc, cazzo, ccc, cerber, chifrator@qq_com, clf, code, coverton, crab, crime, crinf, crjoker, cry, cryp1, crypt, crypted, cryptendblackdc, crypto, cryptobyte, cryptoshield, cryptotorlocker2015!, cryptowall, cryptowin, crysis, ctb2, ctbl, czvxce, darkness, dharma, dll555, don0t0uch7h!$cryptedfile, doomed, duhust, dyatel@qq_com_ryp, ecc, ecovector2@aol.com, ecrypt, enc, encedrsa, enciphered, encrypt, encrypted, encryptedaes, encryptedfile, encryptedrsa, encryptile, enigma, epic, exploit, exx, ezz, flyper, foobar.docx.onyon, frozen, fucked, fun, gdcb, gefickt, globe, good, greg_blood@india.com, gruzin@qq_com, gsupport, gws, ha3, hb15, helpdecrypt@ukr, hnyear, hollycrypt, html, hush, infected, j, johnycryptor@hackermail.com, justbtcwillhelpyou, keybtc@inbox_com, keyh0les, keyz, kimcilware, kimcilware.lechiffre, kkk, korrektor, krab, kraken, kratos, krypted, kyra, lechiffre, lesli, lock, locked, locky, lok, lol!, magic, mecpt, micro, milarepa.lotos@aol.com, mole, monstro, mychemicalromance4ever, nalog@qq_com, no.btc@protonmail.ch, no.btcw@protonmail.ch, no.xop@protonmail.ch, nochance, obfuscated, omg!*, only-we_can-help_you, oor, oplata@qq_com, oshit, p5tkjw, payb, paybtcs, paymds, paymrts, payms, paymst, paymts, payransom, payrms, payrmts, pays, pizda@qq_com, poar2w, porno, pornoransom, purged, pzdc, r16m01d05, r4a, r5a, radamant, raid, razy, rdm, rdmk, relock@qq_com, remind, rmd, rokku, rrk, rscl, saeid, sanction, savepanda@india.com, scl, securecrypted, siri-down@india.com, sport, sql772@aol.com, supercrypt, surprise, systemdown@india.com, szf, theva, tombit@india.com, toxcrypt, troyancoder@qq_com, trun, ttt*, uk-dealer@sigaint.org, unlockit, vault, vegclass@aol.com, versiegelt, vscrypt, vvv, wallet, xdata, xort, xrnt, xrtn, xtbl, xxx, xyz, zendr, zendrz, zepto, zzz, 암호화됨
Regra Ransomware IOCs Detected on Multiple Machines É acionada quando um IoC de ransomware é detectado em cinco ou mais máquinas diferentes. Pode indicar que o ransomware está se espalhando com sucesso na rede.
Regra Ransomware: BadRabbit IOC in Events É acionada quando um IoC (nome de arquivo, hash de arquivo, nome de host, endereço IP) relacionado ao ransomware BadRabbit é observado.
Regra Ransomware: BadRabbit IOC in Flows É acionada quando um IoC (nome de arquivo, hash de arquivo, nome de host, endereço IP) relacionado ao ransomware BadRabbit é observado.
Regra Ransomware: Maze IOC in Events É acionada quando um IoC (nome de arquivo) relacionado ao ransomware Maze é observado.
Regra Ransomware: Maze Suspicious File Transfer É acionada quando uma transferência de arquivo associada à exfiltração de dados do ransomware Maze é detectada.
Regra Ransomware: Petya / NotPetya IOC in Events É acionada quando um IoC (nome de arquivo, hash de arquivo, nome de host, endereço IP) relacionado ao ransomware Petya é observado.
Regra Ransomware: Petya / NotPetya IOC in Flows É acionada quando um IoC (nome de arquivo, hash de arquivo, nome de host, endereço IP) relacionado ao ransomware Petya é observado.
Regra Ransomware: Petya / NotPetya Carga de carga em Flows É acionada quando uma carga útil de Petya é observada em fluxos.
Regra Ransomware: REvil IOC in Events É acionada quando um IoC (nome de arquivo) relacionado ao ransomware REvil, também conhecido como Sodinokibi e Sodin, é observado.
Regra Ransomware: WCry IOC in Events É acionada quando um IoC (nome de arquivo, hash de arquivo, noem de host, endereço IP) relacionado ao ransomware WCry é observado.
Regra Ransomware: WCry IOC in Flows É acionada quando um IoC (nome de arquivo, hash de arquivo, noem de host, endereço IP) relacionado ao ransomware WCry é observado.
Regra Ransomware: WCry Payload in Flows É acionada quando uma carga útil de WCry é observada em fluxos.
Regra RDP Hijacking Tool Detected É acionada quando um processo que pode efetuar bypass da segurança do RDP é criado. As ferramentas monitoradas são:
  • ngrok, que pode ser usado para estabelecer conexões que efetuam bypass de um firewall
  • tscon, uma ferramenta nativa do Windows que pode ser usada para sequestrar outra sessão de RDP ativa
Regra Processo de Ferramentas de reconhecimento Detectado É acionada quando ferramentas de descoberta comumente usadas antes de implementar ransomware são detectadas. Essas ferramentas também podem ser usadas por equipes vermelhas e não são inerentemente perigosas, entretanto, agentes mal-intencionados podem usá-las para pesquisar um ambiente antes de atacá-lo. A regra foi preenchida previamente com as ferramentas a seguir:
  • O BloodHound, e a ferramenta de ingestão de dados SharpHound fornecida por ele, é um aplicativo usado para mapear relacionamentos ocultos e indesejados em um ambiente do Active Directory. Os criminosos podem usar essas ferramentas para identificar facilmente os caminhos de ataque.
  • O PingCastle é uma ferramenta comumente usada por empresas para avaliar a segurança de seu Active Directory. Agentes maliciosos podem usar essa ferramenta para detectar vulnerabilidades no ambiente.
  • O Advanced IP Scanner é um scanner de rede que pode ser usado para controlar dispositivos remotamente em um ambiente. Esta ferramenta pode ser usada durante um ataque de ransomware para ativar o movimento lateral.
  • O AdFind é uma ferramenta de consulta de linha de comandos do Active Directory. Ele pode ser usado para identificar rapidamente pontos fracos em uma configuração do Active Directory.
  • O Everything (ou ES) é um utilitário de procura que permite encontrar arquivos e pastas mais rápido. Essa funcionalidade pode permitir que o ransomware reúna informações sobre todos os arquivos e pastas para criptografia posterior.
  • O Masscan é uma ferramenta de varredura de portas. Ele é frequentemente usado por criminosos para listar portas potencialmente vulneráveis. Essas ferramentas também podem ser usadas por equipes vermelhas e não são inerentemente perigosas, entretanto, agentes mal-intencionados podem usá-las para pesquisar um ambiente antes de atacá-lo.
Regra Recovery Disabled in Boot Configuration Data É acionada quando as opções de recuperação são desativadas nos dados de configuração da inicialização. Pode indicar um agente mal-intencionado tentando desabilitar a capacidade de recuperar arquivos de um ataque de ransomware.
Regra Procure por Arquivos de Senha usando findstr (Windows) É acionada quando a sequência de caracteres senha é procurada pelo comando findstr . Esse comportamento pode indicar um agente malicioso procurando arquivos que contenham senhas.
Regra Pesquise arquivos de senha usando o grep ou o find ( Unix ) É acionada quando a sequência de caracteres senha é procurada pelos comandos grep ou find . Esse comportamento pode indicar um agente malicioso procurando por arquivos que contenham senhas em um sistema Unix.
Regra Procura por Arquivos de Senha usando Select-String (Windows) É acionada quando a sequência de caracteres senha é procurada pelo comando Select-String do PowerShell. Esse comportamento pode indicar um agente malicioso procurando arquivos que contenham senhas.
Regra SharpHound PowerShell Detectado É acionada quando um script SharpHound do PowerShell é executado. A função primária usada no script é denominada invoke-BloodHound.
Regra Suspicious Amount of Files Deleted on the Same Machine É acionada quando um número suspeito de arquivos são excluídos de um grande número de pastas diferentes. Pode indicar uma tentativa de interromper os serviços ou ocultar rastros de um ataque.
Regra Suspicious Amount of Files Renamed on the Same Machine (Windows) É acionada quando um número suspeito de arquivos são renomeados pelo Powershell. Pode indicar a presença de ransomware, que normalmente criptografa e renomeia arquivos como parte do processo.
Regra Suspicious Amount of Files Renamed/Moved on the Same Machine (Unix) É acionada quando um número suspeito de arquivos são renomeados pelo comando mv . Pode indicar a presença de ransomware, que normalmente criptografa e renomeia arquivos como parte do processo.

