Skip to content

minority opinions

Menu
  • Home
  • 꿀팁정리 & 자기계발
  • 기술 정보 & 테크 소식
  • 이슈 뉴스 정리
  • 주식 경제
  • Tags
Menu

보안 위협 이벤트 탐지 룰 Playbook

Posted on 8월 7, 20217월 7, 2023 by Daniel J.

Elasticsearch query Rule에 대한 보안 위협 탐지를 slack 알람으로 받는내용입니다.

일부는 메일로도 발송중..

폐사는 주로 T사 APT 보안 솔루션을 활용하여 엘라스틱과 연동하여 사용중이며

해당 룰은 frequency(빈도), priority(우선순위)등 다양한 변수를 조합하여 운영중입니다.

대표적인 악성 행위에 대한 탐지 rule을 예로 든것입니다.

Log4j Log4Shell 공격 탐지 

query: deviceHostName:DDI AND name:("CVE-2021-44228 - OGNL EXPLOIT - HTTP(REQUEST)" OR "POSSIBLE HTTP HEADER OGNL EXPRESSION EXPLOIT - HTTP(REQUEST)" OR "POSSIBLE USERAGENT RCE EXPLOIT - HTTP (REQUEST)") AND (requestClientApplication:*jndi* OR requestUrl:*jndi*)

Malware (악성코드 설치 탐지)

query: deviceHostName:DDI AND name:("Executable file download from root directory - HTTP (Resp

Cryptojacking (miner code 설치) 탐지

query: deviceHostName:DDI AND name:(*MINER* OR *Mining* OR "COINMINER - HTTP (Request)" OR "XMRIG 

RDP(원격데스크톱) 비정상 접속 탐지

 query: deviceHostName:DDI AND applicationProtocol:RDP AND name:"Successful logon - RDP" AND _exist

평판(reputation) 정보 기준 탐지

query: deviceHostName:DDI AND name:*Reputation* AND NOT destinationAddress:(x.2xx.1xx.x OR xx.

악성 Reverse 커넥션 의심 탐지

query: deviceHostName:DDI AND name:("Reverse Meterpreter - HTTP (Response)" OR "(Metasploit(Payload) - Reverse DLL Inject - TCP (Response)" OR "AMMYY ADMIN HTTP Request")

Spam mail 의심 탐지

query: deviceHostName:DDI AND source.country_code2:KR AND destinationPort:(25 OR 110 OR 143) AND oldFileName:(*.doc OR *.docx OR *.xlsx  OR *.xls OR *.ppt OR *.pptx OR *.hwp OR *.zip OR *.rar OR *.7z OR *.egg OR *.exe OR *.msi)

SQL Injection / XSS 공격 탐지

query: "deviceHostName:DDI AND name:(SQL* OR *WebScript*) AND NOT destinationAddress:(1x.2x.x.54 OR x.x.

Virus Pattern 공격 탐지

query: deviceHostName:DDI AND applicationProtocol:"Network Virus Pattern in TCP" AND NOT destination

webshell(웹쉘) 공격 탐지

query: deviceHostName:DDI AND name:("CHOPPER - HTTP (Request)" OR "WEBSHELL - HTTP (Request)" OR "ANTS

xp_cmdshell 공격 탐지

query: deviceAddress:x.x.1x.x AND name:*xp_cmdshell* AND NOT name:*.bak*

대표적인 악성 행위에 대한 탐지 사례를 예로 든것이며, 이외에도 탐지룰 playbook 형태로 보안 관제를 하고 있습니다.

이 글 공유하기:

  • 페이스북에 공유하려면 클릭하세요. (새 창에서 열림) Facebook
  • 클릭하여 X에서 공유 (새 창에서 열림) X
  • 인쇄하기 (새 창에서 열림) 인쇄
  • 클릭하여 친구에게 이메일로 링크 보내기 (새 창에서 열림) 전자우편
  • Telegram에 공유하려면 클릭하세요. (새 창에서 열림) Telegram
  • WhatsApp에 공유하려면 클릭하세요. (새 창에서 열림) WhatsApp

이것이 좋아요:

좋아하기 가져오는 중...

관련

답글 남기기 응답 취소

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

Category

  • Article (66)
  • Uncategorized (178)
  • 게임 소식 (13)
  • 기술 정보 & 테크 소식 (260)
  • 꿀팁정리 & 자기계발 (317)
  • 블로그 (26)
  • 사건 사고 (64)
  • 역사 (35)
  • 영화 & 드라마 & 애니메이션 (27)
  • 이슈 뉴스 정리 (207)
  • 정치 인물 사회 (122)
  • 주식 경제 (119)

Recent Posts

  • 위고비(Wegovy) 효능과 가격(1펜) 정리

    위고비(Wegovy) 효능과 가격(1펜) 정리

    2월 16, 2025
  • 도메인 URL 주소 단축하는 사이트 모음

    도메인 URL 주소 단축하는 사이트 모음

    1월 30, 2025
  • 5년전 정혜수 MBC 기상캐스터가 해고당하면서 올린 글

    5년전 정혜수 MBC 기상캐스터가 해고당하면서 올린 글

    1월 28, 2025
  • MBC 기상캐스터 오요안나 자살과 집단 괴롭힘 가해자

    MBC 기상캐스터 오요안나 자살과 집단 괴롭힘 가해자

    1월 27, 2025
  • 홍장원 전 국정원 1차장 좌파이력 정리

    홍장원 전 국정원 1차장 좌파이력 정리

    1월 22, 2025

Popular Posts

©2025 minority opinions | Design: Newspaperly WordPress Theme
%d