概述
XOps 威胁防护事件帮助管理员通过将相关安全事件关联为一个故事来调查威胁指示。 Cato 正在逐渐增强这些事件,使其在近乎实时内更新,帮助管理员更快地检测和响应相关威胁活动。
本文列出了支持近实时更新的威胁防护事件指示。
条件
XOps 许可证
近实时更新指示
以下威胁防护事件指示支持近实时更新:
blocked_remote_tool_activity
chaser_access_phishing
chaser_cid_cryptopool
chaser_cid_pup
chaser_cnc_certificate
chaser_json_rpc
chaser_manual_block_ip_domain
chaser_MZ_download_with_impersonated_extension
chaser_ransomware_detection_high_confidence
chaser_risky_form_submission
chaser_sid_bl_ua
chaser_submition_to_phishing
下载单个 DLL 文件
downloaded_tool_from_unofficial_domain
file_download_attempt_low_rep
猎杀 Autoit 二进制下载
猎杀下载受保护的存档云服务
猎杀 HTTP 客户端下载脚本
猎杀 Kali
hunt_mega_api
猎杀 Netlify 可疑下载
猎杀 psexec 执行
猎杀 SAM CNC TA0011
猎杀 SAM 发现 TA0007
猎杀 SAM 执行 TA0002
猎杀单一 PowerShell HTTP
猎杀系统信息泄露
猎杀 Telegram 机器人
hunt_winhttp_download_binary
远程连接活动
可疑机器人活动
可疑 GitHub 下载脚本
可疑文件下载
suspicious_response_headers
可疑工具下载
可疑的 Trello API 使用
suspicious_web_shell_uploaded