A tabela a seguir mostra os dados de referência no terminal IBM Security QRadar

Tabela 28. Dados de Referência no IBM Security QRadar Terminal
Tipo Nome Descrição
Conjunto de Referências BadRabbit_FileHash Lista hashes de arquivo associados ao ransomware BadRabbit.
Conjunto de Referências BadRabbit_FileName Lista nomes de arquivo que estão associados ao ransomware BadRabbit.
Conjunto de Referências BadRabbit_Hostname Lista os nomes de host associados ao ransomware BadRabbit.
Conjunto de Referências BadRabbit_IP Lista endereços IP associados ao ransomware BadRabbit.
Conjunto de Referências Petya_File_Name Lista nomes de arquivos associados ao ransomware Petya/NotPetya.
Conjunto de Referências Petya_FileHash Lista hashes de arquivos associados ao ransomware Petya/NotPetya.
Conjunto de Referências Petya_HostName Lista nomes de host associados ao ransomware Petya/NotPetya.
Conjunto de Referências Petya_IP Lista endereços IP associados ao ransomware Petya/NotPetya.
Conjunto de Referências WCry_FileHash Lista hashes de arquivo associados ao ransomware WannaCry.
Conjunto de Referências WCry_FileName Lista nomes de arquivo associados ao ransomware WannaCry.
Conjunto de Referências WCry_HostName Lista nomes de host associados ao ransomware WannaCry.
Conjunto de Referências WCry_IP Lista endereços IP associados ao ransomware WannaCry.

A tabela a seguir mostra as procuras salvas no terminal IBM Security QRadar

Tabela 29. Procuras Salvas no IBM Security QRadar Terminal
Nome Descrição
BadRabbit Event "DestinationIP" Last 24 Hours Exibe eventos com um endereço IP de destino BadRabbit conhecido.
BadRabbit Event "FileHash" Last 24 Hours Exibe eventos com um hash de arquivo BadRabbit conhecido.
BadRabbit Event "Hostname" Last 24 Hours Exibe eventos com um nome de host BadRabbit conhecido.
BadRabbit Event "SourceIP" Last 24 Hours Exibe eventos com um endereço IP de origem BadRabbit conhecido.
BadRabbit Flows "DestinationIP" Last 24 Hours Exibe fluxos com um endereço IP de destino BadRabbit conhecido.
BadRabbit Flows "SourceIP" Last 24 Hours Exibe fluxos com um endereço IP de origem BadRabbit conhecido.
Outbound UDP Traffic Exibe fluxos de saída que utilizam esse UDP.
Petya/NotPetya Event "DestinationIP" Last 24 Hours Exibe eventos com um endereço IP de destino Petya/NotPetya conhecido.
Petya/NotPetya Event "File Hash" Last 24 Hours Exibe eventos com um hash de arquivo Petya/NotPetya conhecido.
Petya/NotPetya Event "SourceIP" Last 24 Hours Exibe eventos com um endereço IP de origem Petya/NotPetya conhecido.
Petya/NotPetya Flows "DestinationIP" Last 24 Hours Exibe fluxos com um endereço IP de destino Petya/NotPetya conhecido.
Petya/NotPetya Flows "SourceIP" Last 24 Hours Exibe fluxos com um endereço IP de origem Petya/NotPetya conhecido.
Petya/NotPetya Flows Last 24 Hours Exibe fluxos associados a Petya/NotPetya.
Potential Ransomware (Suspicious activity, Possible Petya, NotPetya) Exibe fluxos com cargas úteis suspeitas associadas a ransomware.
WannaCry Events "Destination Hostname" Last 24 Hours Exibe eventos com um nome de host de destino WannaCry conhecido.
WannaCry Events "DestinationIP" Last 24 Hours Exibe eventos com um endereço IP de destino WannaCry conhecido.
WannaCry Events "File Hash" Last 24 Hours Exibe eventos com um hash de arquivo WannaCry conhecido.
WannaCry Events "Host Name" Last 24 Hours Exibe eventos com um nome de host WannaCry conhecido
WannaCry Events "Source Host Name" Last 24 Hours Exibe eventos com um nome de host de origem WannaCry conhecido.
WannaCry Events "SourceIP" Last 24 Hours Exibe eventos com um endereço IP de origem WannaCry conhecido.
WannaCry Events "URL" Last 24 Hours Exibe eventos com uma URL de WannaCry conhecida
WannaCry Flows Last 24 Hours Exibe fluxos associados a WannaCry.

