暂无图片
暂无图片
暂无图片
暂无图片
暂无图片
StealthWatch安全事件和报警类别.txt
315
7页
0次
2021-02-22
40墨值下载
1
安全事件和报警 分类 (对于 StealthWatch 系统 V6.7
2
版权和商标 ?2015 Lancope 公司,保留所有权利。 Lancope 公司专有信息 Lancope 公司,
StealthWatch,和其他商标是 Lancope 公司,Inc.的注册或未注册商标 所有其他商标均为其各自所有者
的财产。 注意 这种材料是专有 Lancope 公司,并已提供保密和限制的基础上。 Lancope 公司保留权利,没
有放弃,选举或限制的充分程度法律允许,在 而这种材料和信息所包含。 任何复制,使用或展示,或其他 披
露或传播,通过已知的或以后的任何方法开发了这种材料或信息, 本文中所包含的全部或部分,没有
Lancope 公司的书面同意,严禁。
3
内容 介绍 五 概观 五 听众 五 相关信息 五 缩略语 五 安全事件列表 7 报警类别 17 III 内容 Lancope 公司
CompanyConfidential
4
四, 内容 Lancope 公司 CompanyConfidential
5
1 一世 导论 概观 这份文件提供了安全事件和报警类别的描述列出在使用,你可能会看到 StealthWatch
理控制台(SMC)。 听众 这个文件的目的是用作网络管理员和安全人员负责一个参考 使用 SMC 管理和保护他
们的网络。 相关信息 你可以找到这个信息也受到了以下主题的 SMC 客户端在线帮助 : 升 安全事件列表
升 关于报警类别 缩略语 本文档使用下列术语和缩略语的。 缩写 术语 作为一个 自适应安全设备 CI 关注指
DNS 域名系统(服务或服务器) DoS 攻击 拒绝服务 的 dvPort 分布式虚拟端口 ESX 企业服务器 X FSI
文件共享目录 FTP 文件传输协议 ICMP Internet 控制消息协议 五 LancopeCompany 机密
6
缩写 术语 IDS 入侵检测系统 IP 互联网协议 IRC 互联网中继聊天 ISE 身份服务引擎 苹果电脑 媒体访问控
NAT 网络地址转换 NTP 网络时间协议 OS 操作系统 OVF 开放虚拟化格式 袭击 独立磁盘冗余阵列 SMC
StealthWatch 管理控制台 SNMP 简单网络管理协议 TCP 传输控制协议 TI 目标指数 UDP 用户数据 ??
协议 VDS 虚拟网络分布式交换机 VE 虚拟化版 VLAN 虚拟局域网 VM 虚拟机 VPN 虚拟专用网 介绍 6
LancopeCompany 机密
7
2 小号 ECURITY ? 发泄 大号 IST 安全事件是分配关注指数(CI),点到主机的机制。 如果禁用了安全事
件 主机,CI 点不会累积对主机的安全事件。 StealthWatch 录了以下安全 事件,出在主机快照文件,
并在域流量安全 事件选项卡。 这份名单是全为放。 注意:安全事件可能对特定服务
禁用,并在主机组级别禁用。 安全事件 描述 Addr_Scan / TCP 主机试图联系中的台主机(使用
TCP) 在同一端口上自 C 类网络(/ 24),大数的连接尝试 要么被拒绝(TCP 重置),目标主机不
应时 所有。 安全事件来触蠕虫活动蠕虫 传播报警。 这安全事件网络中常见 描或举。
Addr_Scan / UDP 主机试图联系中的台主机(使用 UDP) 在同一端口上自 C 类网络(/ 24),
数的连接尝试 要么被拒绝(ICMP 端口不可)或主机不 没有。 这安全事件网络中常见
举。 安全事件用于蜗杆活动蠕虫传播报警。 Bad_Flag_ACK ** 主机发了在没有 ACK
任何标 TCP 数据包 SYN RST。 这种包可能表一个破碎 IP 堆栈精雕细琢 数据包。
