Область применения: ✔️ Front Door Premium ✔️ Front Door (классическая версия)
Azure Брандмауэр веб-приложений в Azure Front Door защищает веб-приложения от распространенных уязвимостей и эксплойтов. Наборы правил, управляемые Azure, позволяют легко развернуть защиту от типичного набора угроз безопасности. Так как Azure управляет этими наборами правил, правила обновляются при необходимости для защиты от новых подписей атак.
Набор правил по умолчанию (DRS) также включает правила коллекции данных об угрозах Microsoft, написанные в партнерстве с командой Microsoft Intelligence, чтобы обеспечить повышенное покрытие, исправления для конкретных уязвимостей и более эффективное снижение числа ложных срабатываний.
Примечание.
При изменении версии набора правил в политике WAF все существующие настройки, внесенные в набор правил, будут сбрасываться в значения по умолчанию для нового набора правил. См. статью об обновлении или изменении версии набора правил.
Наборы правил по умолчанию
Управляемый Azure DRS включает правила для следующих категорий угроз:
- Межсайтовые сценарии
- Атаки Java.
- Включение локальных файлов
- Атака путем внедрения кода PHP.
- Удаленное выполнение команд.
- Включение удаленных файлов
- Фиксация сеансов
- Защита от SQL-инъекций.
- Атаки через протоколы
Номер версии DRS увеличивается при каждом добавлении сигнатур атак в набор правил.
DRS включен по умолчанию в режиме обнаружения в ваших политиках WAF. Вы можете отключить или включить отдельные правила в DRS для удовлетворения требований приложения. Вы также можете установить определенные действия для каждого правила. Доступные действия: "Разрешить", "Блокировать", "Логировать" и "Перенаправление".
Иногда может потребоваться пропустить определенные атрибуты запроса из оценки брандмауэра веб-приложения (WAF). Распространенный пример — токены, вставленные в Active Directory, которые используются для проверки подлинности. Можно настроить список исключений для управляемого правила, группы правил или всего набора правил. Для получения дополнительной информации см. раздел Списки исключений Брандмауэра веб-приложений Azure в Azure Front Door.
По умолчанию DRS версии 2.0 и выше используют оценку аномалий, когда запрос соответствует правилу. Версии DRS до 2.0 блокируют запросы, которые активируют правила. Кроме того, настраиваемые правила можно настроить в той же политике WAF, если вы хотите обойти любые предварительно настроенные правила в drS.
Пользовательские правила всегда применяются перед оценкой правил в DRS. Соответствующее действие правила применяется, если запрос соответствует пользовательскому правилу. Запрос блокируется или передается в серверную часть. Никакие другие пользовательские правила или правила в drS не обрабатываются. Вы также можете удалить DRS из политик WAF.
Правила сбора аналитики угроз (Майкрософт)
Правила коллекции данных об угрозах Microsoft создаются в сотрудничестве с командой аналитиков угроз Microsoft, чтобы предоставить расширенный охват, патчи для определенных уязвимостей и более эффективное сокращение ложноположительных результатов.
По умолчанию правила сбора аналитики угроз Майкрософт заменяют некоторые встроенные правила DRS, что приводит к отключению этих правил. Например, идентификатор правила 942440, обнаруженная последовательность комментариев SQL, была отключена и заменена правилом сбора аналитики угроз Майкрософт 99031002. Замененное правило снижает риск ложноположительных обнаружений из законных запросов.
Оценка аномалий
При использовании DRS 2.0 или более поздней версии, WAF использует оценку аномалий. Трафик, соответствующий любому правилу, не блокируется сразу, даже если WAF находится в режиме предотвращения. Вместо этого наборы правил OWASP определяют значение серьезности для каждого правила: Критический, Ошибка, Предупреждение или Уведомление. Серьезность влияет на числовое значение запроса, которое называется оценкой аномалий. Если запрос накапливает балл аномалии 5 или больше, WAF принимает меры.
| Строгость правил |
Значение, внесшее вклад в показатель аномалий |
| Критически важно |
5 |
| Ошибка |
4 |
| Предупреждение |
3 |
| Примечание. |
2 |
При настройке WAF можно решить, как WAF обрабатывает запросы, превышающие пороговое значение оценки аномалий 5. Варианты действий при оценке аномалий: блокировать, записывать в журнал или перенаправлять. Действие оценки аномалий, выбранное во время настройки, применяется ко всем запросам, превышающим пороговое значение оценки аномалий.
Например, если оценка аномалий составляет 5 или больше в запросе, а WAF находится в режиме предотвращения с действием оценки аномалий, установленным в качестве блокировки, запрос блокируется. Если оценка аномалии составляет 5 или больше по запросу, а WAF находится в режиме обнаружения, запрос регистрируется, но не блокируется.
Для того чтобы WAF заблокировал запрос в режиме Предотвращения, достаточно одного совпадения с Критическим правилом, поскольку действие оценки аномалий установлено на Блокировка, а общая оценка аномалий составляет 5. Но одно совпадение с правилом уровня Предупреждение увеличивает оценку аномалии только на 3, и этого недостаточно для блокировки трафика. Когда правило для обнаружения аномалий срабатывает, в журналах отображается действие "совпадение". Если оценка аномалии составляет 5 или больше, то с помощью действия оценки аномалий, настроенного для набора правил, активируется отдельное правило. По умолчанию действие оценки аномалий — блокировать, что приводит к записи в журнале с действием blocked.
Если WAF использует старую версию набора правил по умолчанию (до DRS 2.0), WAF выполняется в традиционном режиме. Трафик, который соответствует какому-либо правилу, рассматривается независимо от соответствия любым другим правилам. В традиционном режиме вы не видите полный набор правил, которым соответствует конкретный запрос.
