Cómo crear, registrar y deNegar una aplicación de firma personalizada

Cómo crear, registrar y deNegar una aplicación de firma personalizada

19602
Created On 09/25/18 18:01 PM - Last Modified 02/01/25 01:21 AM


Resolution


Detalles

Para este ejemplo, la regla creó bloques que descargaban el archivo "wrar39b4. exe"

  • Utilice una herramienta de captura de paquetes para identificar una firma para la aplicación personalizada
  • Crear aplicación personalizada en objetos > aplicación > nuevo
  • Defina los detalles en la aplicación personalizada, específicamente la capa de transporte (TCP/80) y la firma (captura de pantalla para obtener más información)
  • Crear una directiva de seguridad que niegue la aplicación personalizada definida
  • Confirmar
  • Revisar tráfico a registro para confirmar la negación de la aplicación

 

Captura de paquetes Wireshark

custom_signature_App1. jpg

 

  1. Para crear una aplicación personalizada desde el WebGUI, vaya a objetos > aplicaciones > nuevo.
  2. Dé a la aplicación un nombre y una descripción.
  3. Edite las propiedades del objeto y asígnele una categoría, subcategoría, tecnología, clase de riesgo y todas las características que puedan aplicarse.
    custom_signature_App2. png

  4. Elija el puerto correcto (TCP/80 para este ejemplo):
    custom_signature_App3. png

  5. En la ficha firmas, cree una nueva firma:
    custom_signature_App4. png

    y agregue una o condición:
    custom_signature_App5. png

  6. Defina el contexto de firma (http-req-URI-path para este ejemplo), con un patrón de "wrar39b4. exe", y un calificador de "método http" "Get".
    custom_signature_App6. png

  7. Cree una regla de seguridad para bloquear la aplicación.
    custom_signature_App7. png

  8. Supervise la nueva regla en el registro de tráfico.
    custom_signature_App8. png
     

Propietario: panagent



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClMvCAK&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language