(Voltar para o topo)

IBM Security QRadar Terminal 1.0.0

A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 1.0.0.

Tabela 30. Propriedades Customizadas no IBM Security QRadar Endpoint Content Extension 1.0.0
Nome Otimizada Localizado em
Aplicativo Sim Linux
Arquitetura Sim Linux
ID de auditoria Sim Linux
Tipo de Chamada Sim Linux
Argumentos de Comando Sim Linux
Diretório de Arquivos codificados Sim Linux
Filename codificado Sim Linux
Diretório de Arquivos Sim
Extensão de Arquivo Sim
Permissões de Arquivo Sim
Nome do Arquivo Sim
Nome do grupo Sim
ID da Máquina Sim
Hash MD5 Não
Nome do processo pai Sim
Process CommandLine Sim
Nome do Processo Sim
Caminho do Processo Sim
Número de registro Não Linux
Chave de registro Sim Microsoft Windows
Dados do Valor do Registro Sim Microsoft Windows
Nome da Regra Sim Microsoft Windows
Hash SHA256 Sim
Nome do Usuário de Destino Sim
Tipo de Elevação Token Sim Microsoft Windows
UrlHost Sim
ID do usuário Sim

A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Endpoint 1.0.0

Tabela 31. Regras e blocos de construção no IBM Security QRadar Terminal 1.0.0
Tipo Nome Descrição
Bloco de construção BB:BehaviorDefinition: privilégios do administrador incluídos (Unix) Detecta privilégios do administrador incluídos nos usuários padrão. Um adversário pode escalar seus privilégios para outros ataques.
Bloco de construção BB:BehaviorDefinition: privilégios do administrador incluídos (Windows) Detecta privilégios do administrador incluídos nos usuários padrão. Um adversário pode escalar seus privilégios para outros ataques.
Bloco de construção BB:BehaviorDefinition: privilégios do administrador removidos (Windows) Detecta a permissão removida de um grupo de superusuários. Um adversário pode tirar os privilégios altos para evitar ações de mitigação dos administradores.
Bloco de construção BB:BehaviorDefinition: interceptação do Modelo de Objeto Componente Detecta atividades de interceptação do Modelo de Objeto Componente (COM). Monitora detalhes do registro que podem ser mudados para carregar um processo diferente. Por exemplo, o Prompt de comandos foi modificado para executar um arquivo .exe como alternativa, seguido por uma criação de processo.
Bloco de construção BB:BehaviorDefinition: regras de interceptação do Modelo de Objeto Componente Detecta a atividade de sequestro de Componentes do Componente de Componente (COM), monitorando modificações de registro no manipulador de Dicas de Ferramentas do Windows, chaves que contêm a aplicação para estabelecer conversação Dynamic Data Exchange (DDE), e chaves que contêm o caminho de uma DLL (Dynamic Link Library).
Bloco de construção BB:BehaviorDefinition: informações sobre a ferramenta de segurança crítica Detecta quando uma mensagem de auditoria registra informações sobre uma Ferramenta de segurança crítica como uma resposta ao seu PID sendo destinado por outro sinal.
Bloco de construção BB:BehaviorDefinition: utilitários de download em eventos Detecta quando um utilitário de download está sendo usado em um terminal, como ftp, sftp, curl, cuteftp, wget, certutil, bits ou nc.
Bloco de construção BB:BehaviorDefinition: Descoberta de grupo ou conta Corresponde quando uma ação de descoberta de grupo ou conta é executada.
Bloco de construção BB:BehaviorDefinition: arquivo ou pasta oculta criada É acionado quando um arquivo ou uma pasta oculta é criada. Um arquivo ou uma pasta oculta pode assumir três formas:
  • Iniciar com um ponto
  • Iniciar com um ponto e conter um espaço
  • Com base em permissões (por exemplo, -rwx------)
Bloco de construção BB:BehaviorDefinition: descoberta de política de senha (UNIX) Detecta quando uma ação de descoberta de política de senha é executada. Por padrão, esse bloco de construção está observando os arquivos a seguir:
  • /etc/login.defs
  • /etc/pam.d/common-password
