Terminal
Use a IBM Security QRadar Endpoint Content Extension para monitorar de perto os Linux® e Windows em sua implementação.
A extensão de conteúdo do endpoint inclui um ou mais painéis do QRadar Pulse. Para obter mais informações sobre QRadar painéis do Pulse, consulte QRadar aplicativo Pulse.
IBM Security QRadar Terminal
- IBM Segurança QRadar Endpoint 3.2.0
- IBM Segurança QRadar Endpoint 3.1.1
- IBM Segurança QRadar Endpoint 3.1.0
- IBM Segurança QRadar Endpoint 3.0.0
- IBM Segurança QRadar Endpoint 2.9.0
- IBM Segurança QRadar Endpoint 2.8.3
- IBM Security QRadar Terminal 2.8.2
- IBM Security QRadar Terminal 2.8.1
- IBM Security QRadar Terminal 2.8.0
- IBM Security QRadar Terminal 2.7.2
- IBM Security QRadar Terminal 2.7.1
- IBM Security QRadar Terminal 2.7.0
- IBM Security QRadar Terminal 2.6.0
- IBM Security QRadar Terminal 2.5.0
- IBM Security QRadar Terminal 2.4.0
- IBM Security QRadar Terminal 2.3.0
- IBM Security QRadar Terminal 2.2.0
- IBM Security QRadar Terminal 2.1.1
- IBM Security QRadar Terminal 2.1.0
- IBM Security QRadar Terminal 2.0.0
- IBM Security QRadar Terminal 1.0.0
IBM Segurança QRadar Endpoint 3.2.0
A tabela a seguir apresenta as regras novas e atualizadas, bem como os componentes básicos da extensão de conteúdo para terminais (Endpoint Content Extension ) do IBM Security QRadar 3.2.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | Acesso ao Registro do Windows por meio da ferramenta " PsExec64 " | Esta regra detecta quando o Editor do Registro do Windows é acessado por meio de ferramentas com privilégios máximos, como o PsExec64. |
| Regra | Exportar o arquivo SAM do Windows e o Registro de Segurança Hive | Esta regra detecta quando invasores exportam os ramos do Registro SAM e SECURITY, possibilitando a extração offline de hashes de senhas e segredos, um ataque de extração de credenciais de alta confiabilidade. |
| Regra | Possível roubo de NTDS por meio do utilitário de backup Wbadmin | Esta regra é acionada quando o utilitário wbadmin executa comandos altamente suspeitos, que geralmente são utilizados para uma técnica de roubo de credenciais do tipo “ Active Directory ”. |
| Regra | Possível reconhecimento por meio da ferramenta WMIC | Esta regra aciona um alerta quando o comando WMIC do Windows coleta informações do sistema do dispositivo. |
| Acesse o arquivo ` NTDS.dit ` usando a ferramenta `Ntdsutil` | Esta regra é acionada quando o ntdsutil é executado para obter o ntds.dit arquivo. | |
| Regra | Login suspeito como root via SSH | Os logins como root via SSH podem ser usados por agentes mal-intencionados para obter controle irrestrito do sistema sobre o ambiente. Agentes mal-intencionados podem executar comandos sem restrições, modificar arquivos do sistema e instalar backdoors ou rootkits, com o objetivo de roubar dados, realizar movimentos laterais e comprometer o sistema. Como prática recomendada, desative os logins como root via SSH ( PermitRootLogin ) no diretório /etc/ssh/sshd_config(). |
IBM Segurança QRadar Endpoint 3.1.1
A tabela a seguir apresenta as regras novas e atualizadas, bem como os componentes básicos da extensão de conteúdo para terminais do IBM Security QRadar e da extensão de conteúdo para terminais do 3.1.1.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | Ransomware: Ryuk Service or Process Termination | Resolvemos o problema relacionado a essa regra e atualizamos a lógica para refletir as alterações. |
IBM Segurança QRadar Endpoint 3.1.0
A tabela a seguir mostra as regras novas e atualizadas e os blocos de construção em IBM Security QRadar Endpoint Content Extension 3.1.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | PowerShell Base64 Invoke Expression Suspicious Commands (Comandos suspeitos de expressão) | Regra para detectar comandos do PS Base64, por exemplo, IEX, invoke-expression e Invoke-Expression com base nos IDs de evento 4688 ou 4104 ou 1. |
| Regra | PowerShell Invoke Expression Suspicious Commands (Comandos suspeitos de expressão) | Regra para detectar PowerShell comando Invoke Expression suspeito em texto simples com base nas IDs de evento 4688, 4104 e 1 |
| Regra | Arquivo executável chamado a partir da pasta AppData | O diretório AppData fica oculto por padrão e o conteúdo desse diretório normalmente não é modificado pelo usuário. Os aplicativos executáveis executados a partir do App Data Directory devem ser triados, pois esse comportamento é frequentemente usado por agentes mal-intencionados. |
| Regra | Executável executado a partir de C:Users\Public | Um arquivo executável executado no local C:Users\Public deve ser triado, pois esse comportamento é frequentemente usado por agentes mal-intencionados. |
| Regra | PowerShell Comando codificado | A codificação de comandos é frequentemente usada por agentes mal-intencionados para ofuscar suas atividades. |
| Regra | PowerShell Contorno da política de execução | O desvio da política de execução é uma técnica comumente usada para contornar a política de execução do PowerShell e deve ser triada, pois esse comportamento é frequentemente usado por agentes mal-intencionados. |
| Regra | PowerShell Para Base64 String | A base 64 é um esquema de codificação e é frequentemente usada por agentes mal-intencionados para ofuscar suas atividades. |
IBM Segurança QRadar Endpoint 3.0.0
A tabela a seguir mostra as regras novas e atualizadas e os blocos de construção em IBM Security QRadar Endpoint Content Extension 3.0.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | Possível arquivo Javascript malicioso chamado via WScript | Essa regra foi criada para detectar a execução de um arquivo JavaScript usando o Wscript. Essa é uma tática conhecida que é usada por vários programas mal-intencionados, como o SocGholish, Gootloader. |
| Regra | Possível arquivo Javascript malicioso chamado via CScript | Essa regra foi criada para detectar a execução de um arquivo JavaScript usando o Cscript. Essa é uma tática conhecida que é usada por vários programas mal-intencionados, como o SocGholish, Gootloader. |
| Regra | Possível exploração do Sharepoint ToolShell CVE-2025-53770 | Ele foi projetado para detectar a criação de um WebShell que é conhecido por ser usado na possível exploração da vulnerabilidade do Sharepoint ToolShell CVE-2025-53770. |
| Regra | Possível exploração do Sharepoint ToolShell CVE-2025-53770 - Caminho do arquivo | Ele foi projetado para detectar um tipo de arquivo específico que está sendo executado a partir do caminho de arquivo conhecido que é usado na exploração da vulnerabilidade do Sharepoint ToolShell CVE-2025-53770. Isso pode ser um indicador de comprometimento ou ser parte de um teste interno para essa vulnerabilidade e requer mais investigação. |
IBM Segurança QRadar Endpoint 2.9.0
A tabela a seguir mostra as regras novas e atualizadas e os blocos de construção no IBM Security QRadar Endpoint Content Extension 2.9.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | PowerShell Ataque de downgrade | Essa regra é acionada quando um adversário pode reverter o PowerShell para a versão 4 ou anterior do mecanismo. |
| Regra | Executáveis iniciados em pasta suspeita | A regra é acionada quando uma execução suspeita é detectada em uma pasta incomum. |
| Regra | MavInject Injeção de processo | Essa regra é acionada quando a injeção de processo usando a ferramenta MavInject do Windows por meio do nome do processo ou do parâmetro da linha de comando é detectada. |
| Regra | Execução da ferramenta de hack do Rubeus | Essa regra é acionada quando é detectada a execução da ferramenta de hack Rubeus por meio do nome do processo ou de parâmetros da linha de comando. |
| Regra | Tubo com nome malicioso | Essa regra é acionada quando é detectada a criação ou a conexão com um pipe nomeado que é usado por um malware conhecido. |
| Regra | Ping IP Hexadecimal | Essa regra é acionada quando é detectado que o comando ping foi executado com um endereço IP em formato hexadecimal. |
| Regra | Nova tecla RUN que aponta para uma pasta suspeita | Essa regra é acionada quando uma chave de execução é criada no registro do Windows Explorer, apontando para uma pasta suspeita. |
| Regra | Adição do histórico de SID ao objeto Active Directory | Essa regra é acionada quando um atributo SID History é adicionado a um objeto Active Directory. |
| Regra | Potencial LSASS.exe Atividade de despejo de credenciais | Essa regra é acionada quando o acesso SAM_DOMAIN pelo arquivo LSASS.exe é detectado, indicando atividades como o despejo de credenciais. |
| Regra | Commandlets maliciosos do PowerShell | Essa regra é acionada quando a execução de um PowerShell Commandlet de uma estrutura de exploração PowerShell conhecida é detectada. |
| Regra | PowerShell chamado a partir de uma incompatibilidade de versão executável | Essa regra detecta quando o PowerShell é chamado a partir de um arquivo executável arbitrário, comparando as versões do Host e do Engine. |
| Regra | Catálogo de backup excluído | Essa regra é acionada quando um comando é executado para excluir o catálogo de backup armazenado no computador local. |
| Regra | Acesso aos dados de login do navegador | Essa regra é acionada quando as credenciais de login armazenadas (como nomes de usuário e senhas) pelos navegadores da Web são visualizadas ou recuperadas. A regra pode indicar um adversário que adquire credenciais de navegadores da Web lendo os arquivos específicos do navegador de destino. |
| Regra | Execução do Java com depuração remota | Essa regra é acionada quando um processo Java está sendo executado com a depuração remota ativada, permitindo conexões de outras fontes que não o host local. |
| Regra | Reconhecimento de potencial para credenciais armazenadas em cache via Cmdkey.exe | Essa regra é acionada quando é detectado o uso de cmdkey para procurar credenciais armazenadas em cache no sistema. A regra pode indicar que um adversário está tentando acessar as credenciais de domínio armazenadas em cache para permitir a autenticação caso um controlador de domínio não esteja disponível. Nota: Por padrão, a regra está desativada porque o cmdkey pode ser usado para tarefas administrativas legítimas. Ative essa regra se quiser identificar o uso da linha de comando indicativo de reconhecimento de credenciais armazenadas em cache.