Используемая версия DRS также определяет, какие типы контента поддерживаются для проверки текста запроса. Дополнительные сведения см. в разделе Какие типы содержимого поддерживает WAF в разделе Вопросы и ответы.
Уровень паранойи
Каждому правилу присваивается определенный уровень паранойи (PL). Правила, настроенные в Paranoia Level 1 (PL1), менее агрессивны и редко приводят к ложным срабатываниям. Они обеспечивают базовую безопасность с минимальной потребностью в тонкой настройке. Правила в PL2 обнаруживают больше атак, но, как ожидается, они могут вызывать ложные срабатывания, которые необходимо точно подстроить.
По умолчанию DRS 2.2 настраивается на уровне паранойи 1 (PL1), а все правила PL2 отключены. Чтобы запустить WAF в PL2, можно вручную включить любые или все правила PL2.
Для более ранних наборов правил DRS 2.1 и CRS 3.2 включают правила, определенные для Уровня Паранойи 2, который охватывает правила PL1 и PL2. Если вы предпочитаете работать строго в PL1, вы можете отключить определенные правила PL2 или установить их действие на "Запись в журнал".
Уровни Паранои 3 и 4 в настоящее время не поддерживаются в Azure WAF.
Обновление или изменение версии набора правил
Если вы обновляете или назначаете новую версию набора правил и хотите сохранить существующие переопределения и исключения правил, рекомендуется использовать PowerShell, CLI, REST API или шаблон для внесения изменений в версию набора правил. Новая версия набора правил может содержать новые правила, дополнительные группы правил и обновления существующих подписей, чтобы обеспечить более высокую безопасность и уменьшить ложные срабатывания. Рекомендуется проверить изменения в тестовой среде, при необходимости выполнить тонкую настройку, а затем развернуть их в рабочей среде.
Примечание.
Если вы используете портал Azure для назначения нового управляемого набора правил политике WAF, все предыдущие настройки из существующего управляемого набора правил, такие как состояние правила, действия правила и исключения на уровне правил, будут сброшены до значений по умолчанию нового управляемого набора правил. Однако все пользовательские правила или параметры политики останутся не затронутыми во время назначения нового набора правил. Перед развертыванием в рабочей среде необходимо переопределить переопределения правил и проверить изменения.
DRS 2.2
Правила DRS 2.2 обеспечивают лучшую защиту, чем более ранние версии DRS. Она включает другие правила, разработанные командой Microsoft Threat Intelligence, и обновления сигнатур для снижения ложных срабатываний. Кроме того, эта версия поддерживает преобразования, помимо декодирования URL-адресов.
DRS 2.2 содержит 18 групп правил, как показано в следующей таблице. Каждая группа содержит несколько правил, и вы можете настроить поведение для отдельных правил, групп правил или всего набора правил. DRS 2.2 основан на базовом наборе (CRS) 3.3.4 из проекта по безопасности веб-приложений OWASP и включает дополнительные правила защиты, разработанные командой Microsoft Threat Intelligence.
Отключенные правила
Правила DRS 2.2, настроенные на уровне 2 Paranoia, отключены по умолчанию. Состояние можно оставить отключенным, если вы хотите сохранить политику WAF, настроенную на уровне Paranoia 1. Если вы хотите увеличить уровень параноии политики, вы можете безопасно изменить состояние этих правил на включение и их действие в режим журнала. Проанализируйте журнал, выполните необходимую настройку и включите правила соответствующим образом. Дополнительные сведения см. в разделе "Настройка брандмауэра веб-приложений (WAF) для Azure Front Door и уровень паранойи.
Некоторые правила OWASP заменяются заменами, созданными корпорацией Майкрософт. Исходные правила отключены по умолчанию и их описания заканчиваются "(заменено ...)".
DRS 2.1
Правила DRS 2.1 обеспечивают лучшую защиту, чем более ранние версии DRS. Она включает другие правила, разработанные командой Microsoft Threat Intelligence, и обновления сигнатур для снижения ложных срабатываний. Кроме того, эта версия поддерживает преобразования, помимо декодирования URL-адресов.
DRS 2.1 содержит 17 групп правил, как показано в следующей таблице. Каждая группа содержит несколько правил, и вы можете настроить поведение для отдельных правил, групп правил или всего набора правил. DRS 2.1 основан на основных правилах Core Rule Set (CRS) 3.3.2 проекта Open Web Application Security Project (OWASP) и включает дополнительные проприетарные правила защиты, разработанные командой Microsoft Threat Intelligence.
Дополнительные сведения см. в разделе Настройка брандмауэра веб-приложения (WAF) для Azure Front Door.
Примечание.
DRS 2.1 доступен только в Azure Front Door Premium.
Отключенные правила
Следующие правила отключены по умолчанию для DRS 2.1.
