Cómo crear un informe personalizado para los ataques de Heartbleed (CVE-2014-0160)

Cómo crear un informe personalizado para los ataques de Heartbleed (CVE-2014-0160)

7021
Created On 09/26/18 13:52 PM - Last Modified 06/02/23 08:52 AM


Resolution


Pasos

  1. Ir a monitor > informes personalizados y haga clic en nuevo
  2. Introduzca un nombre para el informe y configure los siguientes valores:
    • Base de datos: Resumen de amenazas
    • Marco de tiempo: últimas 24 hrs
      pastedImage_0 Copy. png

  3. Seleccione las columnas que se mostrarán en el informe, según sea necesario.
  4. En Query Builder, configure la siguiente consulta:
    "(threatid EQ 36416) o (threatid EQ 36418) o (threatid EQ 40039)"

pastedImage_0. png

pastedImage_1. png

pastedImage_0-1. png

Nota: en esta última instantánea, el marco de tiempo se ha cambiado al día calendario pasado porque se habilitó programado.

 

La siguiente es una descripción de los tres números de identificación de amenazas:

  • 36416: OpenSSL TLS Heartbeat información vulnerabilidad de divulgación-Heartbleed
    esta firma analiza la solicitud y las longitudes de respuesta para buscar anomalías.   Esto requiere que el servidor sea vulnerable, debido a los datos que esta firma analiza y compara.  Es eficaz contra una sola "sonda", lo que significa que no necesita solicitudes masivas para desencadenar.
  • 40039: OpenSSL TLS Heartbeat fuerza bruta-Heartbleed
    esta firma se activa en una alta tasa de peticiones de latido.   Esto no requiere que el servidor sea vulnerable, ya que sólo está buscando en el lado del cliente, sin embargo, requiere múltiples peticiones de latido indicativo de un ataque más "mundo real", por lo que una sola "prueba de sondeo" no activará la firma.
  • 36418: se encontró una respuesta de latido malformada de OpenSSL TLS-Heartbleed
    esta firma se desencadena en una respuesta de servidor malformada.   Esto requiere que el servidor sea vulnerable, debido a los datos que esta firma analiza y compara.  Es eficaz contra una sola "sonda", lo que significa que no necesita solicitudes masivas para desencadenar.

 

Propietario: jjosephs



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClwhCAC&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language