  • /etc/pam.d/system-auth
  • /etc/security/pwquality.conf
Bloco de construção BB:BehaviorDefinition: descoberta de política de senha (Windows) Detecta quando uma ação de descoberta de política de senha é executada.
Bloco de construção BB:BehaviorDefinition: atividade de download de arquivo do PowerShell Detecta quando o powershell é usado para fazer download de arquivos.
Bloco de construção BB:BehaviorDefinition: processo encerrado Aciona quando um processo Linux é morto usando a chamada do sistema kill .
Bloco de construção BB:BehaviorDefinition: administração de terminal regular Define a atividade de administração regular, como gerenciamento de usuários, arquivo de download na linha de comandos, execução com privilégio elevado.
Bloco de construção BB:BehaviorDefinition: executar como superusuário ou outro usuário (UNIX) Detecta programas executados como raiz ou outro usuário.
Bloco de construção BB:BehaviorDefinition: executar como superusuário ou outro usuário (Windows) Detecta programas executados como administrador ou por outro usuário.
Bloco de construção BB:BehaviorDefinition: Atividades suspeitas em terminais Define atividades suspeitas de terminal.
Bloco de construção BB:BehaviorDefinition: conta do usuário incluída (UNIX) Detecta quando uma conta do usuário é criada.
Bloco de construção BB:BehaviorDefinition: conta do usuário incluída (Windows) Detecta quando uma conta do usuário ou grupo é criada.
Bloco de construção BB:BehaviorDefinition: conta do usuário excluída (UNIX) Detecta quando uma conta do usuário é excluída.
Bloco de construção BB:BehaviorDefinition: conta do usuário excluída (Windows) Detecta quando uma conta do usuário ou grupo é excluída.
Bloco de construção BB:CategoryDefinition: decodificação de arquivo por um utilitário Detecta quando um utilitário é usado para decodificar arquivos.
Bloco de construção BB:CategoryDefinition: Permissão do arquivo alterada Detecta quando um comando foi executado para mudar as permissões atribuídas a um arquivo.
Bloco de construção BB:CategoryDefinition: arquivos com permissões sensíveis Define arquivos para os quais as permissões não devem ser mudadas. Isso pode revelar o comportamento de um invasor tentando evitar o funcionamento normal. Por padrão, esse bloco de construção está observando os arquivos a seguir:
  • /boot/
  • /etc/pam.d/
  • /etc/shadow
  • /etc/passwd
  • /etc/rsyslog/
  • /etc/openldap/
  • /etc/sysconfig/syslog
  • /etc/syslog.conf
  • /etc/sysconfig/network-scripts/
  • /etc/default/ufw
  • /etc/sudoers
Bloco de construção BB:DeviceDefinition: sistema operacional Define todos os sistemas operacionais no sistema.
Regra Comunicação com um potencial host hostil Detecta a comunicação com um potencial host hostil, categorizado pelo X-force ou na coleção de conjuntos de referência.
Regra Comunicação com um potencial endereço IP hostil Detecta a comunicação com um potencial endereço IP hostil, categorizado pelo X-force ou na coleção de conjuntos de referência.
Regra Atividades de dump de credencial descobertas Acionamentos quando atividades de dumping de credencial são detectadas no registro do Windows. Os adversários podem consultar o registro ao procurar credenciais e senhas que tenham sido armazenadas para uso por outros programas ou serviços e explorar essas credenciais. As atividades de dump de credencial incluem, mas não são limitadas a:
  • Varredura de registro para senhas que podem ser usadas pelo sistema ou outros programas
  • Dump de hash usando o Security Accounts Manager (SAM)
  • Modificação do registro do WDigest para permitir o armazenamento de senhas em texto sem formatação.

As condições do filtro AQL abaixo indicam três métodos de dump de credencial que são implementados nessa regra. Cada método pode ser implementado separadamente usando esses filtros AQL para propósito de ajuste.