| Идентификатор правила |
Группа правил |
Описание |
Сведения |
| 942110 |
SQLI |
Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение |
Заменено правилом MSTIC 99031001 |
| 942150 |
SQLI |
Атака путем внедрения кода SQL |
Заменено правилом MSTIC 99031003 |
| 942260 |
SQLI |
Обнаруживает основные попытки обхода аутентификации SQL 2/3 |
Заменено правилом MSTIC 99031004 |
| 942430 |
SQLI |
Ограниченный доступ аномалий обнаруженного символа SQL (аргументы): # превышено количество специальных символов (12) |
Слишком много ложноположительных результатов |
| 942440 |
SQLI |
Обнаруженная последовательность комментариев SQL |
Заменено правилом MSTIC 99031002 |
| 99005006 |
МС-ThreatIntel-WebShells |
Попытка взаимодействия со Spring4Shell |
Включение правила для предотвращения уязвимости SpringShell |
| 99001014 |
MS-ThreatIntel-CVEs |
Попытка внедрения выражения маршрутизации в Spring Cloud CVE-2022-22963 |
Включение правила для предотвращения уязвимости SpringShell |
| 99001015 |
МС-ThreatIntel-WebShells |
Попытка использования небезопасных объектов класса Spring Framework CVE-2022-22965 |
Включение правила для предотвращения уязвимости SpringShell |
| 99001016 |
МС-ThreatIntel-WebShells |
Попытка внедрения актуатора шлюза Spring Cloud CVE-2022-22947 |
Включение правила для предотвращения уязвимости SpringShell |
| 99001017 |
MS-ThreatIntel-CVEs |
Попытка эксплуатации уязвимости Apache Struts при загрузке файла CVE-2023-50164 |
Включение правила для предотвращения уязвимостей Apache Struts |
DRS 2.0
Правила DRS 2.0 обеспечивают лучшую защиту, чем более ранние версии DRS. DRS 2.0 также поддерживает преобразования за рамки декодирования URL-адресов.
CRS 2.0 включает в себя 17 групп правил, как показано в следующей таблице. Каждая группа содержит несколько правил. Вы можете отключить отдельные правила и целые группы правил.
Примечание.
Служба DRS 2.0 доступна только в Azure Front Door ценовой категории "Премиум".
DRS 1.1
DRS 1.0
Менеджер ботов 1.0
Набор правил Bot Manager 1.0 обеспечивает защиту от вредоносных ботов и обнаружения хороших ботов. Правила обеспечивают детальный контроль над ботами, обнаруженными WAF, классифицируя трафик бота как "Хороший", "Плохой" или "Неизвестный".
Менеджер ботов 1.1
Набор правил Bot Manager 1.1 — это улучшение набора правил Bot Manager 1.0. Она обеспечивает расширенную защиту от вредоносных ботов и повышает уровень обнаружения ботов.
Следующие группы правил и правила доступны при использовании брандмауэра веб-приложений Azure в Azure Front Door.
Наборы правил 2.2
Общие
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 200002 |
Критический - 5 |
1 |
Не удалось проанализировать текст запроса. |
| 200003 |
Критический - 5 |
1 |
Неудачная строгая проверка текста составного запроса |
Принудительное применение метода
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 911100 |
Критический - 5 |
1 |
Метод не разрешен политикой |
Применение протоколов
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 920100 |
Извещение - 2 |
1 |
Недопустимая строка HTTP-запроса |
| 920120 |
Критический - 5 |
1 |
Попытки обхода составных данных или данных форм |
| 920121 |
Критический - 5 |
2 |
Попытки обхода составных данных или данных форм |
| 920160 |
Критический - 5 |
1 |
Заголовок HTTP Content-Length не является числовым. |
| 920170 |
Критический - 5 |
1 |
Запрос GET или HEAD с телом запроса. |
| 920171 |
Критический - 5 |
1 |
ЗАПРОС GET или HEAD с кодировкой передачи. |
| 920180 |
Извещение - 2 |
1 |
POST без заголовков Content-Length или Transfer-Encoding. |
| 920181 |
Предупреждение - 3 |
1 |
Заголовки Content-Length и Transfer-Encoding присутствуют |
| 920190 |
Предупреждение - 3 |
1 |
Диапазон: недопустимое значение последнего байта. |
| 920200 |
Предупреждение - 3 |
2 |
Диапазон: слишком много полей (6 или более) |
| 920201 |
Предупреждение - 3 |
2 |
Диапазон: слишком много полей для запроса pdf (63 или более) |
| 920210 |
Предупреждение - 3 |
1 |
Найдено несколько или конфликтующих данных заголовка подключения. |
| 920220 |
Предупреждение - 3 |
1 |
Попытка атаки с злоупотреблением URL-кодированием |
| 920230 |
Предупреждение - 3 |
2 |
Обнаружено несколько типов кодирования URL-адресов |
| 920240 |
Предупреждение - 3 |
1 |
Попытка атаки с злоупотреблением URL-кодированием |
| 920260 |
Предупреждение - 3 |
1 |
Попытка атаки с нарушением использования полных символов Юникода или символов Юникода половинной ширины |
| 920270 |
Критический - 5 |
1 |
Недопустимый символ в запросе (символ null) |
| 920271 |
Критический - 5 |
2 |
Недопустимый символ в запросе (непечатаемые символы) |
| 920280 |
Предупреждение - 3 |
1 |
В запросе отсутствует заголовок Host |
| 920290 |
Предупреждение - 3 |
1 |
Заголовок узла не указан |
| 920300 |
Извещение - 2 |
2 |
В запросе отсутствует заголовок Accept |
| 920310 |
Извещение - 2 |
1 |
В запросе не указан заголовок Accept |
| 920311 |
Извещение - 2 |
1 |
В запросе не указан заголовок Accept |
| 920320 |
Извещение - 2 |
2 |
Заголовок агента пользователя отсутствует |
| 920330 |
Извещение - 2 |
1 |
Пустой заголовок User Agent |
| 920340 |
Извещение - 2 |
1 |
В запросе, содержащем данные, отсутствует заголовок Content-Type |
| 920341 |
Критический - 5 |
2 |
Запрос, который содержит данные, требует заголовка Content-Type |
| 920350 |
Предупреждение - 3 |
1 |
Заголовок узла является числовым IP-адресом |
| 920420 |
Критический - 5 |
2 |
Тип контента запроса не разрешен политикой |
| 920430 |
Критический - 5 |
1 |
Версия протокола HTTP не разрешена политикой |
| 920440 |
Критический - 5 |
1 |
Расширение файла URL-адреса ограничено политикой. |
| 920450 |
Критический - 5 |
1 |
Заголовок HTTP ограничен в политике |
| 920470 |
Критический - 5 |
1 |
Недопустимый заголовок Content-Type |
| 920480 |
Критический - 5 |
1 |
Кодировка типа контента запроса не разрешена политикой |