|
| Regra | Instalação da DLL de chamada do DHCP | Essa regra é acionada quando é detectada a instalação de uma DLL de Callout por meio do parâmetro CalloutDlls e CalloutEnabled no Registro. A regra pode indicar o uso de CalloutDlls para executar código no contexto do servidor DHCP. |
| Regra | Active Directory Backdoor do usuário | Essa regra detecta quando um usuário pode controlar outra conta sem especificar as credenciais da conta de destino. |
| Regra | PowerShell Faça o download e execute o arquivo | Essa regra é acionada quando um comando do PowerShell baixa e executa um arquivo remoto. |
| Regra | NTDS.dit Atividade de recuperação de hash de domínio | Essa regra é acionada quando um comando suspeito pode estar relacionado a tentativas de recuperar hashes do arquivo NTDS.dit. |
| Regra | InvisiMole DLL do invólucro carregada | Essa regra é acionada quando a atividade do processo associada ao carregador InvisiMole é detectada. |
| Bloco de construção | BB:BehaviorDefinition: Execução de script arbitrário por meio de Diskshadow.exe ou Vshadow.exe | O componente básico é acionado quando o arquivo diskshadow.exe ou vshadow.exe é iniciado com um parâmetro para executar um script arbitrário. O bloco de construção pode indicar uma tentativa mal-intencionada de acessar arquivos confidenciais, como NTDS.dit. |
| Bloco de construção | BB:BehaviorDefinition: Listagem de conexões de rede por meio de Get-NetTCPConnection | O Building Block é acionado quando uma consulta de informações na rede gera uma lista de conexões de rede. |
| Bloco de construção | BB:BehaviorDefinition: atividade de download de arquivo do PowerShell | O Building Block detecta quando o PowerShell é usado para baixar arquivos. |
A tabela a seguir mostra as propriedades personalizadas em IBM Security QRadar Endpoint Content Extension 2.9.0.
| Nome | Otimizada | Localizado em |
|---|---|---|
| Histórico do SID | TRUE | Microsoft Windows |
| Versão do mecanismo | TRUE | Microsoft Windows |
| Delegação | falso | Microsoft Windows |
| Classe de Objeto | falso | Microsoft Windows |
| LDAP Nome de exibição | falso | Microsoft Windows |
| Versão do host | TRUE | Microsoft Windows |
| Nome do Canal | TRUE | Microsoft Windows |
IBM Segurança QRadar Endpoint 2.8.3
A tabela a seguir mostra as regras novas e atualizadas e os blocos de construção no IBM Security QRadar Endpoint Content Extension 2.8.3.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | Várias falhas de login devido a senha inválida | Detecta o ataque de pulverização de senha. |
| Regra | Possível Tentativa de Força Bruta | Detecta o ataque de força bruta. |
| Regra | Remoto: acesso ao VNC a partir da Internet | É acionado quando um aplicativo VNC (Virtual Network Computing) é detectado da Internet para um host local. |
| Regra | Remoto: Remote Desktop Access da Internet | É acionado quando o protocolo RDP (Microsoft Remote Desktop Protocol) é detectado da Internet para um host local. |
| Regra | Logon de contas válidas suspeitas | Aciona quando um login suspeito de uma conta válida é detectado. |
| Regra | Pai suspeito para um processo | É acionado quando um processo que não deveria ter um filho inicia um processo. |
| Regra | Arquivo Crítico Excluído | É acionado quando um arquivo crítico ou um arquivo em um diretório crítico é excluído. |
| Regra | Arquivo crítico modificado seguido de atividade suspeita | É acionado quando arquivos ou diretórios críticos são modificados e ocorre uma atividade suspeita. |
| Regra | Comunicação com um potencial endereço IP hostil | É acionado quando ocorre comunicação com um endereço IP potencialmente hostil. Os endereços IP potencialmente hostis são registrados no IBM X-force ou na coleção de conjuntos de referência personalizados. |
| Regra | Uso suspeito detectado do módulo PSExec | Aciona quando um uso do módulo PSExec é detectado. |
| Regra | Serviço configurado para usar o PowerShell | Aciona quando um serviço é configurado para usar o Powershell. |
| Regra | Ransomware: Ryuk IOC in Events | É acionado quando um IOC (File Hash) relacionado ao Ryuk ransomware é observado em eventos. |
| Regra | Ransomware: Ryuk IOC in Flows | É acionado quando um IOC (File Hash) relacionado ao Ryuk ransomware é observado nos fluxos. |
| Regra | Credenciais de Dump do Gerenciador de Credenciais do Windows com PowerShell | Detecta uma tentativa de busca de locais comuns para armazenamento de senhas para obter credenciais de usuário. |
| Regra | Enumerar Credenciais do Gerenciador de Credenciais do Windows com o PowerShell | Detecta tentativas consecutivas de busca de locais comuns de armazenamento de senhas para obter credenciais de usuário. |
| Regra | Representação de token por meio do PowerShell | Detecta uma tentativa de usar as funções da API do Windows relacionadas à falsificação de identidade ou ao roubo de token. |
| Regra | Regsvr32 Conexão de Rede de Saída | Detecta conexões de saída que são iniciadas pelo arquivo regsvr32.exe. |
| Regra | Conexão de Rede de Saída Dllhost | Detecta conexões de saída que são iniciadas pelo arquivo dllhost.exe. |
| Regra | RunDLL32 Conexão de Rede de Saída | Detecta conexões de saída que são iniciadas pelo arquivo rundll32.exe. |
| Regra | Ransomware: Petya / NotPetya Carga de carga em Flows | É acionada quando uma carga útil de Petya é observada em fluxos. |
| Regra | Abuso de token de acesso | Detecta personificação e roubo de token. (Exemplo: DuplicateToken(Ex) e ImpersonateLoggedOnUser com o sinalizador LOGON32_LOGON_NEW_CREDENTIALS) |
| Regra | Detecção do IOC do Registro Turla em eventos | Aciona quando um IOC é reconhecido como um valor de registro da Turla. |
| Regra | Potencial StandIn tráfego pós-compromisso | É acionado quando um comportamento potencialmente pertencente ao X-Force Red StandIn é detectado. |
| Bloco de construção | BB:CategoryDefinition: arquivos com permissões sensíveis | É acionado quando o diretório de trabalho atual (CWD) é detectado nos seguintes diretórios:
Os seguintes arquivos estão sendo observados:
|
| Bloco de construção | BB:CategoryDefinition: Diretório de trabalho atual sensível | Define os diretórios de trabalho atuais confidenciais que acionam alertas para ataques de passagem de diretório. |
| Bloco de construção | BB:CategoryDefinition: Arquivo sensível acessado | Define uma regra que é acionada quando o diretório de trabalho atual (CWD) é detectado nos seguintes diretórios:
Os seguintes arquivos estão sendo observados:
|
| Bloco de construção | BB:BehaviorDefinition: Descoberta de diretório (Windows) | Define quando o comando PowerShell Get-ChildItem é usado para descobrir diretórios recursivamente. Esse evento ocorre quando o parâmetro |
| Bloco de construção | BB:BehaviorDefinition: Potencial StandIn Tráfego pós-compromisso | É acionado quando um processo relacionado à ferramenta StandIn é observado. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques. |
| Bloco de construção | BB:BehaviorDefinition: Potencial StandIn Post-Compromise Persistence Traffic | Aciona quando são observados comandos de persistência relacionados à ferramenta StandIn. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques. |
| Bloco de construção | BB:BehaviorDefinition: Potencial StandIn Tráfego de evasão de defesa pós-compromisso | É acionado quando são observados comandos de evasão de defesa relacionados à ferramenta StandIn. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques. |
| Bloco de construção | BB:BehaviorDefinition: Potencial StandIn Tráfego de escalonamento de privilégio pós-comprometimento | Aciona quando são observados comandos de escalonamento de privilégios relacionados à ferramenta StandIn. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques. |
| Bloco de construção | BB:BehaviorDefinition: Potencial StandIn Tráfego de enumeração pós-compromisso | Aciona quando são observados comandos de enumeração relacionados à ferramenta StandIn. StandIn é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados podem usar esse aplicativo para ataques. |
IBM Security QRadar Terminal 2.8.2
A tabela a seguir mostra as regras no IBM Security QRadar Endpoint Content Extension 2.8.2.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | Serviço Configurado para Usar Canal | Aciona quando um serviço é configurado para usar um canal. Isso pode indicar um invasor obtendo acesso a um sistema de usuários por meio da escalação de privilégio usando |
IBM Security QRadar Terminal 2.8.1
A tabela a seguir mostra as novas regras no IBM Security QRadar Endpoint Content Extension 2.8.1.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | Comandos de Exploração de Vulnerabilidade de Transferência de MOVEit | Detecta exploração de vulnerabilidade de transferência MOVEit por meio do indicador de linha de comandos de compromisso. |
| Regra | Nomes de arquivos de exploração de vulnerabilidade de transferência MOVEit | Detecta a exploração de vulnerabilidade de transferência MOVEit por meio do indicador de nome do arquivo de compromisso. |
| Regra | Hashes de Exploração de Vulnerabilidade de Transferência MOVEit | Detecta exploração de vulnerabilidade de transferência MOVEit por meio de indicador de hash de compromisso. |
IBM Security QRadar Terminal 2.8.0
A tabela a seguir mostra as novas regras e blocos de construção no IBM Security QRadar Endpoint Content Extension 2.8.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition:Intervenção na conta - motivos suspeitos de falha no logon | Detecta códigos de erro incomuns no logon com falha para determinar atividade suspeita e violação com contas que foram desativadas ou de alguma forma restritas. |
| Bloco de construção | BB:BehaviorDefinition: Descoberta de conta na nuvem | Detecta os comandos de descoberta de conta de nuvem |
| Bloco de construção | BB:BehaviorDefinition: Cloud Firewall Modificado ou interrompido | Detecta o firewall de nuvem, modificado ou interrompido |
| Bloco de construção | BB:BehaviorDefinition: Criar processo com token | Detecta a criação de token do PowerShell. |
| Bloco de construção | BB:BehaviorDefinition: Descoberta de conta de e-mail a partir do PowerShell | Detecta a descoberta de contas de e-mail a partir do PowerShell. |
| Bloco de construção | BB:BehaviorDefinition: Senha inválida no login | Detecta senha inválida no login. |
| Bloco de construção | BB:BehaviorDefinition: Senha inválida durante a Kerberos | Detecta o login de senha inválido durante a pré-autenticação do Kerberos |
| Bloco de construção | BB:BehaviorDefinition: Permissão de caixa de correio adicionada | Detecta permissões da caixa de correio incluídas |
| Bloco de construção | BB:BehaviorDefinition: Tarefas de acesso inicial em potencial | Define as possíveis tarefas de acesso inicial Isso inclui atividades como: descoberta de conta, parada de firewall ou mudança de permissões |
| Bloco de construção | BB:BehaviorDefinition: Representação de pipe nomeado desonesto | Detecta uma tentativa de escalada de privilégio por meio de personificação de canal nomeado nocivo. |
| Bloco de construção | BB:BehaviorDefinition:Alteração suspeita do agente do usuário | Detecta uma mudança suspeita do agente do usuário Os adversários podem se comunicar usando protocolos de camada de aplicativo associados ao tráfego da web para evitar a detecção ou filtragem de rede combinando com o tráfego existente. |
