공격툴 활성화 패턴 그룹을 기반으로 취약점 스캐너 실행 시도 등을 탐지합니다.
개요
| 중요도 | 중 |
|---|---|
| 유형 | 실시간 탐지 |
| 로그 스키마 | webfilter |
| 메시지 | 공격툴 접속: $src_ip -> $domain ($result) |
| 참조 객체 | 패턴 그룹 공격툴 활성화2 |
쿼리
1| matchsig field=domain guid="331ac759-22c0-456b-865b-5bbb537d732e" verify=f
2| eval result = strjoin("\n", foreach(valueof(_1, "rule"), _matchsig_result)) | fields - _matchsig_result