2018-07-13

发布时间 2018-07-13

新增事件

事件名称:

HTTP_木马后门_Smurf.fileUpload(Confucius)_连接

事件级别:

中级事件

安全类型:

木马后门

事件描述:

检测到Smurf试图连接远程服务器。源IP所在的主机可能被植入了Smurf。
Smurf是APT组织Confucius使用的窃取文件的木马,运行后,上传各类文件到C&C服务器,如doc, .docx, .xls, .xlsx, .pdf, .ppt, .pptx, .csv等。  

更新时间:

20180713

默认动作:

丢弃

事件名称:

TCP_木马_Win32.TrickBot_NetworkCollectorModule

事件级别:

中级事件

安全类型:

木马后门

事件描述:

检测到木马试图连程服器。源IP所在的主机可能被植入了木TrickBot。 TrickBot是一个功能大的窃密木。Trickbot行木中包含Network Collector Module,可以搜集用信息上至服器。 。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

HTTP_木马门_Win32.LoadMoney_连

事件级别:

中级事件

安全类型:

木马后门

事件描述:

检测到Loadmoney试图连程服器。源IP所在的主机可能被植入了Loadmoney。 Loadmoney是一个木者,运行后会下其它本。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

HTTP_Malware_KardonLoader_连接服务器

事件级别:

中级事件

安全类型:

木马后门

事件描述:

检测到Kardon Loader试图连程服器。源IP所在的主机可能被植入了Kardon Loader。 Kardon Loader是一个全功能的下器,可以下和安装其他件。例如,行木/凭窃取件等。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

HTTP_木马门_DanaBot.Downloader_连接

事件级别:

中级事件

安全类型:

木马后门

事件描述:

检测到DanaBot试图核心Main dll件。源IP所在的主机可能被植入了DanaBot。 DanaBot是一个行木,包含一个下载组件。下载组件运行后会下核心Main dll件。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

TCP_木马门_DanaBot_连

事件级别:

中级事件

安全类型:

木马后门

事件描述:

检测到DanaBot的Main dll试图其它件。源IP所在的主机可能被植入了DanaBot。 DanaBot是一个行木,包含一个下载组件。下载组件运行后会下核心Main dll件。Main dll下VNC、Stealer、Sniffer等件,完成窃密。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

TCP_后门_PoisonIvy_Keepalive_连2

事件级别:

中级事件

安全类型:

木马后门

事件描述:

检测到PoisonIvy的心跳包数据。源IP所在的主机可能被植入了Poison Ivy。 Poison Ivy是一个被广泛用的程控制工具,允者完全控制被植入机器。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

HTTP_DVR_硬盘录像机_登录绕过漏洞[CVE-2018-9995]

事件级别:

中级事件

安全类型:

络设备 

事件描述:

检测到源IP主机正在利用DVR硬盘录像机登录绕过漏洞攻目的IP主机的行试图利用DVR绕过漏洞登到硬盘录像机后台,非法使用视频监源。 DVR全称Digital Video Recorder(硬盘录像机),通常是视频监控系中的重要成部分。检测到有多款DVR设备存在登录绕过漏洞,攻者通修改Cookie:uid=admin之后并访问特定DVR的控制面板,返回此设备的明文管理。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

HTTP_anni安尼XVR_同轴盘录像机_密码泄露漏洞

事件级别:

中级事件

安全类型:

络设备 

事件描述:

检测到源IP主机正在利用XVR同盘录像机密泄露漏洞攻目的IP主机的行试图利用XVR密泄露漏洞,而登到XVR后台,非法使用视频监源。 XVR同盘录像机,通常是视频监控系中的重要成部分。检测到anni安尼有多款XVR设备存在密泄露,攻者通过访问指定的URL,XVR设备即可返回登。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

HTTP_施耐德_派尔高系列摄像机_远程代码执行漏

事件级别:

中级事件

安全类型:

络设备 

事件描述:

检测到源IP主机正在利用施耐德派高系列像机程代码执行漏洞攻目的IP主机的行试图过远行任意命令,尝试过该设备进行挖或者DoS攻等非法行。 施耐德公司旗下的派高系列像机通常被用于各种商和工业监域,具有好的境适性。Pelco系列像机存在程代码执行漏洞,攻者可以通POST求中的enable_leds参数注入任意代或命令,而完全控制像机。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

HTTP_NETGEAR_DGN1000_远程命令行漏洞

事件级别:

中级事件

安全类型:

络设备 

事件描述:

检测到源IP主机正在利用美国网件NETGEAR DGN1000系列路由器程代码执行漏洞攻目的IP主机的行试图过远行任意命令,尝试过该设备进行挖或者DoS攻等非法行。 美国网件NETGEAR是美国知名的企业设备提供商,NETGEAR DGN1000系列路由器广泛被部署在全球各大互网公司及家庭。DGN1000系列路由器存在程代码执行漏洞,攻者可以通URL中的cmd参数注入任意代或命令,而完全控制路由器。 

更新时间:

20180713

默认动作:

丢弃

事件名称:

HTTP_NETGEAR_JWNR_密码泄露漏

事件级别:

中级事件

安全类型:

络设备 

事件描述:

检测到源IP主机正在利用NETGEAR JWNR系列路由器密泄露漏洞攻目的IP主机的行试图利用JWNR系列路由器密泄露漏洞,而登到路由器后台,完全控制整个网。 XVR 同盘录像机,通常是视频监控系中的重要成部分。检测到anni安尼有多款XVR设备存在密泄露,攻者通过访问指定的URL,XVR设备即可返回登。  

更新时间:

20180713

默认动作:

丢弃

修改事件

事件名称:

HTTP_Microsoft_Windows_HTTP_sys远程代码执行漏洞[CVE-2015-1635]

事件级别:

中级事件

安全类型:

安全漏洞 

事件描述:

检测到源IP主机正试图Microsoft Windows HTTP.sys程代码执行漏洞攻目的IP主机。 Http.sys是理HTTP求的内核模式驱动程序。 HTTP.sys错误解析构造的HTTP,在实现上存在程代码执行漏洞,成功利用此漏洞后,攻者可在System帐户上下文中行任意代。 

更新时间:

20180713

默认动作:

丢弃