| Bloco de construção | BB:BehaviorDefinition: Conexões SMTP de saída suspeitas | Detecta potencial de exfiltração sobre o protocolo SMTP |
| Bloco de construção | BB:BehaviorDefinition: Logon remoto suspeito com credenciais explícitas | Detecta processos suspeitos que efetuam logon com credenciais explícitas |
| Bloco de construção | BB:BehaviorDefinition: Usuário adicionado aos administradores locais | Detecta contas do usuário que são incluídas no grupo Administradores locais, que podem ser atividade legítima ou um sinal de atividade de escalada de privilégio. |
| Bloco de construção | BB:BehaviorDefinition: Agente do usuário alterado via Curl | Detecta agente do usuário alterado por meio de curl. |
| Bloco de construção | BB:BehaviorDefinition: Agente do usuário alterado via PowerShell | Detecta o agente do usuário alterado por meio do PowerShell. |
| Bloco de construção | BB:BehaviorDefinition: Firewall do Windows interrompido | Detecta um firewall do Windows interrompido |
| Regra | Abuso de token de acesso | Detecta personificação e roubo de token. (Exemplo: DuplicateToken(Ex) e ImpersonateLoggedOnUser com o sinalizador LOGON23_LOGON_NEW_CREDENTIALS) |
| Regra | Conexão de Rede de Saída Dllhost | Detecta as conexões de saída iniciadas pelo dllhost.exe |
| Regra | Credenciais de Dump do Gerenciador de Credenciais do Windows com PowerShell | Detecta adversários que procuram locais comuns de armazenamento de senha para obter credenciais do usuário |
| Regra | Enumerar Credenciais do Gerenciador de Credenciais do Windows com o PowerShell | Detecta adversários que procuram locais comuns de armazenamento de senha para obter credenciais do usuário |
| Regra | Atividade de criação de log do histórico do comando de Prejuízo detectada | Detecta a atividade de criação de log do histórico do comando de impedimentos |
| Regra | Várias falhas de login devido a senha inválida | Detecta o adversário executando a pulverização de senha. |
| Regra | Diversas Falhas de Login de Contas Padrão | Detecta várias falhas de login de contas padrão. |
| Regra | Possível Tentativa de Força Bruta | Detecta o adversário executando força bruta. |
| Regra | Potencial de exfiltração de credenciais armazenadas de navegadores | Detecta uma possível exfiltração de credenciais armazenadas em navegadores |
| Regra | PPID Sppofing detectado | Detecta spoofing de PPID no sistema |
| Regra | Regsvr32 Conexão de Rede de Saída | Detecta conexões de saída iniciadas pelo arquivo regsvr32.exe. |
| Regra | RunDLL32 Conexão de Rede de Saída | Detecta conexões de saída iniciadas pelo arquivo rundll32.exe. |
| Regra | Atividade Suspeita Seguida por Tarefa de Acesso Inicial Potencial | Aciona quando as possíveis tarefas de acesso inicial são executadas, seguidas por atividade suspeita As tarefas de acesso iniciais incluem: descoberta de conta, desativação do firewall e mais. |
| Regra | Credenciais Armazenadas do Windows | Detecta credenciais armazenadas do Windows. |
| Regra | Injeção de Histórico do SID | Detecta atividades de injeção de histórico SID (identificador de segurança). |
| Regra | Logon de contas válidas suspeitas | Aciona quando um login suspeito de uma conta válida é detectado. |
| Regra | Representação de token por meio do PowerShell | Detecta adversários que alavancam funções da API do Windows relacionadas à personificação ou roubo de token. |
A seguir está uma lista de novas propriedades customizadas na extensão de conteúdo do IBM Security QRadar Endpoint 2.8.0
| Nome | Descrição | Otimizada |
|---|---|---|
| Pacote de Autenticação | Extração customizada padrão do Pacote de autenticação a partir da carga útil do DSM. | Sim |
| Atributo Novo Valor | Extração customizada padrão do Atributo New Value da carga útil do DSM. | Não |
| Descrição | Extração customizada padrão da Descrição da carga útil do DSM. | Não |
| Iniciados | Extração customizada padrão de Iniciado a partir da carga útil do DSM | Sim |
| Nível de representação | Extração customizada padrão do Nível de Personificação a partir da carga útil do DSM | Sim |
| Processo de logon | Extração customizada padrão do Processo de Logon a partir da carga útil do DSM. | Sim |
| Nome do Servidor de Destino | Extração customizada padrão do Nome do servidor de destino a partir da carga útil do DSM. | Não |
IBM Security QRadar Terminal 2.7.2
A tabela a seguir mostra as novas regras no IBM Security QRadar Endpoint Content Extension 2.7.2.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | Detecção de Turla Directory e Filename IOC em Eventos | Triggers quando um IOC é reconhecido como um diretório Turla e combinação de filename. Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
|
| Regra | Detecção de Turla Filename IOC em Eventos | Triggers quando um IOC é reconhecido como um filename relacionado à Turla. Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
|
| Regra | Detecção de Turla Hash IOC em Eventos | Aciona quando um IOC é reconhecido como um hash Turla. Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
|
| Regra | Detecção de Turla IP IOC em Eventos | Triggers quando um IOC é reconhecido como um conhecido Turla IP. Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
|
| Regra | Detecção do IOC de Registro Turla em Eventos | Aciona quando um IOC é reconhecido como um valor de registro da Turla. Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
|
| Regra | Detecção do COI do host do URL do Turla em eventos | É acionado quando um IOC é reconhecido como um host conhecido do URL do Turla. Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
|
| Regra | Detecção do URL Turla IOC em eventos | É acionado quando um IOC é reconhecido como um URL conhecido do Turla. Nota: As regras Malware como um Service Hash IOC in Events, Ransomware: Ryuk IOC in Events foram excluídos desta regra para evitar a repetição, seu propósito é ter uma resposta de regra dedicada.
|
- Hashes Turla SHA
- Hashes do Turla MD5
- Conhecidos Turla Filenames
- URLs de Turla conhecidas
- Conhecidos Turla IPs
- Conhecidos Turla Hostnames
IBM Security QRadar Terminal 2.7.1
- BB:BehaviorDefinition: Processo crítico criado
- BB:BehaviorDefinition: Processo crítico criado por arquivo de atalho (lnk)
- BB:BehaviorDefinition: Novo arquivo criado no diretório temporário
- BB:BehaviorDefinition: Novo registro adicionado a HKLM/HKCU (Windows)
A busca salva Malware Clean falhou foi removida.
ID do conjunto de links de referência fixo que estavam incorretos.
IBM Security QRadar Terminal 2.7.0
A tabela a seguir mostra as novas regras no IBM Security QRadar Endpoint Content Extension 2.7.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | Microsoft Windows RCE Vulnerability-File Modificação | Detecta Vulnerabilidades de Execução de Código Remoto no Microsoft Exchange. Microsoft emitiu "CVE-2022-41040" e "CVE-2022-41082" Exchange Server. |
| Regra | Microsoft Windows Vulnerabilidade RCE-Download Suspeito Usando Certutil | Detecta Vulnerabilidades de Execução de Código Remoto no Microsoft Exchange. Microsoft emitiu "CVE-2022-41040" e "CVE-2022-41082" Exchange Server. |
| Regra | Microsoft Windows RCE Vulnerability-Arquivos Suspeitos | Detecta Vulnerabilidades de Execução de Código Remoto no Microsoft Exchange. Microsoft emitiu "CVE-2022-41040" e "CVE-2022-41082" Exchange Server. |
| Regra | Microsoft Windows RCE Vulnerability-Hashes Suspeitos | Detecta hashes conhecidos do Windows RCE SHA256 . |
| Regra | Microsoft Windows RCE Vulnerability-Suspeitas Ips | Esta regra detecta conhecidos IPs do Windows RCE. Nota: Tune com base em fontes de log para reduzir número de eventos correspondentes a esta regra.
|
IBM Security QRadar Terminal 2.6.0
A tabela a seguir mostra os novos blocos de construção e regras no IBM Security QRadar Endpoint Content Extension 2.6.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition: Processo crítico criado | Detecta novos processos críticos criados. Os processos críticos referem-se a aqueles que podem potencialmente ser mal utilizados pelos adversários para executar atividades maliciosas. Os processos comuns incluem: PowerShell, cmd, mshta. Nota: A regra pode ser ajustada pelo campo Processo CommandLine . Algumas palavras-chave comuns Process CommandLine que aparecem no malware são: findstr, tmp, temp, vbs, regsvr32, command, outfile, dlle http.
|
| Bloco de construção | BB:BehaviorDefinition: Processo crítico criado por arquivo de atalho (lnk) | Detecta novos processos que são criados a partir de arquivos de atalho (lnk). Os processos normalmente usados por adversários, como PowerShell, cmd, mshta devem ser monitorados. |
| Bloco de construção | BB:BehaviorDefinition: Excessive File Modifications (Modificações excessivas de arquivos) | Detecta modificações de arquivos excessivos em uma curta duração. |
| Bloco de construção | BB:BehaviorDefinition: Novo arquivo criado no diretório temporário | Detecta novos arquivos criados sob diretórios temporários. Certos diretórios temporários podem ser usados por adversários para eliminar arquivos maliciosos. Nota: Os diretórios monitorados são.
|
| Bloco de construção | BB:BehaviorDefinition: Novo registro adicionado a HKLM/HKCU (Windows) | Detecta nova chave de registro configurada sob diretórios HKLM ou HKCU. Embora essa atividade só seja legítima, se houver potenciais comportamentos de ransomware detectados este pode ser um método de persistência. |
| Bloco de construção | BB:BehaviorDefinition: Arquivo de atalho (lnk) que executa um processo crítico (1) | Detecta processos críticos criados de arquivos de atalho (lnk), em ordem pelas regras do QRadar . Observação: Os eventos podem ser recebidos na ordem errada, consulte BB:BehaviorDefinition: Arquivo de atalho (lnk) Executando um processo crítico (2) para a ordem inversa.
|
| Bloco de construção | BB:BehaviorDefinition: Arquivo de atalho (lnk) que executa um processo crítico (2) | Detecta processos críticos criados de arquivos de atalho (lnk), em ordem pelas regras do QRadar . Observação: Os eventos podem ser recebidos na ordem errada, consulte BB:BehaviorDefinition: Arquivo de atalho (lnk) Executando um processo crítico (1) para a ordem inversa.
|
| Regra | Potencial Mailto Ransomware Behavior (Windows) | Disparos quando um comportamento de ransomware em potencial é detectado. Um ransomware mailto geralmente executa as seguintes etapas (pode ter ligeiras alterações com base na variante):
|
| Regra | Potenciais Windows Exploit via MSDT | Aciona quando uma potencial exploração de vulnerabilidade MSDT (Microsoft Support Diagnostic Tool) é detectada. A Microsoft emitiu "CVE-2022-30190" para a vulnerabilidade no MSDT. O adversário pode executar a execução de código remoto usando o MSDT para executar código arbitrário. |
| Regra | Shortcut (lnk) File Executando Comandos (Windows) | Triggers quando um arquivo de atalho (lnk) criou processos que podem executar comandos. Vários malwares como o Emotet usam arquivos de atalho que quando abertos executam comandos maliciosos. |
Regras adicionais são adicionadas no filtro de regras para o componente básico BB:BehaviorDefinition: Suspicious Endpoint Activities.
O filtro de regras é atualizado para a regra Ransomware Criptografado File Extension .
