你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

高级安全信息模型 (ASIM) 安全内容

Microsoft Sentinel中的规范化安全内容包括分析规则、搜寻查询以及使用统一规范化分析器的工作簿。

可以在Microsoft Sentinel库和解决方案中找到规范化内置内容,创建自己的规范化内容,或修改现有内容以使用规范化数据。

本文列出了已配置为支持高级安全信息模型 (ASIM) 的内置Microsoft Sentinel内容。 虽然提供了指向 gitHub 存储库Microsoft Sentinel链接作为参考,但你也可以在 Microsoft Sentinel Analytics 规则库中找到这些规则。 使用链接的 GitHub 页面复制任何相关的搜寻查询。

若要了解规范化内容如何适合 ASIM 体系结构,请参阅 ASIM 体系结构图

身份验证安全内容

ASIM 规范化支持以下内置身份验证内容。

分析规则

文件活动安全内容

ASIM 规范化支持以下内置文件活动内容。

分析规则

注册表活动安全内容

ASIM 规范化支持以下内置注册表活动内容。

分析规则

搜寻查询

DNS 查询安全内容

ASIM 规范化支持以下内置 DNS 查询内容。

解决方案 分析规则
DNS Essentials
Log4j 漏洞检测
基于 IOC 的旧版威胁检测
TI 将域实体映射到 ASIM DNS 架构 (DNS 事件)
TI 将 IP 实体映射到 ASIM DNS 架构) (DNS 事件
(ASimDNS) 检测到潜在的 DGA
过多的 NXDOMAIN DNS 查询 (ASIM DNS 架构)
与挖掘池相关的 DNS 事件 (ASIM DNS 架构)
与 ToR 代理相关的 DNS 事件 (ASIM DNS 架构)
已知林暴雪组域 - 2019 年 7 月

网络会话安全内容

ASIM 规范化支持以下内置网络会话相关内容。

解决方案 分析规则 搜寻查询
网络会话概要
Log4j 漏洞检测
基于 IOC 的旧版威胁检测
Log4j 漏洞攻击(又名 Log4Shell IP IOC)
来自单个源的失败连接过多 (ASIM 网络会话架构)
ASIM 网络会话架构 (潜在的信标活动)
TI 将 IP 实体映射到 ASIM 网络会话架构 (网络会话事件)
(ASIM 网络会话架构) 检测到端口扫描
已知林暴雪组域 - 2019 年 7 月
从外部 IP 连接到 OMI 相关端口

处理活动安全内容

ASIM 规范化支持以下内置进程活动内容。

解决方案 分析规则 搜寻查询
Endpoint Threat Protection Essentials
基于 IOC 的旧版威胁检测
规范化进程事件 (可能的 AdFind Recon Tool 使用情况)
Base64 编码的 Windows 进程命令行 (规范化进程事件)
回收站中的恶意软件 (规范化进程事件)
午夜暴雪 - 可疑 rundll32.exe 执行 vbscript (规范化进程事件)
SUNBURST 可疑的 SolarWinds 子进程 (规范化进程事件)
Cscript 脚本每日摘要细目 (规范化进程事件)
规范化进程事件 (用户和组的枚举)
Exchange PowerShell Snapin 添加了 (规范化进程事件)
主机导出邮箱和删除导出 (规范化进程事件)
Invoke-PowerShellTcpOneLine 用法 (规范化进程事件)
Base64 中的 Nishang 反向 TCP Shell (规范化进程事件)
使用不常见/未记录的命令行开关创建的用户摘要 (规范化进程事件)
Powercat 下载 (规范化进程事件)
PowerShell 下载 (规范化进程事件)
给定主机 (规范化进程事件的进程)
SolarWinds 清单 (规范化进程事件)
使用 Adfind 工具 (规范化进程事件) 的可疑枚举
Windows 系统关闭/重启 (规范化进程事件)
Certutil (LOLBins 和 LOLScripts,规范化进程事件)
Rundll32 (LOLBins 和 LOLScripts,规范化进程事件)
不常见的进程 - (规范化进程事件) 的 5%
命令行中的 Unicode 模糊处理

Web 会话安全内容

ASIM 规范化支持以下内置 Web 会话相关内容。

解决方案 分析规则
Log4j 漏洞检测
威胁智能
TI 将域实体映射到 ASIM Web 会话架构 (Web 会话事件)
TI 将 IP 实体映射到 ASIM Web 会话架构 (Web 会话事件)
与域生成算法 (基于 DGA) 的主机名 (ASIM 网络会话架构)
客户端向 ASIM Web 会话架构 (可能有害的文件发出 Web 请求)
主机可能 (ASIM Web 会话架构运行加密矿工)
主机可能 (ASIM Web 会话架构) 运行黑客工具
主机可能正在运行 PowerShell 以发送 HTTP (S) 请求 (ASIM Web 会话架构)
不和谐的 CDN 风险文件下载 (ASIM Web 会话架构)
来自源 (ASIM Web 会话架构的 HTTP 身份验证失败次数过多)
用户代理搜索 Log4j 攻击尝试

后续步骤

有关更多信息,请参阅: