2020-03-10

发布时间 2020-03-11

新增事件


事件名称:

HTTP_JACKSON-databind_远程代码执行

安全类型:

木马后门

事件描述:

CMS攻击检测到源IP主机正在利用HTTP_JACKSON-databind_远程代码执行[CVE-2020-9548]攻击目的IP主机的行为

更新时间:

20200310







事件名称:

HTTP_可疑.NET反序列化数据

安全类型:

安全漏洞

事件描述:

检测到源IP主机正在对可能存在.NET反序列化漏洞的页面发送可疑反序列化数据

攻击者可提交精心构造的反序列化数据来利用此漏洞。成功利用此漏洞的攻击者可执行任意代码。

更新时间:

20200310









事件名称:

HTTP_后门_CharmingKitten.Backdoor_试图连接

安全类型:

木马后门

事件描述:

检测到 CharmingKitten.Backdoor 试图连接远程服务器,IP所在的主机可能被植入了CharmingKitten.Backdoor

CharmingKitten.BackdoorCharming Kitten组织的一个后门,它会窃取用户的计算机信息,如操作系统信息、ip地址等,并且还会从远程服务器下载文件执行。

更新时间:

20200310










事件名称:

UDP_僵尸网络_Mozi.P2PBotnet_连接

安全类型:

木马后门

事件描述:

检测到僵尸网络Mozi试图和Peer通信。因为是基于P2P协议,源IP和目的IP所在的主机可能都被植入了僵尸网络Mozi

Mozi是一个基于P2P协议的僵尸网络,主要支持的功能为:DDoS攻击、收集Bot信息、执行指定URLpayload、从指定的URL更新样本、执行系统或自定义命令。

更新时间:

20200310










修改事件


事件名称:

HTTP_僵尸网络_MiraiXMiner_连接

安全类型:

木马后门

事件描述:

检测到僵尸网络MiraiXMiner试图连接远程服务器。源IP所在的主机可能被植入了MiraiXMiner

MiraiXMiner是一个仍然活跃着的僵尸网络,融合了多种已知病毒家族,包括MiraiMyKings、远控、挖矿等。利用永恒之蓝漏洞、闭路电视物联网设备漏洞、MSSQL漏洞、RDP爆破和Telnet爆破等方式传播自身。

更新时间:

20200310











事件名称:

TCP_木马后门_Win32/Linux_ircBot_连接

安全类型:

木马后门

事件描述:

检测到ircBot试图连接远程服务器。源IP所在的主机可能被植入了ircBot

ircBot是基于irc协议的僵尸网络,主要功能是对指定目标主机发起DDoS攻击。还可以下载其他病毒到被植入机器。

更新时间:

20200310









事件名称:

TCP_Windows_系统默认共享连接

安全类型:

安全审计

事件描述:

检测到源IP对目的主机进行默认连接的行为.

Windows启动时都会默认打开admin$ ipc$ 和每个盘符的共享,攻击者通常会利用共享漏洞入侵电脑主机。

报警该事件说明有客户端在远程连接该服务器,并且有修改服务端文件的行为,如果服务端环境本身就有使用smb相关功能的业务,可以忽略该事件。如果想要禁止C$D$E$一类的共享,可以单击“开始→运行”命令,在运行窗口键入“Regedit”后回车,打开注册表编辑器。依次展开[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters ]分支,将右侧窗口中的DOWRD值“AutoShareServer”设置为“0”即可。  如果要禁止ADMIN$共享,可以在同样的分支下,将右侧窗口中的DOWRD值“AutoShareWKs 设置为“0”即可。  如果要禁止IPC$共享,可以在注册表编辑器中依次展开[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]分支,将右侧窗口中的DOWRD值“restrictanonymous”设置值为“1”即可。

更新时间:

20200310





















事件名称:

HTTP_Java反序列化_POST方式_ysoserial恶意数据

安全类型:

安全漏洞

事件描述:

检测到源IP主机正在利用HTTP_Java反序列化_POST方式_ysoserial恶意数据对目的主机进行攻击的行为。

若访问的页面存在漏洞,攻击者可以发送精心构造的 Java 序列化对象,远程执行任意代码或命令。

更新时间:

20200310