IBM Security QRadar Terminal 2.5.0
A tabela a seguir mostra os novos blocos de construção e regras no IBM Security QRadar Endpoint Content Extension 2.5.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition: Comunicação com um hospedeiro potencialmente hostil (Conjuntos de referência) | Define a comunicação com um potencial host hostil, categorizado por conjuntos de referência. Os conjuntos de referência começando com prefixos "XFE ATPF" são gerenciados automaticamente pelo app Threat Intelligence e requer uma assinatura paga. Os outros conjuntos de referência são fornecidos pelo aplicativo Threat Intelligence e podem ser usados para incluir feeds de Inteligência de Ameaças Terceiridas. |
| Bloco de construção | BB:BehaviorDefinition: Comunicação com um possível host hostil (Categorização X-force) | Desencadeia-se quando a comunicação com um potencial host hostil é detectada. Categorizado por X-force. |
| Bloco de construção | BB:BehaviorDefinition: Comunicação com um endereço IP potencialmente hostil (conjuntos de referência) | Define a comunicação com um potencial IP hostil, categorizado por conjuntos de referência. Os conjuntos de referência começando com prefixos "XFE ATPF" são gerenciados automaticamente pelo app Threat Intelligence e requer uma assinatura paga. Os outros conjuntos de referência são fornecidos pelo aplicativo Threat Intelligence e podem ser usados para incluir feeds de Inteligência de Ameaças Terceiridas. |
| Bloco de construção | BB:BehaviorDefinition: Comunicação com um endereço IP potencialmente hostil (Categorização X-force) | Disparos quando a comunicação com um potencial endereço IP hostil é detectada. Categorizado por X-force. |
| Regra | BB:BehaviorDefinition: Modificação crítica de arquivos | Detecta quaisquer modificações, incluindo criação ou deleção, de arquivo crítico ou diretórios. |
| Regra | Arquivo Crítico Modificado seguido por Atividade Suspeita | Aciona quando um arquivo ou diretório crítico é modificado, seguido por atividade suspeita. Isso pode ser indicativo de um invasor que está modificando arquivos e soltando arquivos executáveis para obter acesso ao host. |
| Regra | Falhas de Login excessiva via Conexão RDP | É acionada quando vários eventos de autenticação com falha na mesma máquina no RDP por um único endereço IP de origem são detectados. |
- Arquivo Crítico Excluído
- Permissão de Arquivo Crítico Alterado
A seguir há uma lista de blocos de construção e regras que receberam uma atualização para suas notas sobre as regras no IBM Security QRadarEndpoint Content Extension 2.5.0
- Comunicação com um potencial host hostil
- Comunicação com um potencial endereço IP hostil
- Falhas de Login excessiva via Conexão de Rede
O filtro de regras é atualizado para a Comunicação com um Potencial Host Hostil e Comunicação com um Potencial Hostil de Endereço IP blocos de construção.
A seguir há uma lista dos novos conjuntos de referência no IBM Security QRadarEndpoint Content Extension 2.5.0
- ATPF-anonsvcs_ipv4 XFE
- ATPF-anonsvcs_ipv6 XFE
- XFE ATPF-anonsvcs_url
- ATPF-bots_ipv4 XFE
- ATPF-bots_ipv6 XFE
- ATPF-c2server_ipv4 XFE
- ATPF-c2server_ipv6 XFE
- ATPF-c2server_url XFE
- ATPF-cryptomining_ipv4 XFE
- ATPF-cryptomining_ipv6 XFE
- XFE ATPF-criptomineração_url
- XFE ATPF-ew_url
- ATPF-mw_ipv4 XFE
- ATPF-mw_ipv6 XFE
- XFE ATPF-mw_url
- XFE ATPF-url_de_phishing
- ATPF-scanning_ipv4 XFE
- ATPF-scanning_ipv6 XFE
A seguir há uma lista de conjuntos de referência em que o tipo de elemento é atualizado para "Caso a Ignorar Alfanumérico" no IBM Security QRadarEndpoint Content Extension 2.5.0.
- Petya_Hash_do_arquivo
- Petya_File_Name
- Lista de permissões de shims
- WCry_FileHash
- WCry_FileName
- WCry_HostName
IBM Security QRadar Terminal 2.4.0
A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.4.0.
| Nome | Otimizada | Localizado em |
|---|---|---|
| Nível de integridade | Sim | Microsoft Windows |
| ParentCommandLine | Sim | Microsoft Windows |
| Id do processo | Sim | Microsoft Windows |
| Nome do Valor do Registro | Sim | Microsoft Windows |
| Assinado | Sim | Microsoft Windows |
IDs de expressão são corrigidos nas propriedades customizadas Encoded Argument, StartAddress e Terminated Process Name.
A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Endpoint 2.4.0
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition: imagem carregada do Diretório do sistema mock | Aciona quando um executável ou DLL é carregado de um diretório se mascarando como o diretório do sistema. |
| Bloco de construção | BB:BehaviorDefinition: Atividades suspeitas em terminais | Inclusão do Potencial bypass do UAC à lista de atividades suspeitas |
| Bloco de construção | BB:BehaviorDefinition: bypass do UAC - Interceptação de DLL (Diretório não do sistema) | Aciona quando arquivos específicos são movidos para locais específicos nos quais eles podem ser carregados e executados sem o UAC usando executáveis genuínos do Windows. |
| Bloco de construção | BB:BehaviorDefinition: bypass do UAC - Interceptação de DLL (Diretório do sistema) | Aciona quando um processo privilegiado carrega uma DLL não assinada do diretório do sistema. |
| Bloco de construção | BB:BehaviorDefinition: bypass do UAC - Objeto de COM elevado | É acionado quando as interfaces COM que podem ignorar o UAC são hospedadas pelo arquivo dllhost.exe e geram um processo privilegiado. |
| Bloco de construção | BB:BehaviorDefinition: bypass do UAC - Instalador de complemento do IE | Aciona quando o instalador de complemento do Internet Explorer gera um processo privilegiado quando iniciado a partir de uma interface de COM. |
| Bloco de construção | BB:BehaviorDefinition: bypass do UAC - Diretório do sistema mock (Imagem) | Aciona quando um processo privilegiado carrega um executável ou DLL a partir de um diretório se mascarando como o diretório do sistema. |
| Bloco de construção | BB:BehaviorDefinition: bypass do UAC - Diretório do sistema mock (Processo) | Aciona quando um processo privilegiado inicia a partir de um diretório se mascarando como o diretório do sistema. |
| Bloco de construção | BB:BehaviorDefinition: DLL não assinada carregada do diretório do sistema | Aciona quando uma DLL não assinada é carregada do diretório do sistema. |
| Bloco de construção | BB:CategoryDefinition: processo elevado (Windows) | Identifica processos elevados. |
| Bloco de construção | BB:CategoryDefinition: chave de registro de bypass do UAC | Identifica chaves de registro conhecidas para facilitar efetuar bypass do UAC. |
| Regra | Potencial bypass do UAC | Aciona quando o comportamento associado ao bypass do Controle de Conta do Usuário do Windows é detectado. |
IBM Security QRadar Terminal 2.3.0
A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.3.0.
| Nome | Otimizada | Localizado em |
|---|---|---|
| Argumento codificado | Sim | Microsoft Windows |
A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Terminal 2.3.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition: acesso à área de trabalho remota a partir de um host remoto | Identifica fluxos em que um aplicativo de área de trabalho remoto está sendo acessado de um host remoto |
| Bloco de construção | BB:BehaviorDefinition: compartilhamento administrativo acessado | Aciona quando um compartilhamento administrativo é acessado. |
| Bloco de construção | BB:BehaviorDefinition: Tráfego de entrada do Cobalt Strike | Identifica fluxos que mostram um host enviando e-mail para hosts remotos. |
| Bloco de construção | BB:BehaviorDefinition: Tráfego de entrada do Cobalt Strike | É acionado quando uma impressão digital de TLS conhecida por ser uma comunicação de um servidor Cobalt Strike é detectada. |
| Bloco de construção | BB:BehaviorDefinition: Tráfego de saída do Cobalt Strike | É acionado quando uma impressão digital de TLS conhecida por ser uma comunicação de um cliente Cobalt Strike é detectada. |
| Bloco de construção | BB:BehaviorDefinition: potencial tráfego de Cobalt Strike | Aciona quando uma impressão digital TLS conhecida por ser relacionada ao Cobalt Strike é observada. Cobalt Strike é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, atores maliciosos usarão com frequência versões deste aplicativo obtidas ilegalmente para utilizar em seus próprios ataques. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos. |
| Bloco de construção | BB:BehaviorDefinition: ambiente de programação iniciado com uma conta privilegiada | Aciona quando um ambiente de programação foi iniciado com uma conta privilegiada. |
| Bloco de construção | BB:BehaviorDefinition: administração de terminal regular | Define atividade de administração regular, como gerenciamento de usuários, download de arquivo na linha de comandos ou execução com privilégio elevado. |
| Bloco de construção | BB:BehaviorDefinition: Atividades suspeitas em terminais | Define atividades suspeitas de terminal. |
| Bloco de construção | BB:BehaviorDefinition: atividade do VNC a partir de um host remoto | Identifica fluxos em que um serviço VNC está sendo acessado de um host remoto. |
| Regra | Cobalt Strike Behaviour Detected | É acionada quando um comportamento que pertencente potencialmente ao Cobalt Strike é detectado. Cobalt Strike é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, atores maliciosos usarão com frequência versões deste aplicativo obtidas ilegalmente para utilizar em seus próprios ataques. |
| Regra | Comunicação com um potencial host hostil | Aciona quando comunicação com um potencial host hostil, categorizado pelo X-force ou na coleção do conjunto de referência é detectada. |
| Regra | Uso malicioso de comando codificado em um ambiente de programação | Aciona quando um comando codificado é usado em um ambiente de programação tipo cmd ou Powershell. |
| Regra | Malware: potencial tráfego de Dridex | Aciona quando uma impressão digital TLS conhecida por ser relacionada ao trojan Dridex é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos. |
| Regra | Malware: potencial tráfego de Emotet | Aciona quando uma impressão digital JA3 conhecida por ser relacionada ao trojan Emotet é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos. |
| Regra | Malware: potencial tráfego de Empire | Aciona quando uma impressão digital TLS conhecida por ser relacionada ao assistente de download Empire é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos. |
| Regra | Malware: potencial tráfego de Trickbot | Aciona quando uma impressão digital TLS conhecida por ser relacionada ao trojan Trickbot é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos. |
| Regra | Potencial tráfego de Metasploit | Aciona quando uma impressão digital TLS conhecida por ser relacionada ao Metasploit é observada. O Metasploit é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, atores maliciosos usarão com frequência em seus próprios ataques. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos. |
| Regra | Potencial tráfego de Tor | Aciona quando uma impressão digital TLS conhecida por ser relacionada ao projeto Tor é observada. Tor é um serviço de anonimização não malicioso que pode ser usado para efetuar bypass de políticas e realizar atividades maliciosas. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos. |
| Regra | Ransomware: potencial tráfego de Ryuk | Aciona quando uma impressão digital conhecida por ser relacionada ao ransomware Ryuk é observada. A regra busca combinar as impressões digitais tanto do cliente quanto do servidor para reduzir o risco de falsos positivos. |
| Regra | Remoto: Remote Desktop Access da Internet | Aciona quando o Remote Desktop Protocol da Microsoft é detectado da Internet para um host local. A maioria das empresas considera isso uma violação da política corporativa. Se esta é a atividade normal em sua rede, você deve desativar essa regra. |
| Regra | Remoto: acesso ao VNC a partir da Internet | Aciona quando um VNC (um aplicativo de acesso à área de trabalho remota) é detectado a partir da Internet para um host local. Muitas empresas consideram isso um problema de política que deve ser tratado. Se esta atividade é normal em sua rede, desative essa regra. |
| Regra | Serviço configurado para usar o PowerShell | Aciona quando um serviço é configurado para usar o Powershell. |
| Regra | Pai suspeito para um processo | Aciona quando um serviço é configurado para usar o Powershell. |
| Regra | Uso suspeito detectado do módulo PSExec | Aciona quando um uso do módulo PSExec é detectado. |
A tabela a seguir mostra os conjuntos de referência atualizados no IBM Security QRadar Endpoint 2.3.0
| Nome | Descrição |
|---|---|
| Nome do processo e diretórios do processo padrão | Lista processos sensíveis e seus diretórios. |
Um erro de sincronização foi corrigido no painel do Endpoint Overview Pulse.
