Zum Inhalt springen

Lösung 5 – Detection

TypWert
Domainupdate-checker-info.net
IP10.10.10.50
Port8088/tcp
URL/checkin, /exfil
User-AgentCustomClient/1.0
alert http any any -> any 8088 (
msg:"C2 Beaconing";
content:"/checkin"; http_uri;
content:"CustomClient"; http_header;
)

Sofort: Rechner isolieren, IP/Domain blocken

Mittelfristig: Logs prüfen, EDR-Scan

Langfristig: Egress-Filtering, Awareness Training

KriteriumPunkte
IoCs konkret1
IoCs vollständig1
IDS-Regel-Konzept1
Massnahmen sinnvoll1
Massnahmen priorisiert1