| 920500 |
Критический - 5 |
1 |
Попытка получить доступ к резервному копированию или рабочему файлу |
| 920530 |
Критический - 5 |
1 |
Ограничить появление параметра charset внутри заголовка типа контента до одного раза. |
| 920620 |
Критический - 5 |
1 |
Несколько заголовков запросов типа контента |
Атака протокола
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 921110 |
Критический - 5 |
1 |
Атака типа "перехват HTTP-запроса" |
| 921120 |
Критический - 5 |
1 |
Атака типа "Разделение HTTP-ответа" |
| 921130 |
Критический - 5 |
1 |
Атака типа "Разделение HTTP-ответа" |
| 921140 |
Критический - 5 |
1 |
Атака типа "HTTP Header Injection" через заголовки |
| 921150 |
Критический - 5 |
1 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921151 |
Критический - 5 |
2 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921160 |
Критический - 5 |
1 |
Атака путем внедрения заголовка HTTP через полезные данные (обнаружены CR или LF и имя заголовка) |
| 921190 |
Критический - 5 |
1 |
Разделение HTTP (CR/LF в имени файла запроса обнаружено) |
| 921200 |
Критический - 5 |
1 |
Атака путем внедрения кода LDAP |
| 921422 |
Критический - 5 |
2 |
Обнаружение типов контента в заголовке Content-Type за пределами фактического объявления типа контента |
LFI: включение локального файла
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 930100 |
Критический - 5 |
1 |
Атака обхода путей (/../) |
| 930110 |
Критический - 5 |
1 |
Атака обхода путей (/../) |
| 930120 |
Критический - 5 |
1 |
Попытка доступа к файлу операционной системы |
| 930130 |
Критический - 5 |
1 |
Попытка доступа к ограниченному файлу |
RFI: включение удаленного файла
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 931100 |
Критический - 5 |
2 |
Возможная атака с включением удаленного файла (RFI): в параметре URL-адреса используется IP-адрес |
| 931110 |
Критический - 5 |
1 |
Возможная атака удаленного включения файла (Remote File Inclusion - RFI): типичное имя уязвимого параметра используется с URL полезной нагрузкой |
| 931120 |
Критический - 5 |
1 |
Возможная атака с включением удаленного файла (RFI): передаваемые данные URL-адреса используемы с вопросительным знаком (?) в конце |
| 931130 |
Критический - 5 |
2 |
Возможная атака с включением удаленного файла (RFI): ссылка вне основного домена |
RCE: удаленное выполнение команд
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 932100 |
Критический - 5 |
1 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932105 |
Критический - 5 |
1 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932110 |
Критический - 5 |
1 |
Удаленное выполнение команд: инъекция команд Windows |
| 932115 |
Критический - 5 |
1 |
Удаленное выполнение команд: инъекция команд Windows |
| 932120 |
Критический - 5 |
1 |
Удаленное выполнение команд: обнаружена команда Windows PowerShell |
| 932130 |
Критический - 5 |
1 |
Удаленное выполнение команд: обнаружено выражение оболочки Unix или уязвимость Confluence (CVE-2022-26134) |
| 932140 |
Критический - 5 |
1 |
Удаленное выполнение команд: обнаружена команда FOR/IF Windows |
| 932150 |
Критический - 5 |
1 |
Удаленное выполнение команды: прямое выполнение команды UNIX |
| 932160 |
Критический - 5 |
1 |
Удаленное выполнение команд: обнаружен код оболочки Unix |
| 932170 |
Критический - 5 |
1 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932171 |
Критический - 5 |
1 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932180 |
Критический - 5 |
1 |
Попытка передачи файла с ограниченным доступом |
Атаки PHP
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 933100 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружен открывающий тег PHP |
| 933110 |
Критический - 5 |
1 |
Атака PHP Injection: обнаружена загрузка файла PHP сценария |
| 933120 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружена директива конфигурации |
| 933130 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружены переменные |
| 933140 |
Критический - 5 |
1 |
Атака инъекцией PHP: обнаружен поток ввода/вывода |
| 933150 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP с высоким уровнем риска |
| 933151 |
Критический - 5 |
2 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP со средним уровнем риска |
| 933160 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружен вызов функции PHP с высоким уровнем риска |
| 933170 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: внедрение сериализованных объектов |
| 933180 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружен вызов переменной функции |
| 933200 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружена схема-оболочка |
| 933210 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружен вызов переменной функции |
Атаки Node.js
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 934100 |
Критический - 5 |
1 |
Инъекционная атака Node.js |
XSS: межсайтовые скрипты
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 941100 |
Критический - 5 |
1 |
Была обнаружена атака XSS с помощью библиотеки libinjection |
| 941101 |
Критический - 5 |
2 |
Была обнаружена атака XSS с помощью библиотеки libinjection |
| 941110 |
Критический - 5 |
1 |
Фильтр XSS - Категория 1: Вектор тега скрипта |
| 941120 |
Критический - 5 |
2 |
Фильтр XSS категории 2: вектор событийного обработчика |
| 941130 |
Критический - 5 |
1 |
Фильтр XSS - Категория 3: Вектор атрибута |
| 941140 |
Критический - 5 |
1 |
Фильтр XSS — категория 4: вектор URI Javascript |
| 941150 |
Критический - 5 |
2 |
Фильтр межсайтовых сценариев категории 5: запрещенные атрибуты HTML |
| 941160 |
Критический - 5 |
1 |
NoScript XSS InjectionChecker: внедрение HTML |
| 941170 |
Критический - 5 |
1 |
NoScript XSS InjectionChecker: внедрение атрибута |
| 941180 |
Критический - 5 |
1 |
Ключевые слова черного списка Node-Validator |