IBM Security QRadar Terminal 2.2.0
A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.2.0.
| Nome | Otimizada | Localizado em |
|---|---|---|
| ServiceFileName | Sim | Microsoft Windows |
A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Endpoint 2.2.0
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition: Malware como um caminho de serviço IOC | É acionado quando um indicador de comprometimento (IoC) de caminho de arquivo relacionado a um malware como serviço (MaaS), como o Emotet Trojan e o Trickbot Trojan, é observado. Os IOCs seguirão o padrão nesses diretórios customizados:
O conjunto de referência Malware as a Service_Path é preenchido previamente. Ajuste este conjunto de referência com o IOC relevante. |
| Regra | Potencial injeção de código de memória | Disparos quando o baliza de greve de Cobalt inova um processo do Windows. O farol de greve de cobalto inova um binário nativo do Windows e manipulando seu espaço de memória resultando nos processos spatados não tendo argumentos de linha de comando. especificado. |
| Regra | Serviço configurado para usar um canal | Aciona quando um serviço é configurado para usar um canal. Isto poderia indicar um invasor obtendo acesso a um sistema de usuários por meio de escalada de privilégio usando getsystem. |
IBM Security QRadar Terminal 2.1.1
Correção de um erro de sincronização nos painéis Endpoint Overview e Ransomware Pulse.
IBM Security QRadar Terminal 2.1.0
A tabela a seguir mostra as propriedades customizáveis no IBM Security QRadar Endpoint Content Extension 2.1.0
| Nome | Otimizada | Localizado em |
|---|---|---|
| Nome do Processo | Sim | |
| Encerrado processo | Sim | Microsoft Windows |
A tabela a seguir mostra as regras e blocos de construção no IBM Security QRadar Endpoint 2.1.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition: Malware como um caminho de serviço IOC | É acionado quando um indicador de comprometimento (IoC) de caminho de arquivo relacionado a um malware como serviço (MaaS), como o Emotet Trojan e o Trickbot Trojan, é observado. Os IOCs seguirão o padrão nesses diretórios customizados:
O conjunto de referência Malware as a Service_Path é preenchido previamente. Ajuste este conjunto de referência com o IOC relevante. |
| Bloco de construção | BB:DeviceDefinition: sistema operacional | Define todos os sistemas operacionais no sistema. |
| Regra | Detecção de IOC malicioso em Eventos | É acionada quando um IoC é categorizado como malicioso em uma coleção de conjuntos de referência. As regras Malware as a Service Hash IOC in Events e Ransomware: Ryuk IOC in Events foram excluídas desta regra para evitar a repetição. O propósito delas é fornecer uma resposta de regra dedicada. |
| Regra | Detecção de IOC malicioso em Flows | É acionada quando um IoC é categorizado como malicioso em uma coleção de conjuntos de referência. As regras Malware as a Service Hash IOC in Flows e Ransomware: Ryuk IOC in Flows foram excluídas desta regra para evitar a repetição. O propósito delas é fornecer uma resposta de regra dedicada. |
| Regra | Falhas excessivas de acesso de compartilhamento administrativo por meio do mesmo host | É acionada quando ocorrem falhas repetidas de acesso a ações administrativas no mesmo host. Esta regra teve o nome Excessive Failed Access to an Administrative Share from the Same Source mudado |
| Regra | Falhas de Login excessiva via Conexão de Rede | É acionada quando vários eventos de autenticação com falha na mesma máquina por um único endereço IP de origem são detectados. Esse comportamento indica uma tentativa potencial de ataque de força bruta para acessar uma máquina. Esta regra teve o nome Excessive Login Failures via RDP mudado. |
| Regra | Falhas de Login excessiva via Conexão de Rede a Múltiplas Máquinas | É acionada quando vários eventos de autenticação com falha em máquinas diferentes por um único endereço IP de origem são detectados. Esse comportamento indica uma tentativa potencial de ataque de força bruta para acessar uma máquina. Esta regra teve o nome Excessive Login Failures via Network Connection to Multiple Machines mudado. |
| Regra | DLL maliciosa criada por spoolsv | É acionada quando um arquivo suspeito é criado por spoolsv.exe. |
| Regra | Malware como um Comportamento de Serviço | É acionada quando um comportamento de malware como serviço é observado. Esses comportamentos incluem o uso de um utilitário de download no terminal e a indicação de comprometimento no caminho de arquivo. |
| Regra | Malware as a Service Hash IOC in Events | É acionada quando um IoC de hash de arquivo relacionado a MaaS, como o Emotet Trojan e o Trickbot Trojan, é observado. Os conjuntos de referência Malware as a Service_SHA1, Malware as a Service_SHA256 e Malware as a Service_MD5 são preenchidos previamente. Ajuste esses conjuntos de referência com o IoC relevante. |
| Regra | Malware as a Service Hash IOC in Flows | É acionada quando um IoC de hash de arquivo relacionado a MaaS, como o Emotet Trojan e o Trickbot Trojan, é observado. São preenchidos previamente Malware as a Service_SHA1, Malware as a Service_SHA256 e Malware as a Service_MD5. Ajuste esses conjuntos de referência com o IoC relevante. |
| Regra | Ambiente de programação gerado por um processo suspeito | É acionado quando um ambiente de programação é gerado por um processo suspeito. Isso poderia indicar um invasor tentando executar um script malicioso. Esta regra foi atualizada para vulnerabilidades do Windows. |
| Regra | Ransomware Decryption Instructions Created | É acionada quando um nome de arquivo de instrução de decriptografia é encontrado em uma máquina. É típico do ransomware criar um arquivo de instrução de decriptografia para fornecer aos usuários instruções sobre como pagar o resgate e recuperar os arquivos. Este arquivo em particular é muitas vezes nomeado com termos comuns, como: decrypt, recover, instructionsou how to. Esta regra foi atualizada para o ransomware Ryuk. |
| Regra | Ransomware Encrypted File Extension | É acionada quando uma extensão de arquivo de ransomware conhecida é detectada. O ransomware normalmente criptografa arquivos e anexa uma extensão de arquivo específica como parte do processo. Esta regra foi atualizada para o ransomware Ryuk. |
| Regra | Ransomware IOCs Detected on Multiple Machines | É acionada quando um IoC de ransomware é detectado em cinco ou mais máquinas diferentes. Pode indicar que o ransomware está se espalhando com sucesso na rede. Esta regra foi atualizada para todas as novas regras de detecção que foram incluídas nesta liberação. |
| Regra | Ransomware: Ryuk IOC in Events | Aciona quando um IoC de hash de arquivo relacionado ao ransomware Ryuk é observado. Os Ryuk_SHA256, Ryuk_SHA1e Ryuk_MD5 são pré-preenchidos. Ajuste esses conjuntos de referência com o IoC relevante. |
| Regra | Ransomware: Ryuk IOC in Flows | Aciona quando um IoC de hash de arquivo relacionado ao ransomware Ryuk é observado. Os Ryuk_SHA256, Ryuk_SHA1e Ryuk_MD5 são pré-preenchidos. Ajuste esses conjuntos de referência com o IoC relevante. |
| Regra | Ransomware: Ryuk Service or Process Termination | Aciona quando o ransomware Ryuk finaliza processos em execução após fazer uma cópia de si mesmo. O conjunto de referência Ryuk Service and Process Termination List é preenchido previamente. Ajuste esse conjunto de referência com serviços e processos relevantes. |
A tabela a seguir mostra os conjuntos de referência no IBM Security QRadar Terminal 2.1.0.
| Nome | Descrição |
|---|---|
| Malware como um Service_MD5 | Lista hashes de arquivos MD5 que são indicadores de malware como um serviço. |
| Malware como um Service_Path | Lista caminhos de arquivo que são indicadores de malware como um serviço. |
| Malware como um Service_SHA1 | Lista hashes de arquivos SHA1 que são indicadores de malware como um serviço. |
| Malware como um Service_SHA256 | Lista hashes de arquivos SHA256 que são indicadores de malware como um serviço. |
| pulse_imports | Painel do Pulse. |
| Lista de Terminação de Serviço e Processo Ryuk | Lista possíveis processos ou serviços terminados pelo ransomware Ryuk. |
| Ryuk_MD5 | Lista hashes de arquivos MD5 que são indicadores do ransomware Ryuk. |
| Ryuk_SHA1 | Lista hashes de arquivos SHA1 que são indicadores do ransomware Ryuk. |
| Ryuk_SHA256 | Lista hashes de arquivos SHA256 que são indicadores do ransomware Ryuk. |
O painel Pulse incluído no IBM Security QRadar Endpoint Content Extension 2.1.0 contém oito widgets relacionados ao ransomware:
- Um com estatísticas sobre o número de máquinas afetadas por regra.
- Um com estatísticas sobre o número de alertas por máquina.
- Seis tabelas que representam as seis fases de um ataque.
Os dois primeiros widgets incluem todas as regras de cada fase:
WHERE (RULENAME(creEventList) IN ('Attempt to Delete Shadow Copies', 'Critical File Deleted (Unix)', 'RDP Hijacking Tool Detected', 'Recovery Disabled in Boot Configuration Data', 'Detection of Malicious File or Process', 'Detection of Malicious IOC', 'File Decode or Download followed by Suspicious Activity', 'Cobalt Strike Behaviour Detected', 'Excessive Failed Access to an Administrative Share from the Same Source', 'Excessive Nslookup Usage', 'Reconnaissance Tool Detected', 'Excessive File Deletion and Creation', 'Suspicious Amount of Files Renamed on the Same Machine (Windows)', 'Suspicious Amount of Files Renamed/Moved on the Same Machine (Unix)', 'Suspicious Amount of Files Deleted on the Same Machine')
OR RULENAME(creEventList) MATCHES '.*(Ransomware|Maze|Bad Rabbit|Petya|REvil|Ryuk|WCry|Malware as a Service Hash IOC).*?')