  1. Um adversário pode procurar hives de registro ao varrer por valores de senha: quando o evento corresponde a LOWER("Process CommandLine") MATCHES 'reg\s+query.*password.*' Consulta de filtro AQL.
  2. Os hives de registro podem ser despejados e exfiltrados por um adversário para propósitos maliciosos. Essa é uma indicação de dump de credencial por meio do Security Accounts Manager (SAM): quando o evento corresponde à consulta de filtro AQL LOWER("Process CommandLine") MATCHES 'reg.*save.*(sam|system|security)'.
  3. Esta modificação da chave de registro força o wdigest a armazenar credenciais em texto simples na próxima vez que alguém efetuar logon neste sistema: quando o evento corresponde a LOWER("Process CommandLine) MATCHES 'reg\s+(add|query).*uselogoncredential.*' Consulta de filtro AQL quando o evento corresponde à consulta de filtro AQL LOWER("Registry Key") MATCHES '\\system\\(controlset001|controlset002|currentcontrolset).*wdigest'.
Regra Permissão de arquivo crítico mudada (UNIX) É acionada quando a permissão de arquivos ou diretórios críticos é modificada. Um invasor pode modificar as permissões de um arquivo sensível para se tornar o único usuário capaz de acessá-lo e continuar a desfiguração, a destruição de dados ou a desativação de ferramentas de segurança.
Nota: Edite o bloco de construção BB:CategoryDefinition: Files with Sensitive Permissions com arquivos ou diretórios a serem monitorados. Esses locais devem ser relacionados à inicialização, ao backup, à criação de log ou às credenciais, que têm uma severidade mais alta quando explorados.
Regra Ferramenta de segurança crítica encerrada (UNIX) Detectará quando um processo de segurança crítica tiver sido encerrado. Um adversário pode desativar as ferramentas de segurança para impedir a detecção.
Nota: Os blocos de construção incluídos nesta regra usam o conjunto de referência Critical Security Tool set. O conjunto de referência Processos da ferramenta de segurança crítica foi pré-preenchido com nomes de processos comuns da ferramenta de segurança. Ajuste o conjunto de referência com qualquer ferramenta usada pela organização.
Regra Ferramenta de segurança crítica interrompida É acionada quando a permissão de arquivos ou diretórios críticos é modificada. Um invasor pode modificar as permissões de um arquivo sensível para se tornar o único usuário capaz de acessá-lo e continuar a desfiguração, a destruição de dados ou a desativação de ferramentas de segurança.
Note: o conjunto de referência Crítica da Ferramenta de Segurança foi pré-preenchido com nomes de processos de ferramentas de segurança comuns. Ajuste o conjunto de referência com qualquer ferramenta usada pela organização.
Regra Detecção de IOC malicioso Detecta quando um IOC é categorizado como malicioso em uma coleção de conjuntos de referência.
Regra Arquivo criado com substituição da direita para a esquerda É acionada quando o caractere de Substituição da direita para a esquerda (U + 202E) é localizado no nome de um arquivo criado. Em alguns sistemas operacionais, a interface gráfica processará esse caractere, invertendo a ordem de exibição de partes do nome do arquivo.
Regra Arquivo criado com espaço após o nome do arquivo É acionado quando o último caractere de um nome do arquivo é um espaço. Isso forçará o sistema operacional a determinar o tipo do arquivo e executar em conformidade, mesmo que pareça haver uma extensão do arquivo válida. Por exemplo, um shell script denominado info.txt se abriria como um arquivo de texto, enquanto info.txt (observe o espaço após o nome) se abre com qualquer programa padrão que manipule shell scripts.
Regra Decodificação ou download de arquivo seguido por atividade suspeita É acionada quando utilitários, como o certutil, são usados para decodificar um arquivo. Isso pode indicar um usuário malicioso fazendo download de um arquivo codificado e decodificando-o para escapar da segurança.
Regra Potencial interceptação do Modelo de Objeto Componente (COM) Detecta atividades da potencial interceptação do Modelo de Objeto Componente (COM). Um invasor pode executar código malicioso interceptando referências legítimas do COM.
Regra Potencial interceptação de DLL É acionada quando um arquivo de biblioteca de vínculo dinâmico (DLL) é criado ou transferido por download e carregado por um aplicativo. Isso pode indicar uma interceptação da ordem de procura de DLL.
Nota: Exclude processos para monitorar para reduzir falsos positivos.
Regra Potencial shimming de aplicativo malicioso Detecta atividade de shimming de aplicativo por meio do monitoramento de modificações de registro. Os invasores podem usar recursos de retrocompatibilidade para executar escalada de privilégio, instalar backdoors, etc. Bancos de dados customizados podem ser encontrados nos locais a seguir:
  • %WINDIR%\AppPatch\Custom
  • %WINDIR%\AppPatch\CustomSDB
  • %WINDIR%\AppPatch\AppPatch64\Custom
Nota: O conjunto de referência Shims Allowlist é preenchido com shims padrão instalado pelo instalador padrão do Windows. Ajuste esse conjunto de referência com qualquer Shim customizado.
Regra Mascaramento de processo (UNIX) É acionada quando um processo está executando por meio de um diretório do qual ele não deveria executar. Um invasor pode mascarar um processo legítimo para impedir a detecção e, assim, executar comandos maliciosos por meio do processo não legítimo.
Nota: Tune esta regra para incluir ou excluir qualquer diretório.
Regra Mascaramento de processo (Windows) É acionada quando um processo sensível está executando por meio de um diretório não legítimo. Um invasor pode mascarar um processo legítimo para impedir a detecção e, assim, executar comandos maliciosos por meio do processo não legítimo.
Note: o conjunto de referência sensitive process names é preenchido com processos sensíveis conhecidos. Ajuste esse conjunto de referência com os processos a serem observados. O conjunto de mapas de referência Nome do processo e diretórios do processo padrão foi pré-preenchido com nomes e diretórios do processo sensíveis. Ajuste esses dados de referência com o local padrão dos processos sensíveis.
Regra Ambiente de programação gerado por um processo suspeito É acionado quando um ambiente de programação é gerado por um processo suspeito. Isso pode indicar um invasor tentando executar um script malicioso.
Regra O processo bloqueado recomendado está em execução Detecta um processo de bloqueio recomendado em execução no sistema. Microsoft Windows lista as regras de bloqueio recomendadas para desativar aplicativos que podem ser potencialmente explorados por um invasor e também contornar o Controle de Aplicativos do Windows Defender.
Note: o conjunto de referência Recomendado por Processos bloqueados é pré-preenchido com os aplicativos comumente explorados da Microsoft. Ajuste o conjunto de referência com qualquer processo de terminal para ajustar às necessidades de negócios.
Regra Atividade suspeita seguida por tarefa de administração de terminal Detecta que tarefas normais de administração (fazer download de um arquivo, atualizar direitos do usuário, executar como outro usuário, etc) são executadas após uma atividade suspeita ser detectada na mesma máquina.
Regra Criação de conta do usuário seguida por deleção de conta É acionada quando um usuário é criado e excluído dentro de um curto período de tempo. Isso pode indicar um invasor ou malware tentando ocultar ou escapar da detecção usando contas do usuário diferentes ou soltar uma bomba no sistema.