| 941190 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941200 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941210 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941220 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941230 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941240 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941250 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941260 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941270 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941280 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941290 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941300 |
Критический - 5 |
1 |
Фильтры IE XSS — обнаружена атака. |
| 941310 |
Критический - 5 |
1 |
Фильтр XSS для US-ASCII с искаженной кодировкой — обнаружена атака. |
| 941320 |
Критический - 5 |
2 |
Обнаружена возможная атака с выполнением межсайтового скрипта — обработчик тегов HTML |
| 941330 |
Критический - 5 |
2 |
Фильтры IE XSS — обнаружена атака. |
| 941340 |
Критический - 5 |
2 |
Фильтры IE XSS — обнаружена атака. |
| 941350 |
Критический - 5 |
1 |
Кодировка UTF-7 в IE XSS: обнаружена атака. |
| 941360 |
Критический - 5 |
1 |
JSFuck / Иероглифика: обнаружена маскировка |
| 941370 |
Критический - 5 |
1 |
Найдена глобальная переменная JavaScript |
| 941380 |
Критический - 5 |
2 |
Обнаружено внедрение шаблона на стороне клиента AngularJS |
SQLI: инъекция SQL
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 942100 |
Критический - 5 |
1 |
Атака внедрения SQL обнаружена с помощью libinjection |
| 942110 |
Предупреждение - 3 |
2 |
Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение |
| 942120 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL: обнаружен оператор SQL |
| 942140 |
Критический - 5 |
1 |
Атака путем внедрения кода SQL: обнаружены общие имена базы данных |
| 942150 |
Критический - 5 |
2 |
Атака SQL-инъекции (заменена правилом #99031003) |
| 942160 |
Критический - 5 |
1 |
Обнаруживает слепые тесты SQLi, использующие sleep() или benchmark(). |
| 942170 |
Критический - 5 |
1 |
Обнаружение попыток SQL-инъекций типов benchmark и sleep, включая условные запросы |
| 942180 |
Критический - 5 |
2 |
Обнаружение основных попыток обхода проверки подлинности SQL 1/3 |
| 942190 |
Критический - 5 |
1 |
Обнаруживает выполнение кода MSSQL и попытки сбора информации |
| 942200 |
Критический - 5 |
2 |
Обнаруживает внедрения, скрытые через комментарии и пробелы, и использование обратных апострофов для завершения. |
| 942210 |
Критический - 5 |
2 |
Обнаружение цепочечных попыток SQL-инъекций 1/2 |
| 942220 |
Критический - 5 |
1 |
Поиск атак путем переполнения целочисленных значений с использованием Skipfish, за исключением 3.0.00738585072007 E–308 (сбой "магического числа") |
| 942230 |
Критический - 5 |
1 |
Обнаруживает попытки условного внедрения SQL-кода |
| 942240 |
Критический - 5 |
1 |
Обнаружение переключения набора символов MySQL и DoS-атак MSSQL |
| 942250 |
Критический - 5 |
1 |
Обнаружение внедрений MATCH AGAINST, MERGE и EXECUTE IMMEDIATE |
| 942260 |
Критический - 5 |
2 |
Обнаруживает базовые попытки обхода проверки подлинности SQL 2/3 (заменены правилом #99031004) |
| 942270 |
Критический - 5 |
1 |
Поиск основных SQL-инъекций. Общая строка атаки для mysql, oracle и других. |
| 942280 |
Критический - 5 |
1 |
Обнаруживает внедрение Postgres pg_sleep, атаки типа waitfor delay и попытки отключения базы данных. |
| 942290 |
Критический - 5 |
1 |
Поиск попыток основных атак путем внедрения кода SQL в MongoDB |
| 942 300 |
Критический - 5 |
2 |
Обнаруживает комментарии MySQL, условия и инъекции ch(a)r |
| 942310 |
Критический - 5 |
2 |
Обнаружение цепных попыток внедрения SQL 2/2 |
| 942320 |
Критический - 5 |
1 |
Обнаружение вставки хранимой процедуры или функции в MySQL и PostgreSQL |
| 942330 |
Критический - 5 |
2 |
Обнаруживает попытки классических SQL-инъекций 1/3 |
| 942340 |
Критический - 5 |
2 |
Обнаруживает базовые попытки обхода проверки подлинности SQL 3/3 (заменены правилом #99031006) |
| 942350 |
Критический - 5 |
1 |
Обнаруживает внедрение UDF в MySQL и другие попытки манипуляции данными или структурой. |
| 942360 |
Критический - 5 |
1 |
Обнаруживает объединенные базовые SQL-внедрения и попытки SQLLFI |
| 942361 |
Критический - 5 |
2 |
Обнаружение простого SQL-внедрения на основе ключевых слов alter или union |
| 942370 |
Критический - 5 |
2 |
Обнаруживает классические проверки SQL-инъекций 2/3 |
| 942380 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942390 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942400 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942410 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942430 |
Предупреждение - 3 |
2 |
Обнаружение аномалий с ограниченными символами SQL (args): # специальных символов превышен (12) (заменено правилом #99031005) |
| 942440 |
Критический - 5 |
2 |
Обнаруженная последовательность комментариев SQL (заменена правилом #99031002). |
| 942450 |
Критический - 5 |
2 |
Шестнадцатеричная кодировка для SQL определена |
| 942470 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942480 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942500 |
Критический - 5 |
1 |
Обнаружен встроенный комментарий MySQL. |
| 942510 |
Критический - 5 |
2 |
Обнаружена попытка обхода SQLi с использованием кавычек или обратных апострофов. |
Фиксация сеансов
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 943100 |
Критический - 5 |
1 |
Возможная атака с фиксацией сеанса: установка значений файла cookie в HTML |
| 943110 |
Критический - 5 |
1 |
Возможная атака с фиксацией сеанса: параметр с именем SessionID, ссылающийся на источник вне домена |
| 943120 |
Критический - 5 |
1 |
Возможная атака фиксации сеанса: имя параметра SessionID без реферера |
Атаки Java.