Bad_Flag_All ** 主机发 TCP 数据包设1”,所有的 TCP 头位。 这个 安全事件被更普遍称
“圣诞树攻击Bad_Flag_NoFlg ** 主机已,所有控制位都0” TCP 包。 这个 安全事件
可以是收集信息的尝试为开放的端口不会 应。 关的端口会用 RST ACK 应。 7 LancopeCompany
机密
8
安全事件 描述 Bad_Flag_Rsrvd 主机发 TCP 数据包,其中保留中的一 8 9)在 TCP
Bad_Flag_RST ** 主机发了其中复RST中的 TCP 数据包 任何控制相结合
PSH ACK Bad_Flag_SYN_FIN ** 主机发 TCP 数据包同时设 SYN FIN TCP
。 这种术可以来规避简单包 过滤防火墙Bad_Flag_URG ** 主机发那里紧急URG
使用的 TCP 包 任何其他标 ACK PSH。 这种组合的标是一种不正常 组合显然意的。
信标主机 在内部和部主机(交通间的一个 IP 通信 一个方“资流量只要时间需要几秒钟”
博特挥与控制 服务器 主机已 CC 服务器列表上,并充一个 命令与控制(CC)一个僵尸
络的服务器。 事件 IP 地址。 目标没有别。 报警无效时 主机 IP 地址是 CC 服务器列表
上不僵尸感染宿-尝试 CC 活动 主机试图联系一个指和控制(CC)服务器 使用中的 CC
务器列表中标的端口。 通信是单是,说明 CC 服务器没有应。 内部主机,作为 引发累计
关注指数(CI)点。 如果 CC 服务器时,尝试 接触也是内部主机,那么 CC 服务器积累目标指数
TI)的点。 僵尸感染宿-成功 CC 活动 主机已成功联系,使用鉴定端口的 CC 服务器 在 CC
务器列表。 通信是双向的,这表 CC 服务器应。 内部主机,作为引发累积的关注 指数(CI
点。 如果 CC 服务器它接触也是内部主机,那么 CC 服务器积累目标指数(TI)点。 蛮力登录 检测与蛮
力试图的一系列 TCP 连接 制密通过录开 Bogon 连接 地址尝试 找的 Bogon
主机失败尝试实例 与您的网络内的主机服务器进行通信。 一个 Bogon 前缀路由 不应在互联网路由
表。 安全事件列表 8 LancopeCompany 机密
9
安全事件 描述 Bogon 连接 地址成功 找一个 Bogon 宿主的实例,作为客户端, 成功你的内部
网络的主机服务器进行通信。 一个 Bogon 前缀是不应在互联网路由表中的路由 Tor 连接 尝试
尝试检测你的网络 Tor 出口内到主机(S连接 点。 Tor 连接 成功 检测网络 Tor 出口内到主机
S成功连接 点。 连接 Bogon 地址 尝试 找内部网络失败尝试将主机的实例 与外 Bogon 主机通信。
一个 Bogon 前缀是一个路由应 不会出因特路由表。 连接 Bogon 地址 成功 双向流量情况下,你
的内部网络主机间 和外侧 Bogon IP 地址,这是没有分配在一个 公共互联网,并提醒您通已
。 一个 Bogon 前缀是不应在互联网路由表中的路由连接尝试 Tor 试图检测的网络服务器
Tor 从里面主机(S连接 点。 连接成功 检测到的网络服务器的 Tor 从里面主机(S成功连接
点。 检测应用 事件表示所检测的应用程 TCP 间的不配 或在使用的 UDP 端口。 这可能表
用程隧道Flow_Denied 主机已拒绝由防火墙(如 Cisco ASA)或其他 阻流装置破片
First_Too_Short ** 主机发了分报文,其中第一个数据包(偏移= 0太短安全事件通常与
VPN 相关的活动或 通过工具采混淆技术,如 fragrouter 网络 IDS 躲避工具包,重新路由流
的方式来逃避 一个 IDS)。 破片Packet_Too_Long ** 主机发了数据包中的总规模重组 零散
数据包大于 65,507 字节。 这个安全事件可以发 “死亡之 Ping”的攻击。 安全事件列表 9
