2020-06-23
宣布时间 2020-06-24新增事务
|
事务名称: |
HTTP_清静误差_Exchange_远程代码执行误差[CVE-2020-0688] |
|
清静类型: |
清静误差 |
|
事务形貌: |
检测到源IP主机正在试图通过Exchange邮件服务器远程执行下令误差攻击目的IP主机的行为。误差缘故原由是Exchange服务器在装置时没有准确建设唯一的加密密钥。导致经由身份验证的攻击者可以通过Exchange默认开启的Web页面登录,发送全心结构的请求,诱骗目的服务器反序列化恶意建设的数据,来抵达在目的服务器上以 SYSTEM 身份执行恣意.net代码的目的。 |
|
更新时间: |
20200623 |
修改事务
|
事务名称: |
HTTP_类菜刀流量_响应 |
|
清静类型: |
木马后门 |
|
事务形貌: |
中国菜刀是中国黑客圈内使用很是普遍的一款Webshell管理工具。中国菜刀用途十分普遍,支持多种语言,小巧适用,具有文件管理(有足够的权限时间可以管理整个磁盘/文件系统),数据库管理,虚拟终端等功效。关于这类管理工具,若是没有大宗的修改服务端剧本代码,其返回流量都会有一些常见的特征,本条规则将常见的配合特征提取出来举行防御性报警。由于此事务为较为宽泛的通用特征,可能保存误报,请参考特征性子判断字段举行判断。 |
|
更新时间: |
20200623 |
|
事务名称: |
DNS_木马_可疑矿池域名剖析请求 |
|
清静类型: |
木马后门 |
|
事务形貌: |
检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了挖矿木马。 |
|
更新时间: |
20200623 |
|
事务名称: |
HTTP_svn敏感文件会见 |
|
清静类型: |
清静误差 |
|
事务形貌: |
检测到源IP主机正在对目的主机举行HTTP_svn敏感文件会见。 Svn是常见的版本控制工具,在过失设置的情形下,svn敏感文件袒露在WEB路径中,通过会见svn文件,黑客可以获取网站源码等信息。 |
|
更新时间: |
20200623 |
|
事务名称: |
HTTP_Nexus_Repository_Manager_3远程代码执行误差[CVE-2019-7238] |
|
清静类型: |
清静误差 |
|
事务形貌: |
检测到源IP主机正试图通过Nexus Repository Manager 3代码执行误差攻击目的IP主机。 Nexus Repository Manager 3由于会见控制缺乏,攻击者可以使用该缺陷结构特定的请求在服务器上未授权执行Java代码,从而抵达远程代码执行的目的。 误差保存的版本: Nexus Repository Manager OSS/Pro 3.x - 3.14.0 |
|
更新时间: |
20200623 |
|
事务名称: |
HTTP_JBOSS_反序列化_下令执行误差[CVE-2017-12149] |
|
清静类型: |
清静误差 |
|
事务形貌: |
检测到源IP主机正在对可能保存误差(CVE-2017-12149)的页面实验攻击 影响JBossAS 5.x/6.x 版本。 |
|
更新时间: |
20200623 |
|
事务名称: |
TCP_RDP远程桌面登录口令穷举 |
|
清静类型: |
穷举探测 |
|
事务形貌: |
检测到源IP地址主机正在向目的IP地址主机远程桌面登录口令猜解的行为。 远程桌面毗连组件是从Windows 2000 Server最先由微软公司提供的,在WINDOWS 2000 SERVER中他不是默认装置的。该组件一经推出受到了许多用户的拥护和喜欢,以是在WINDOWS WINDOWS2003开启要领和XP类似,同样对操作办法举行了简化。要领如下: 第一步:在桌面“我的电脑”上点鼠标右键,选择“属性”。XP和2003中微软公司将该组件的启用要领举行了刷新,我们通过简朴的勾选就可以完成在XP和2003下远程桌面毗连功效的开启。若是目的主机开启了远程终端服务,默认端口是3389,攻击者通过多次实验用户名和密码的方法来猜解用户口令,若是被料中攻击者就可以获适目今用户的所有权限,进而有有可能获得管理员权限。 第二步:在弹出的系统属性窗口中选择“远程”标签。 第三步:在远程标签中找到“远程桌面”,在“允许用户毗连到这台盘算机”前对勾去掉后确定即可完成远程桌面毗连功效的关闭。 口令穷举探测类事务界说为:在源IP地址与目的IP地址相同的情形下,统计单位时间内登录失败的次数,默以为一分钟内登录失败的次数凌驾20次,就会触发口令穷举事务,该事务的默认行动是阻断源地址。需特殊说明的是,若IPS或WAF装备串行安排在启用NAT(Network Address Translation,网络地址转换)的网络情形中,多个真实的源IP可能被转换成一个源IP,极端情形下,多个用户的正常上岸失败实验也可能会触发口令穷举探测事务,此时可以思量将该事务的默认响应行动修改为通过,以免影响正常营业。 |
|
更新时间: |
20200623 |
|
事务名称: |
HTTP_JACKSON-databind_远程代码执行[CVE-2020-9546/9547/9548] |
|
清静类型: |
清静误差 |
|
事务形貌: |
CMS攻击检测到源IP主机正在使用HTTP_JACKSON-databind_远程代码执行[CVE-2020-9548]攻击目的IP主机的行为。 |
|
更新时间: |
20200623 |
|
事务名称: |
TCP_MS_RDP远程桌面_建设低清静性毗连 |
|
清静类型: |
清静审计 |
|
事务形貌: |
检测到目的IP主机已经赞成以低于CreedSSP的清静协议与源IP主机的远程桌面举行毗连。由于低版本的远程桌面清静性较低,毗连可能保存一定清静隐患。 |
|
更新时间: |
20200623 |


京公网安备11010802024551号