A tabela a seguir lista as regras incluídas para cada fase.
| Fase | Regras |
|---|---|
| Distribuição |
|
| Preparação |
|
| Infecção |
|
| Reconhecimento |
|
| Criptografia |
|
| Notificação de resgate | Ransomware Decryption Instructions Created |
IBM Security QRadar Terminal 2.0.0
A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 2.0.0.
| Nome | Otimizada | Localizado em |
|---|---|---|
| Tipo de Logon | Sim | Microsoft Windows |
| Nome Compartilhado. | Sim | Microsoft Windows |
| StartAddress | Sim | Microsoft Windows |
A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Endpoint 2.0.0
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition: Tráfego de entrada do Cobalt Strike | É acionado quando uma impressão digital de TLS conhecida por ser uma comunicação de um servidor Cobalt Strike é detectada. |
| Bloco de construção | BB:BehaviorDefinition: Tráfego de saída do Cobalt Strike | É acionado quando uma impressão digital de TLS conhecida por ser uma comunicação de um cliente Cobalt Strike é detectada. |
| Bloco de construção | BB:BehaviorDefinition: Uso da porta de ataque de cobalto | É acionado quando é detectado tráfego TCP de saída sobre a porta 50050. Essa é a porta padrão para a comunicação com um servidor Cobalt Strike. |
| Bloco de construção | BB:BehaviorDefinition: Endereço do processo de ataque de cobalto | É acionado quando um encadeamento remoto é criado em um endereço inicial que termina com "0B80". Esse comportamento é indicativo da criação de um encadeamento por Cobalt Strike. |
| Bloco de construção | BB:BehaviorDefinition: Descoberta de diretórios ( Unix ) | Define quando é executado um comando Unix que descobre um grande número de diretórios. Os comandos detectados por esta regra são:
|
| Bloco de construção | BB:BehaviorDefinition: Descoberta de diretório (Windows) | Define quando é executado um PowerShell que descobre diretórios recorrentemente. Pode ocorrer quando a função Get-ChildItem é executada com o argumento -recurse ou é usada em um loop ForEach. |
| Bloco de construção | BB:BehaviorDefinition: Criação e exclusão de arquivos | Detecta eventos de criação e exclusão de arquivos no mesmo diretório em um computador Windows, e pode ser usada em regras para detectar várias modificações de arquivo em muitos diretórios. |
| Bloco de construção | BB:BehaviorDefinition: PowerShell Atividade de upload de arquivos | É acionado quando o PowerShell é usado para fazer upload de arquivos. |
| Bloco de construção | BB:BehaviorDefinition: Uso repetido do nslookup | É acionado quando o nslookup é usado repetidamente. O limite ainda pode ser considerado um comportamento de administração normal e precisa estar correlacionado a outros eventos para ser considerado anormal. |
| Bloco de construção | BB:CategoryDefinition: Múltiplas exclusões de arquivos no sistema de endpoint | É acionado quando vários arquivos não temporários são excluídos em sistemas de terminais. |
| Bloco de construção | BB:BehaviorDefinition: Descoberta de nome de host ou de rede | Corresponde quando ocorre uma ação de descoberta de nome de host ou rede. |
| Bloco de construção | BB:BehaviorDefinition: administração de terminal regular | Define a atividade de administração regular, como gerenciamento de usuários, arquivo de download na linha de comandos, execução com privilégio elevado. |
| Bloco de construção | BB:BehaviorDefinition: Atividades suspeitas em terminais | Define atividades suspeitas de terminal. |
| Regra | Attempt to Delete Shadow Copies | É acionada quando um comando de exclusão de shadowcópias é executado. Programas maliciosos podem tentar usar o Windows Management Instrumentation ou o Vssadmin para remover capturas instantâneas de arquivos criados pelo Windows. |
| Regra | Cobalt Strike Behaviour Detected | É acionada quando um comportamento que pertencente potencialmente ao Cobalt Strike é detectado. O Cobalt Strike é uma ferramenta de teste de penetração comumente usada por equipes vermelhas. No entanto, agentes mal-intencionados costumam usar versões obtidas ilegalmente desse aplicativo para realizar ataques. |
| Regra | Critical File Deleted (Unix) | Detecta quando um arquivo crítico ou um arquivo em um diretório crítico é excluído. Os arquivos de troca são excluídos por padrão e também é possível excluir quaisquer outras extensões de arquivo que você não queira monitorar. Edite o bloco de construção BB:CategoryDefinition: arquivos com permissões sensíveis com arquivos ou diretórios para monitoramento. Esses locais devem ser relacionados à inicialização, ao backup, à criação de log ou às credenciais, que têm uma severidade mais alta quando explorados. |
| Regra | Arquivo Malicioso de Detecção ou Processo | Detecta quando um nome de arquivo ou de processo considerado parte da execução de um malware é observado. Esta regra está monitorando os nomes de arquivo ou processo a seguir:
|
| Regra | Excessive Failed Access to an Administrative Share from the Same Source | É acionada quando falhas consecutivas de tentativas de acessar uma parte administrativa são observadas. |
| Regra | Exclusão de Arquivos Excessivos e Criação | É acionada quando um grande número de arquivos estão sendo criados e excluídos em diversos diretórios. Isso pode indicar a presença de um ransomware, como WCry ou Samsam, que cria uma cópia criptografada de um arquivo antes de excluir o original. |
| Regra | Falhas de Login excessiva via RDP | É acionada quando vários eventos de autenticação com falha na mesma máquina no RDP por um único endereço IP de origem são detectados. Esse comportamento indica uma tentativa tardia potencial de ataque de força bruta para acessar uma máquina. |
| Regra | Falhas de Login excessiva via RDP para Múltiplas Máquinas | É acionada quando diversos eventos de autenticação com falha em diferentes máquinas no RDP por um único endereço IP de origem são detectados. Esse comportamento indica uma tentativa potencial de ataque de força bruta para acessar diversas máquinas. |
| Regra | Excessive Nslookup Usage | É acionada quando o comando nslookup é executado um número excessivo de vezes na mesma máquina. Esse comportamento pode indicar um agente mal-intencionado tentando coletar informações sobre a rede para vazá-las. |
| Regra | Ransomware Decryption Instructions Created | É acionada quando um nome de arquivo de instrução de decriptografia é encontrado em uma máquina. É típico do ransomware criar um arquivo de instrução de decriptografia para fornecer aos usuários instruções sobre como pagar o resgate e recuperar os arquivos. Esse arquivo específico costuma ser nomeado com termos comuns, como: decriptografia, recuperar, instruções, como fazer isso e assim por diante. |
| Regra | Ransomware Encrypted File Extension | É acionada quando uma extensão de arquivo de ransomware conhecida é detectada. O ransomware normalmente criptografa arquivos e anexa uma extensão de arquivo específica como parte do processo. A lista completa de extensões é: aes_ni, 1999, _23-06-2016-20-27-23_$f_tactics@aol.com$.legion, _crypt, $centurion_legion@aol.com$.cbf, 0x0, 34xxx, 3angle@india.com, 73i87a, 8lock8, aaa, abc, acrypt, aes_ni_0day, aes256, alcatraz, arzamass7@163.com, bart.zip, better_call_saul, biz, blackblock, bleep, bloc, bloccato, btc, btc-help-you, btcbtcbtc, btcware, bugsecccc, cazzo, ccc, cerber, chifrator@qq_com, clf, code, coverton, crab, crime, crinf, crjoker, cry, cryp1, crypt, crypted, cryptendblackdc, crypto, cryptobyte, cryptoshield, cryptotorlocker2015!, cryptowall, cryptowin, crysis, ctb2, ctbl, czvxce, darkness, dharma, dll555, don0t0uch7h!$cryptedfile, doomed, duhust, dyatel@qq_com_ryp, ecc, ecovector2@aol.com, ecrypt, enc, encedrsa, enciphered, encrypt, encrypted, encryptedaes, encryptedfile, encryptedrsa, encryptile, enigma, epic, exploit, exx, ezz, flyper, foobar.docx.onyon, frozen, fucked, fun, gdcb, gefickt, globe, good, greg_blood@india.com, gruzin@qq_com, gsupport, gws, ha3, hb15, helpdecrypt@ukr, hnyear, hollycrypt, html, hush, infected, j, johnycryptor@hackermail.com, justbtcwillhelpyou, keybtc@inbox_com, keyh0les, keyz, kimcilware, kimcilware.lechiffre, kkk, korrektor, krab, kraken, kratos, krypted, kyra, lechiffre, lesli, lock, locked, locky, lok, lol!, magic, mecpt, micro, milarepa.lotos@aol.com, mole, monstro, mychemicalromance4ever, nalog@qq_com, no.btc@protonmail.ch, no.btcw@protonmail.ch, no.xop@protonmail.ch, nochance, obfuscated, omg!*, only-we_can-help_you, oor, oplata@qq_com, oshit, p5tkjw, payb, paybtcs, paymds, paymrts, payms, paymst, paymts, payransom, payrms, payrmts, pays, pizda@qq_com, poar2w, porno, pornoransom, purged, pzdc, r16m01d05, r4a, r5a, radamant, raid, razy, rdm, rdmk, relock@qq_com, remind, rmd, rokku, rrk, rscl, saeid, sanction, savepanda@india.com, scl, securecrypted, siri-down@india.com, sport, sql772@aol.com, supercrypt, surprise, systemdown@india.com, szf, theva, tombit@india.com, toxcrypt, troyancoder@qq_com, trun, ttt*, uk-dealer@sigaint.org, unlockit, vault, vegclass@aol.com, versiegelt, vscrypt, vvv, wallet, xdata, xort, xrnt, xrtn, xtbl, xxx, xyz, zendr, zendrz, zepto, zzz, 암호화됨 |
| Regra | Ransomware IOCs Detected on Multiple Machines | É acionada quando um IoC de ransomware é detectado em cinco ou mais máquinas diferentes. Pode indicar que o ransomware está se espalhando com sucesso na rede. |
| Regra | Ransomware: BadRabbit IOC in Events | É acionada quando um IoC (nome de arquivo, hash de arquivo, nome de host, endereço IP) relacionado ao ransomware BadRabbit é observado. |
| Regra | Ransomware: BadRabbit IOC in Flows | É acionada quando um IoC (nome de arquivo, hash de arquivo, nome de host, endereço IP) relacionado ao ransomware BadRabbit é observado. |
| Regra | Ransomware: Maze IOC in Events | É acionada quando um IoC (nome de arquivo) relacionado ao ransomware Maze é observado. |
| Regra | Ransomware: Maze Suspicious File Transfer | É acionada quando uma transferência de arquivo associada à exfiltração de dados do ransomware Maze é detectada. |
| Regra | Ransomware: Petya / NotPetya IOC in Events | É acionada quando um IoC (nome de arquivo, hash de arquivo, nome de host, endereço IP) relacionado ao ransomware Petya é observado. |
| Regra | Ransomware: Petya / NotPetya IOC in Flows | É acionada quando um IoC (nome de arquivo, hash de arquivo, nome de host, endereço IP) relacionado ao ransomware Petya é observado. |
| Regra | Ransomware: Petya / NotPetya Carga de carga em Flows | É acionada quando uma carga útil de Petya é observada em fluxos. |
| Regra | Ransomware: REvil IOC in Events | É acionada quando um IoC (nome de arquivo) relacionado ao ransomware REvil, também conhecido como Sodinokibi e Sodin, é observado. |
| Regra | Ransomware: WCry IOC in Events | É acionada quando um IoC (nome de arquivo, hash de arquivo, noem de host, endereço IP) relacionado ao ransomware WCry é observado. |
| Regra | Ransomware: WCry IOC in Flows | É acionada quando um IoC (nome de arquivo, hash de arquivo, noem de host, endereço IP) relacionado ao ransomware WCry é observado. |
| Regra | Ransomware: WCry Payload in Flows | É acionada quando uma carga útil de WCry é observada em fluxos. |
| Regra | RDP Hijacking Tool Detected | É acionada quando um processo que pode efetuar bypass da segurança do RDP é criado. As ferramentas monitoradas são:
|
| Regra | Processo de Ferramentas de reconhecimento Detectado | É acionada quando ferramentas de descoberta comumente usadas antes de implementar ransomware são detectadas. Essas ferramentas também podem ser usadas por equipes vermelhas e não são inerentemente perigosas, entretanto, agentes mal-intencionados podem usá-las para pesquisar um ambiente antes de atacá-lo. A regra foi preenchida previamente com as ferramentas a seguir:
|
| Regra | Recovery Disabled in Boot Configuration Data | É acionada quando as opções de recuperação são desativadas nos dados de configuração da inicialização. Pode indicar um agente mal-intencionado tentando desabilitar a capacidade de recuperar arquivos de um ataque de ransomware. |
| Regra | Procure por Arquivos de Senha usando findstr (Windows) | É acionada quando a sequência de caracteres senhaé procurada pelo comando findstr . Esse comportamento pode indicar um agente malicioso procurando arquivos que contenham senhas. |
| Regra | Pesquise arquivos de senha usando o grep ou o find ( Unix ) | É acionada quando a sequência de caracteres senhaé procurada pelos comandos grep ou find . Esse comportamento pode indicar um agente malicioso procurando por arquivos que contenham senhas em um sistema Unix. |