LancopeCompany 机密
10
安全事件 描述 破片Sizes_Differ ** 主机发于一个整合的分组片断 包是不同大小的。 在正常
情况下,所有片段与最片段除外)应是相同大小的。 这个 安全事件通常与碎片攻击有关。 这是其
一 的 fragrouter 攻击式。 开攻击 SYN 泛滥似乎经成功立了一批“半 其中,一个 SYN / ACK
目标发没有返回 ACK 连接 由始发。 这表服务攻击可能拒绝引 留在“半”状态 TCP 堆栈
文件共享目录 文件共享活动超过文件共享指数(FSI阈值 SMB 表示主机有许服务器消息
SMB)会,这是与蠕虫传播相一高总流量 总流量的入+过了可受的总流量值高流
主机流量率平均在 5 的时间已经超过了限 可受的流量值。 大的电子邮件 主机可以子邮
蠕虫感染,而造成相关联的 警惕超 5 的时间可以受的数目。 主机锁定违规 主机违反了主机
ICMP 洪水 主机已出一个 5 ICMP 报文数 ICMP 主机在 5 过了
受的 ICMP 数据包 分ICMP_Comm_Admin * 主机到的 ICMP 消息通信 管理方式禁这是如
果一个路由器不能转发数据包生成 行政滤波ICMP_Dest_Host_Admin * 主机到的 ICMP 消息,
指出目的地 主机管理方式禁止“ICMP_Dest_Host_Unk * 主机到的 ICMP 消息说“目标主机 发
知的“错误ICMP_Dest_Net_Admin * 主机到的 ICMP 消息的目的地网络 政府止“
ICMP_Dest_Net_Unk * 主机到的 ICMP 消息说“目标网络 发未知的“错误。 安全事件列表 10
LancopeCompany 机密
11
安全事件 描述 ICMP_Frag_Needed * 主机到的 ICMP 消息指出IP 数据报是 大了。碎片必需的,
IP DF ICMP_Host_Precedence * 主机到的 ICMP 消息,主机优先 违反“
第一跳路由器发到主机,以指示一 请求优先不允许的特定组合 /目标主机或网络,上协议和/
目标 端口。 ICMP_Host_Unreach * 主机到的 ICMP 消息目标主机 法访问
ICMP_Host_Unreach_TOS * 主机到的 ICMP 消息指出目标主机 可达由于服务的指型“
ICMP_Net_Unreach * 主机到的 ICMP 消息目标网络 法访问ICMP_Net_Unreach_TOS *
主机到的 ICMP 消息的网络 不可访问指的服务。 ICMP_PORT_UNREACH * 主机到的 ICMP
息指出目标 端口不可达“的传输协议(如 UDP)不能 多路数据报,而没有协议机制通知发件人。
ICMP_Precedence_Cutoff * 主机到的 ICMP 消息“优先截止”影响。 的网络运营商已经施加优先
最低级的操作; 数据报用下面这个优先级 水平ICMP_Proto_Unreach * 主机到的
ICMP 消息指出目标 协议不可达“ICMP_Src_Host_Isolated * 主机到的 ICMP 消息“源主机隔离
错误“的发ICMP_Src_Route_Failed * 主机到的 ICMP 消息,说明“源路由生故障“错误
ICMP_Timeout 主机已出这就造成了一个消息,“生时间过了过 ICMP 消息。 这消息通跟踪
of 7
40墨值下载
【版权声明】本文为墨天轮用户原创内容,转载时必须标注文档的来源(墨天轮),文档链接,文档作者等基本信息,否则作者和墨天轮有权追究责任。如果您发现墨天轮中有涉嫌抄袭或者侵权的内容,欢迎发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论

关注
最新上传
暂无内容,敬请期待...
下载排行榜
Top250 周榜 月榜