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 944100 |
Критический - 5 |
1 |
Удаленное выполнение команд: обнаружен подозрительный класс Java |
| 944110 |
Критический - 5 |
1 |
Удаленное выполнение команд: создание процесса Java (CVE-2017-9805) |
| 944120 |
Критический - 5 |
1 |
Удаленное выполнение команд: сериализация Java (CVE-2015-5842) |
| 944130 |
Критический - 5 |
1 |
Обнаружен подозрительный класс Java |
| 944200 |
Критический - 5 |
2 |
Обнаружены magic bytes, возможное использование сериализации Java |
| 944210 |
Критический - 5 |
2 |
Обнаружены магические байты в кодировке Base64, вероятно используется сериализация Java. |
| 944240 |
Критический - 5 |
2 |
Удаленное выполнение команд: сериализация Java и уязвимость Log4j (CVE-2021-44228, CVE-2021-45046) |
| 944250 |
Критический - 5 |
2 |
Удаленное выполнение команд: обнаружен подозрительный метод Java |
МС-ThreatIntel-WebShells
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 99005002 |
Критический - 5 |
2 |
Попытка взаимодействия с веб-оболочкой (POST) |
| 99005003 |
Критический - 5 |
2 |
Попытка загрузки веб-оболочки (POST) — CHOPPER PHP |
| 99005004 |
Критический - 5 |
2 |
Попытка загрузки веб-оболочки (POST) — CHOPPER ASPX |
| 99005005 |
Критический - 5 |
2 |
Попытка взаимодействия с веб-оболочкой |
| 99005006 |
Критический - 5 |
2 |
Попытка взаимодействия со Spring4Shell |
МС-ThreatIntel-AppSec
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 99030001 |
Критический - 5 |
2 |
Уклонение от обнаружения при обходе путий в заголовках (/.././../) |
| 99030002 |
Критический - 5 |
2 |
Внедрение обходного пути в текст запроса (/.././../) |
| 99030003 |
Критический - 5 |
2 |
Путь к файлу, закодированный в формате URL |
| 99030004 |
Критический - 5 |
2 |
Отсутствует поддержка кодировки Brotli в браузере с HTTPS-реферером. |
| 99030005 |
Критический - 5 |
2 |
Кодировка brotli отсутствует в поддерживаемых браузерах по протоколу HTTP/2. |
| 99030006 |
Критический - 5 |
2 |
Недопустимый символ в запрошенном имени файла |
МС-ThreatIntel-SQLI
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 99031001 |
Предупреждение - 3 |
2 |
Атака SQL-инъекции: обнаружено стандартное тестирование на инъекцию (замена правила #942110) |
| 99031002 |
Критический - 5 |
2 |
Обнаружена последовательность комментариев SQL (замена правила #942440). |
| 99031003 |
Критический - 5 |
2 |
Атака SQL-инъекция (замена правила #942150) |
| 99031004 |
Критический - 5 |
2 |
Обнаруживает основные попытки обхода проверки подлинности SQL 2/3 (замена правила #942260) |
| 99031005 |
Предупреждение - 3 |
2 |
Обнаружение аномалии с ограничением по символам SQL (args): количество специальных символов превышает (12) (замена правила #942430) |
| 99031006 |
Критический - 5 |
2 |
Обнаруживает основные попытки обхода проверки подлинности SQL 3/3 (замена правила #942340) |
MS-ThreatIntel-CVEs
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 99001001 |
Критический - 5 |
2 |
Попытка использования REST API F5 tmui (CVE-2020-5902) с известными учетными данными |
| 99001002 |
Критический - 5 |
2 |
Попытка выполнения обхода каталога Citrix NSC_USER CVE-2019-19781 |
| 99001003 |
Критический - 5 |
2 |
Попытка эксплуатации коннектора виджета Atlassian Confluence CVE-2019-3396 |
| 99001004 |
Критический - 5 |
2 |
Попытка эксплуатации пользовательского шаблона Pulse Secure CVE-2020-8243 |
| 99001005 |
Критический - 5 |
2 |
Попытка использования конвертера типов SharePoint CVE-2020-0932 |
| 99001006 |
Критический - 5 |
2 |
Попытка обхода каталога Pulse Connect CVE-2019-11510 |
| 99001007 |
Критический - 5 |
2 |
Попытка локального включения файла в J-Web Junos OS CVE-2020-1631 |
| 99001008 |
Критический - 5 |
2 |
Попытка обхода пути Fortinet CVE-2018-13379 |
| 99001009 |
Критический - 5 |
2 |
Попытка внедрения Apache Struts ognl CVE-2017-5638 |
| 99001010 |
Критический - 5 |
2 |
Попытка внедрения OGNL в Apache Struts CVE-2017-12611 |
| 99001011 |
Критический - 5 |
2 |
Попытка траверсирования пути в Oracle WebLogic CVE-2020-14882 |
| 99001012 |
Критический - 5 |
2 |
Попытка эксплуатации уязвимости через небезопасную десериализацию в Telerik WebUI CVE-2019-18935 |
| 99001013 |
Критический - 5 |
2 |
Попытка небезопасной десериализации XML в SharePoint CVE-2019-0604 |
| 99001014 |
Критический - 5 |
2 |
Попытка внедрения выражения маршрутизации в Spring Cloud CVE-2022-22963 |
| 99001015 |
Критический - 5 |
2 |
Попытка использования небезопасных объектов класса Spring Framework CVE-2022-22965 |
| 99001016 |
Критический - 5 |
2 |
Попытка внедрения актуатора шлюза Spring Cloud CVE-2022-22947 |
| 99001017 |
Критический - 5 |
2 |
Попытка эксплуатации уязвимости Apache Struts при загрузке файла CVE-2023-50164 |
MS-ThreatIntel-XSS
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 99032001 |
Критический - 5 |
1 |
Фильтр XSS — категория 2: вектор обработчика событий (замена правила #941120) |
| 99032002 |
Критический - 5 |
2 |
Возможная атака на включение удаленных файлов (RFI): Off-Domain reference/Link (замена правила #931130) |
Примечание.