| Regra | Procura por Arquivos de Senha usando Select-String (Windows) | É acionada quando a sequência de caracteres senhaé procurada pelo comando Select-String do PowerShell. Esse comportamento pode indicar um agente malicioso procurando arquivos que contenham senhas. |
| Regra | SharpHound PowerShell Detectado | É acionada quando um script SharpHound do PowerShell é executado. A função primária usada no script é denominada invoke-BloodHound. |
| Regra | Suspicious Amount of Files Deleted on the Same Machine | É acionada quando um número suspeito de arquivos são excluídos de um grande número de pastas diferentes. Pode indicar uma tentativa de interromper os serviços ou ocultar rastros de um ataque. |
| Regra | Suspicious Amount of Files Renamed on the Same Machine (Windows) | É acionada quando um número suspeito de arquivos são renomeados pelo Powershell. Pode indicar a presença de ransomware, que normalmente criptografa e renomeia arquivos como parte do processo. |
| Regra | Suspicious Amount of Files Renamed/Moved on the Same Machine (Unix) | É acionada quando um número suspeito de arquivos são renomeados pelo comando mv . Pode indicar a presença de ransomware, que normalmente criptografa e renomeia arquivos como parte do processo. |
A tabela a seguir mostra os dados de referência no terminal IBM Security QRadar
| Tipo | Nome | Descrição |
|---|---|---|
| Conjunto de Referências | BadRabbit_FileHash | Lista hashes de arquivo associados ao ransomware BadRabbit. |
| Conjunto de Referências | BadRabbit_FileName | Lista nomes de arquivo que estão associados ao ransomware BadRabbit. |
| Conjunto de Referências | BadRabbit_Hostname | Lista os nomes de host associados ao ransomware BadRabbit. |
| Conjunto de Referências | BadRabbit_IP | Lista endereços IP associados ao ransomware BadRabbit. |
| Conjunto de Referências | Petya_File_Name | Lista nomes de arquivos associados ao ransomware Petya/NotPetya. |
| Conjunto de Referências | Petya_FileHash | Lista hashes de arquivos associados ao ransomware Petya/NotPetya. |
| Conjunto de Referências | Petya_HostName | Lista nomes de host associados ao ransomware Petya/NotPetya. |
| Conjunto de Referências | Petya_IP | Lista endereços IP associados ao ransomware Petya/NotPetya. |
| Conjunto de Referências | WCry_FileHash | Lista hashes de arquivo associados ao ransomware WannaCry. |
| Conjunto de Referências | WCry_FileName | Lista nomes de arquivo associados ao ransomware WannaCry. |
| Conjunto de Referências | WCry_HostName | Lista nomes de host associados ao ransomware WannaCry. |
| Conjunto de Referências | WCry_IP | Lista endereços IP associados ao ransomware WannaCry. |
A tabela a seguir mostra as procuras salvas no terminal IBM Security QRadar
| Nome | Descrição |
|---|---|
| BadRabbit Event "DestinationIP" Last 24 Hours | Exibe eventos com um endereço IP de destino BadRabbit conhecido. |
| BadRabbit Event "FileHash" Last 24 Hours | Exibe eventos com um hash de arquivo BadRabbit conhecido. |
| BadRabbit Event "Hostname" Last 24 Hours | Exibe eventos com um nome de host BadRabbit conhecido. |
| BadRabbit Event "SourceIP" Last 24 Hours | Exibe eventos com um endereço IP de origem BadRabbit conhecido. |
| BadRabbit Flows "DestinationIP" Last 24 Hours | Exibe fluxos com um endereço IP de destino BadRabbit conhecido. |
| BadRabbit Flows "SourceIP" Last 24 Hours | Exibe fluxos com um endereço IP de origem BadRabbit conhecido. |
| Outbound UDP Traffic | Exibe fluxos de saída que utilizam esse UDP. |
| Petya/NotPetya Event "DestinationIP" Last 24 Hours | Exibe eventos com um endereço IP de destino Petya/NotPetya conhecido. |
| Petya/NotPetya Event "File Hash" Last 24 Hours | Exibe eventos com um hash de arquivo Petya/NotPetya conhecido. |
| Petya/NotPetya Event "SourceIP" Last 24 Hours | Exibe eventos com um endereço IP de origem Petya/NotPetya conhecido. |
| Petya/NotPetya Flows "DestinationIP" Last 24 Hours | Exibe fluxos com um endereço IP de destino Petya/NotPetya conhecido. |
| Petya/NotPetya Flows "SourceIP" Last 24 Hours | Exibe fluxos com um endereço IP de origem Petya/NotPetya conhecido. |
| Petya/NotPetya Flows Last 24 Hours | Exibe fluxos associados a Petya/NotPetya. |
| Potential Ransomware (Suspicious activity, Possible Petya, NotPetya) | Exibe fluxos com cargas úteis suspeitas associadas a ransomware. |
| WannaCry Events "Destination Hostname" Last 24 Hours | Exibe eventos com um nome de host de destino WannaCry conhecido. |
| WannaCry Events "DestinationIP" Last 24 Hours | Exibe eventos com um endereço IP de destino WannaCry conhecido. |
| WannaCry Events "File Hash" Last 24 Hours | Exibe eventos com um hash de arquivo WannaCry conhecido. |
| WannaCry Events "Host Name" Last 24 Hours | Exibe eventos com um nome de host WannaCry conhecido |
| WannaCry Events "Source Host Name" Last 24 Hours | Exibe eventos com um nome de host de origem WannaCry conhecido. |
| WannaCry Events "SourceIP" Last 24 Hours | Exibe eventos com um endereço IP de origem WannaCry conhecido. |
| WannaCry Events "URL" Last 24 Hours | Exibe eventos com uma URL de WannaCry conhecida |
| WannaCry Flows Last 24 Hours | Exibe fluxos associados a WannaCry. |
IBM Security QRadar Terminal 1.0.0
A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Endpoint Content Extension 1.0.0.
| Nome | Otimizada | Localizado em |
|---|---|---|
| Aplicativo | Sim | Linux |
| Arquitetura | Sim | Linux |
| ID de auditoria | Sim | Linux |
| Tipo de Chamada | Sim | Linux |
| Argumentos de Comando | Sim | Linux |
| Diretório de Arquivos codificados | Sim | Linux |
| Filename codificado | Sim | Linux |
| Diretório de Arquivos | Sim | |
| Extensão de Arquivo | Sim | |
| Permissões de Arquivo | Sim | |
| Nome do Arquivo | Sim | |
| Nome do grupo | Sim | |
| ID da Máquina | Sim | |
| Hash MD5 | Não | |
| Nome do processo pai | Sim | |
| Process CommandLine | Sim | |
| Nome do Processo | Sim | |
| Caminho do Processo | Sim | |
| Número de registro | Não | Linux |
| Chave de registro | Sim | Microsoft Windows |
| Dados do Valor do Registro | Sim | Microsoft Windows |
| Nome da Regra | Sim | Microsoft Windows |
| Hash SHA256 | Sim | |
| Nome do Usuário de Destino | Sim | |
| Tipo de Elevação Token | Sim | Microsoft Windows |
| UrlHost | Sim | |
| ID do usuário | Sim |
A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Endpoint 1.0.0
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition: privilégios do administrador incluídos (Unix) | Detecta privilégios do administrador incluídos nos usuários padrão. Um adversário pode escalar seus privilégios para outros ataques. |
| Bloco de construção | BB:BehaviorDefinition: privilégios do administrador incluídos (Windows) | Detecta privilégios do administrador incluídos nos usuários padrão. Um adversário pode escalar seus privilégios para outros ataques. |
| Bloco de construção | BB:BehaviorDefinition: privilégios do administrador removidos (Windows) | Detecta a permissão removida de um grupo de superusuários. Um adversário pode tirar os privilégios altos para evitar ações de mitigação dos administradores. |
| Bloco de construção | BB:BehaviorDefinition: interceptação do Modelo de Objeto Componente | Detecta atividades de interceptação do Modelo de Objeto Componente (COM). Monitora detalhes do registro que podem ser mudados para carregar um processo diferente. Por exemplo, o Prompt de comandos foi modificado para executar um arquivo .exe como alternativa, seguido por uma criação de processo. |
| Bloco de construção | BB:BehaviorDefinition: regras de interceptação do Modelo de Objeto Componente | Detecta a atividade de sequestro de Componentes do Componente de Componente (COM), monitorando modificações de registro no manipulador de Dicas de Ferramentas do Windows, chaves que contêm a aplicação para estabelecer conversação Dynamic Data Exchange (DDE), e chaves que contêm o caminho de uma DLL (Dynamic Link Library). |
| Bloco de construção | BB:BehaviorDefinition: informações sobre a ferramenta de segurança crítica | Detecta quando uma mensagem de auditoria registra informações sobre uma Ferramenta de segurança crítica como uma resposta ao seu PID sendo destinado por outro sinal. |
| Bloco de construção | BB:BehaviorDefinition: utilitários de download em eventos | Detecta quando um utilitário de download está sendo usado em um terminal, como ftp, sftp, curl, cuteftp, wget, certutil, bits ou nc. |
| Bloco de construção | BB:BehaviorDefinition: Descoberta de grupo ou conta | Corresponde quando uma ação de descoberta de grupo ou conta é executada. |
| Bloco de construção | BB:BehaviorDefinition: arquivo ou pasta oculta criada | É acionado quando um arquivo ou uma pasta oculta é criada. Um arquivo ou uma pasta oculta pode assumir três formas:
|
| Bloco de construção | BB:BehaviorDefinition: descoberta de política de senha (UNIX) | Detecta quando uma ação de descoberta de política de senha é executada. Por padrão, esse bloco de construção está observando os arquivos a seguir:
|
| Bloco de construção | BB:BehaviorDefinition: descoberta de política de senha (Windows) | Detecta quando uma ação de descoberta de política de senha é executada. |
| Bloco de construção | BB:BehaviorDefinition: atividade de download de arquivo do PowerShell | Detecta quando o powershell é usado para fazer download de arquivos. |
| Bloco de construção | BB:BehaviorDefinition: processo encerrado | Aciona quando um processo Linux é morto usando a chamada do sistema kill . |
| Bloco de construção | BB:BehaviorDefinition: administração de terminal regular | Define a atividade de administração regular, como gerenciamento de usuários, arquivo de download na linha de comandos, execução com privilégio elevado. |
| Bloco de construção | BB:BehaviorDefinition: executar como superusuário ou outro usuário (UNIX) | Detecta programas executados como raiz ou outro usuário. |
| Bloco de construção | BB:BehaviorDefinition: executar como superusuário ou outro usuário (Windows) | Detecta programas executados como administrador ou por outro usuário. |
| Bloco de construção | BB:BehaviorDefinition: Atividades suspeitas em terminais | Define atividades suspeitas de terminal. |
| Bloco de construção | BB:BehaviorDefinition: conta do usuário incluída (UNIX) | Detecta quando uma conta do usuário é criada. |
| Bloco de construção | BB:BehaviorDefinition: conta do usuário incluída (Windows) | Detecta quando uma conta do usuário ou grupo é criada. |
| Bloco de construção | BB:BehaviorDefinition: conta do usuário excluída (UNIX) | Detecta quando uma conta do usuário é excluída. |
| Bloco de construção | BB:BehaviorDefinition: conta do usuário excluída (Windows) | Detecta quando uma conta do usuário ou grupo é excluída. |
| Bloco de construção | BB:CategoryDefinition: decodificação de arquivo por um utilitário | Detecta quando um utilitário é usado para decodificar arquivos. |
| Bloco de construção | BB:CategoryDefinition: Permissão do arquivo alterada | Detecta quando um comando foi executado para mudar as permissões atribuídas a um arquivo. |
| Bloco de construção | BB:CategoryDefinition: arquivos com permissões sensíveis | Define arquivos para os quais as permissões não devem ser mudadas. Isso pode revelar o comportamento de um invasor tentando evitar o funcionamento normal. Por padrão, esse bloco de construção está observando os arquivos a seguir:
|
| Bloco de construção | BB:DeviceDefinition: sistema operacional | Define todos os sistemas operacionais no sistema. |
| Regra | Comunicação com um potencial host hostil | Detecta a comunicação com um potencial host hostil, categorizado pelo X-force ou na coleção de conjuntos de referência. |
| Regra | Comunicação com um potencial endereço IP hostil | Detecta a comunicação com um potencial endereço IP hostil, categorizado pelo X-force ou na coleção de conjuntos de referência. |
| Regra | Atividades de dump de credencial descobertas | Acionamentos quando atividades de dumping de credencial são detectadas no registro do Windows. Os adversários podem consultar o registro ao procurar credenciais e senhas que tenham sido armazenadas para uso por outros programas ou serviços e explorar essas credenciais. As atividades de dump de credencial incluem, mas não são limitadas a:
As condições do filtro AQL abaixo indicam três métodos de dump de credencial que são implementados nessa regra. Cada método pode ser implementado separadamente usando esses filtros AQL para propósito de ajuste.
