恶意软件通常通过 HTTPS 隐藏与命令和控制(C2)服务器的通信。 HTTPS 中的加密通常会掩盖攻击足够长的时间,使恶意软件能够 实现其目标。这使得检测使用 HTTPS 的恶意软件具有挑战性,但偶尔 你会遇到一个突破口,就像这里的 QuasarRAT 案例。QuasarRAT 是一种 Windows 远程 访问工具,在过去一年中一直被用来针对管理美国 关键基础设施的组织。
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path notice
#open 2024-10-09-18-06-57
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions email_dest suppress_for remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude
#types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] set[string] interval string string string double double
1723831638.402474 CpKJJiDUPEBNMGSC 192.168.100.7 49744 86.136.67.231 1337 - - - tcp QuasarRAT::C2_Traffic_Observed_Cert Potential QuasarRAT C2 - default SSL certificate discovered. - 192.168.100.7 86.136.67.231 1337 - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
#close 2024-10-09-18-06-57
您可以在 "suri" 目录中找到 Suricata 规则。