При просмотре журналов WAF может появиться идентификатор правила 949110. Описание правила может включать превышение оценки входящих аномалий. Это правило указывает, что общая оценка аномалий для запроса превысила максимальную допустимую оценку. Дополнительные сведения см. в разделе Оценка аномалий.
При настройке политики WAF необходимо изучить другие правила, которые были активированы запросом, чтобы можно было настроить конфигурацию WAF. Дополнительные сведения см. в статье "Настройка Azure Брандмауэр веб-приложений для Azure Front Door".
Наборы правил 2.1
Общие
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 200002 |
Критический - 5 |
1 |
Не удалось проанализировать текст запроса |
| 200003 |
Критический - 5 |
1 |
Неудачная строгая проверка текста составного запроса |
Принудительное применение метода
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 911100 |
Критический - 5 |
1 |
Метод не разрешен политикой |
Применение протоколов
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 920100 |
Извещение - 2 |
1 |
Недопустимая строка HTTP-запроса |
| 920120 |
Критический - 5 |
1 |
Попытки обхода составных данных или данных форм |
| 920121 |
Критический - 5 |
2 |
Попытки обхода составных данных или данных форм |
| 920160 |
Критический - 5 |
1 |
HTTP-заголовок Content-Length не является числовым |
| 920170 |
Критический - 5 |
1 |
Запрос GET или HEAD с содержимым тела запроса |
| 920171 |
Критический - 5 |
1 |
Запрос GET или HEAD с Transfer-Encoding |
| 920180 |
Извещение - 2 |
1 |
В POST-запросе отсутствует заголовок Content-Length. |
| 920181 |
Предупреждение - 3 |
1 |
Заголовки content-Length и Transfer-Encoding представляют 99001003 |
| 920190 |
Предупреждение - 3 |
1 |
Диапазон: недопустимое значение последнего байта данных |
| 920200 |
Предупреждение - 3 |
2 |
Диапазон: слишком много полей (6 или более) |
| 920201 |
Предупреждение - 3 |
2 |
Диапазон: слишком много полей для запроса в формате PDF (35 или более) |
| 920210 |
Предупреждение - 3 |
1 |
Найдены множественные/конфликтующие данные заголовка соединения |
| 920220 |
Предупреждение - 3 |
1 |
Попытка атаки с злоупотреблением URL-кодированием |
| 920230 |
Предупреждение - 3 |
2 |
Обнаружено несколько типов кодирования URL-адресов |
| 920240 |
Предупреждение - 3 |
1 |
Попытка атаки с злоупотреблением URL-кодированием |
| 920260 |
Предупреждение - 3 |
1 |
Попытка атаки с нарушением использования полных символов Юникода или символов Юникода половинной ширины |
| 920270 |
Критический - 5 |
1 |
Недопустимый символ в запросе (символ null) |
| 920271 |
Критический - 5 |
2 |
Недопустимый символ в запросе (непечатаемые символы) |
| 920280 |
Предупреждение - 3 |
1 |
В запросе отсутствует заголовок Host |
| 920290 |
Предупреждение - 3 |
1 |
Заголовок узла не указан |
| 920300 |
Извещение - 2 |
2 |
В запросе отсутствует заголовок Accept |
| 920310 |
Извещение - 2 |
1 |
В запросе не указан заголовок Accept |
| 920311 |
Извещение - 2 |
1 |
В запросе не указан заголовок Accept |
| 920320 |
Извещение - 2 |
2 |
Заголовок агента пользователя отсутствует |
| 920330 |
Извещение - 2 |
1 |
Пустой заголовок User Agent |
| 920340 |
Извещение - 2 |
1 |
В запросе, содержащем данные, отсутствует заголовок Content-Type |
| 920341 |
Критический - 5 |
2 |
В запросе с содержимым необходим заголовок Content-Type |
| 920350 |
Предупреждение - 3 |
1 |
Заголовок узла является числовым IP-адресом |
| 920420 |
Критический - 5 |
1 |
Тип контента запроса не разрешен политикой |
| 920430 |
Критический - 5 |
1 |
Версия протокола HTTP не разрешена политикой |
| 920440 |
Критический - 5 |
1 |
Расширение файла URL-адреса ограничено политикой. |
| 920450 |
Критический - 5 |
1 |
Заголовок HTTP ограничен в политике |
| 920470 |
Критический - 5 |
1 |
Недопустимый заголовок Content-Type |
| 920480 |
Критический - 5 |
1 |
Тип кодировки (charset) содержимого запроса не разрешен правилами. |
| 920500 |
Критический - 5 |
1 |
Попытка получить доступ к резервному копированию или рабочему файлу |
Атака протокола
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 921110 |
Критический - 5 |
1 |
Атака типа "перехват HTTP-запроса" |
| 921120 |
Критический - 5 |
1 |
Атака типа "Разделение HTTP-ответа" |
| 921130 |
Критический - 5 |
1 |
Атака типа "Разделение HTTP-ответа" |
| 921140 |
Критический - 5 |
1 |
Атака типа "HTTP Header Injection" через заголовки |
| 921150 |
Критический - 5 |
1 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921151 |
Критический - 5 |
2 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921160 |
Критический - 5 |
1 |
Атака путем внедрения заголовка HTTP через полезные данные (обнаружены CR или LF и имя заголовка) |
| 921190 |
Критический - 5 |
1 |