|
| Regra | Permissão de arquivo crítico mudada (UNIX) | É acionada quando a permissão de arquivos ou diretórios críticos é modificada. Um invasor pode modificar as permissões de um arquivo sensível para se tornar o único usuário capaz de acessá-lo e continuar a desfiguração, a destruição de dados ou a desativação de ferramentas de segurança. Nota: Edite o bloco de construção BB:CategoryDefinition: Files with Sensitive Permissions com arquivos ou diretórios a serem monitorados. Esses locais devem ser relacionados à inicialização, ao backup, à criação de log ou às credenciais, que têm uma severidade mais alta quando explorados.
|
| Regra | Ferramenta de segurança crítica encerrada (UNIX) | Detectará quando um processo de segurança crítica tiver sido encerrado. Um adversário pode desativar as ferramentas de segurança para impedir a detecção. Nota: Os blocos de construção incluídos nesta regra usam o conjunto de referência Critical Security Tool set. O conjunto de referência Processos da ferramenta de segurança crítica foi pré-preenchido com nomes de processos comuns da ferramenta de segurança. Ajuste o conjunto de referência com qualquer ferramenta usada pela organização.
|
| Regra | Ferramenta de segurança crítica interrompida | É acionada quando a permissão de arquivos ou diretórios críticos é modificada. Um invasor pode modificar as permissões de um arquivo sensível para se tornar o único usuário capaz de acessá-lo e continuar a desfiguração, a destruição de dados ou a desativação de ferramentas de segurança. Note: o conjunto de referência Crítica da Ferramenta de Segurança foi pré-preenchido com nomes de processos de ferramentas de segurança comuns. Ajuste o conjunto de referência com qualquer ferramenta usada pela organização.
|
| Regra | Detecção de IOC malicioso | Detecta quando um IOC é categorizado como malicioso em uma coleção de conjuntos de referência. |
| Regra | Arquivo criado com substituição da direita para a esquerda | É acionada quando o caractere de Substituição da direita para a esquerda(U + 202E) é localizado no nome de um arquivo criado. Em alguns sistemas operacionais, a interface gráfica processará esse caractere, invertendo a ordem de exibição de partes do nome do arquivo. |
| Regra | Arquivo criado com espaço após o nome do arquivo | É acionado quando o último caractere de um nome do arquivo é um espaço. Isso forçará o sistema operacional a determinar o tipo do arquivo e executar em conformidade, mesmo que pareça haver uma extensão do arquivo válida. Por exemplo, um shell script denominado info.txt se abriria como um arquivo de texto, enquanto info.txt(observe o espaço após o nome) se abre com qualquer programa padrão que manipule shell scripts. |
| Regra | Decodificação ou download de arquivo seguido por atividade suspeita | É acionada quando utilitários, como o certutil, são usados para decodificar um arquivo. Isso pode indicar um usuário malicioso fazendo download de um arquivo codificado e decodificando-o para escapar da segurança. |
| Regra | Potencial interceptação do Modelo de Objeto Componente (COM) | Detecta atividades da potencial interceptação do Modelo de Objeto Componente (COM). Um invasor pode executar código malicioso interceptando referências legítimas do COM. |
| Regra | Potencial interceptação de DLL | É acionada quando um arquivo de biblioteca de vínculo dinâmico (DLL) é criado ou transferido por download e carregado por um aplicativo. Isso pode indicar uma interceptação da ordem de procura de DLL. Nota: Exclude processos para monitorar para reduzir falsos positivos.
|
| Regra | Potencial shimming de aplicativo malicioso | Detecta atividade de shimming de aplicativo por meio do monitoramento de modificações de registro. Os invasores podem usar recursos de retrocompatibilidade para executar escalada de privilégio, instalar backdoors, etc. Bancos de dados customizados podem ser encontrados nos locais a seguir:
Nota: O conjunto de referência Shims Allowlist é preenchido com shims padrão instalado pelo instalador padrão do Windows. Ajuste esse conjunto de referência com qualquer Shim customizado.
|
| Regra | Mascaramento de processo (UNIX) | É acionada quando um processo está executando por meio de um diretório do qual ele não deveria executar. Um invasor
pode mascarar um processo legítimo para impedir a detecção e, assim, executar comandos maliciosos por meio do
processo não legítimo. Nota: Tune esta regra para incluir ou excluir qualquer diretório.
|
| Regra | Mascaramento de processo (Windows) | É acionada quando um processo sensível está executando por meio de um diretório não legítimo. Um invasor
pode mascarar um processo legítimo para impedir a detecção e, assim, executar comandos maliciosos por meio do
processo não legítimo. Note: o conjunto de referência sensitive process names é preenchido com processos sensíveis conhecidos. Ajuste esse conjunto de referência com os processos a serem observados. O conjunto de mapas de referência Nome do processo e diretórios do processo padrão foi pré-preenchido com nomes e diretórios do processo sensíveis. Ajuste esses dados de referência com o local padrão dos processos sensíveis.
|
| Regra | Ambiente de programação gerado por um processo suspeito | É acionado quando um ambiente de programação é gerado por um processo suspeito. Isso pode indicar um invasor tentando executar um script malicioso. |
| Regra | O processo bloqueado recomendado está em execução | Detecta um processo de bloqueio recomendado em execução no sistema. Microsoft Windows lista as regras de bloqueio recomendadas para desativar aplicativos que podem ser potencialmente explorados por um invasor e também contornar o Controle de Aplicativos do Windows Defender. Note: o conjunto de referência Recomendado por Processos bloqueados é pré-preenchido com os aplicativos comumente explorados da Microsoft. Ajuste o conjunto de referência com qualquer processo de terminal para ajustar às necessidades de negócios.
|
| Regra | Atividade suspeita seguida por tarefa de administração de terminal | Detecta que tarefas normais de administração (fazer download de um arquivo, atualizar direitos do usuário, executar como outro usuário, etc) são executadas após uma atividade suspeita ser detectada na mesma máquina. |
| Regra | Criação de conta do usuário seguida por deleção de conta | É acionada quando um usuário é criado e excluído dentro de um curto período de tempo. Isso pode indicar um invasor ou malware tentando ocultar ou escapar da detecção usando contas do usuário diferentes ou soltar uma bomba no sistema. |
A tabela a seguir mostra os dados de referência no IBM Security QRadar Endpoint 1.0.0
| Tipo | Nome | Descrição |
|---|---|---|
| Mapa de Referência de Conjuntos | Nome do processo e diretórios do processo padrão | Este mapa de referência de conjuntos lista processos sensíveis e seus diretórios. |
| Dados de referência | pulse_imports | Parte do painel Pulse. |
| Conjunto de Referências | IPs do anonymizer | Lista os endereços IP do anonymizer identificados. |
| Conjunto de Referências | IPs do Botnet C&C | Lista os endereços IP do comando botnet e do servidor de controle. |
| Conjunto de Referências | IPs de Botnet | Lista os endereços IP de botnet identificados. |
| Conjunto de Referências | Processos da ferramenta de segurança crítica | Lista as ferramentas de segurança críticas. |
| Conjunto de Referências | URLs maliciosas | Listas as URLs maliciosas dentificadas. |
| Conjunto de Referências | Hashs de malware MD5 | Listas os hashes de malware md5 identificados. |
| Conjunto de Referências | Hashs de malware SHA | Listas os hashes de malware sha256 identificados. |
| Conjunto de Referências | IPs de malware | Lista os endereços IP de malware identificados. |
| Conjunto de Referências | URLs de malware | Lista as URLs de malware identificadas. |
| Conjunto de Referências | IPs de phishing | Listas os endereços IP de phishing identificados. |
| Conjunto de Referências | URLs de phishing | Lista as URLs de phishing identificadas. |
| Conjunto de Referências | Processos bloqueados recomendados | Lista os processos que recomenda-se que sejam bloqueados. |
| Conjunto de Referências | Nomes de processos sensíveis | Lista os processos sensíveis. |
| Conjunto de Referências | Lista de permissões de shims | Lista o registro de shimming de aplicativos. |