A tabela a seguir mostra os dados de referência no IBM Security QRadar Endpoint 1.0.0

Tabela 32. Dados de Referência no IBM Security QRadar Terminal 1.0.0
Tipo Nome Descrição
Mapa de Referência de Conjuntos Nome do processo e diretórios do processo padrão Este mapa de referência de conjuntos lista processos sensíveis e seus diretórios.
Dados de referência pulse_imports Parte do painel Pulse.
Conjunto de Referências IPs do anonymizer Lista os endereços IP do anonymizer identificados.
Conjunto de Referências IPs do Botnet C&C Lista os endereços IP do comando botnet e do servidor de controle.
Conjunto de Referências IPs de Botnet Lista os endereços IP de botnet identificados.
Conjunto de Referências Processos da ferramenta de segurança crítica Lista as ferramentas de segurança críticas.
Conjunto de Referências URLs maliciosas Listas as URLs maliciosas dentificadas.
Conjunto de Referências Hashs de malware MD5 Listas os hashes de malware md5 identificados.
Conjunto de Referências Hashs de malware SHA Listas os hashes de malware sha256 identificados.
Conjunto de Referências IPs de malware Lista os endereços IP de malware identificados.
Conjunto de Referências URLs de malware Lista as URLs de malware identificadas.
Conjunto de Referências IPs de phishing Listas os endereços IP de phishing identificados.
Conjunto de Referências URLs de phishing Lista as URLs de phishing identificadas.
Conjunto de Referências Processos bloqueados recomendados Lista os processos que recomenda-se que sejam bloqueados.
Conjunto de Referências Nomes de processos sensíveis Lista os processos sensíveis.
Conjunto de Referências Lista de permissões de shims Lista o registro de shimming de aplicativos.

(Voltar para o topo)