Разделение HTTP (CR/LF в имени файла запроса обнаружено) |
| 921200 |
Критический - 5 |
1 |
Атака путем внедрения кода LDAP |
LFI: включение локального файла
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 930100 |
Критический - 5 |
1 |
Атака обхода путей (/../) |
| 930110 |
Критический - 5 |
1 |
Атака обхода путей (/../) |
| 930120 |
Критический - 5 |
1 |
Попытка доступа к файлу операционной системы |
| 930130 |
Критический - 5 |
1 |
Попытка доступа к ограниченному файлу |
RFI: включение удаленного файла
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 931100 |
Критический - 5 |
1 |
Возможная атака удаленного включения файлов (RFI): параметр URL с использованием IP-адреса |
| 931110 |
Критический - 5 |
1 |
Возможная атака удаленного включения файла (Remote File Inclusion - RFI): типичное имя уязвимого параметра используется с URL полезной нагрузкой |
| 931120 |
Критический - 5 |
1 |
Возможная атака с включением удаленного файла (RFI): передаваемые данные URL-адреса используемы с вопросительным знаком (?) в конце |
| 931130 |
Критический - 5 |
2 |
Возможная атака с включением удаленного файла (RFI): ссылка вне основного домена |
RCE: удаленное выполнение команд
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 932100 |
Критический - 5 |
1 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932105 |
Критический - 5 |
1 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932110 |
Критический - 5 |
1 |
Удаленное выполнение команд: инъекция команд Windows |
| 932115 |
Критический - 5 |
1 |
Удаленное выполнение команд: инъекция команд Windows |
| 932120 |
Критический - 5 |
1 |
Удаленное выполнение команд: обнаружена команда Windows PowerShell |
| 932130 |
Критический - 5 |
1 |
Удаленное выполнение команд: обнаружено выражение оболочки Unix или уязвимость Confluence (CVE-2022-26134) |
| 932140 |
Критический - 5 |
1 |
Удаленное выполнение команд: обнаружена команда FOR/IF Windows |
| 932150 |
Критический - 5 |
1 |
Удаленное выполнение команды: прямое выполнение команды UNIX |
| 932160 |
Критический - 5 |
1 |
Удаленное выполнение команд: обнаружен код оболочки Unix |
| 932170 |
Критический - 5 |
1 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932171 |
Критический - 5 |
1 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932180 |
Критический - 5 |
1 |
Попытка передачи файла с ограниченным доступом |
Атаки PHP
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 933100 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружен открывающий и закрывающий тег |
| 933110 |
Критический - 5 |
1 |
Атака PHP Injection: обнаружена загрузка файла PHP сценария |
| 933120 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружена директива конфигурации |
| 933130 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружены переменные |
| 933140 |
Критический - 5 |
1 |
Атака инъекцией PHP: обнаружен поток ввода/вывода |
| 933150 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP с высоким уровнем риска |
| 933151 |
Критический - 5 |
2 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP со средним уровнем риска |
| 933160 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружен вызов функции PHP с высоким уровнем риска |
| 933170 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: внедрение сериализованных объектов |
| 933180 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружен вызов переменной функции |
| 933200 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружена схема-оболочка |
| 933210 |
Критический - 5 |
1 |
Атака путем внедрения кода PHP: обнаружен вызов переменной функции |
Атаки Node.js
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 934100 |
Критический - 5 |
1 |
Инъекционная атака Node.js |
XSS: межсайтовые скрипты
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 941100 |
Критический - 5 |
1 |
Была обнаружена атака XSS с помощью библиотеки libinjection |
| 941101 |
Критический - 5 |
2 |
Была обнаружена атака XSS с помощью библиотеки libinjection Правило обнаруживает запросы с заголовком Referer |
| 941110 |
Критический - 5 |
1 |
Фильтр XSS - Категория 1: Вектор тега скрипта |
| 941120 |
Критический - 5 |
1 |
Фильтр XSS категории 2: вектор событийного обработчика |
| 941130 |
Критический - 5 |
1 |
Фильтр XSS - Категория 3: Вектор атрибута |
| 941140 |
Критический - 5 |
1 |
Фильтр межсайтовых сценариев - Категория 4: JavaScript-вектор URI |
| 941150 |
Критический - 5 |
2 |
Фильтр межсайтовых сценариев категории 5: запрещенные атрибуты HTML |
| 941160 |
Критический - 5 |
1 |
NoScript XSS InjectionChecker: внедрение HTML |
| 941170 |
Критический - 5 |
1 |
NoScript XSS InjectionChecker: внедрение атрибута |
| 941180 |
Критический - 5 |
1 |
Ключевые слова из стоп-листа узлового валидатора |
| 941190 |
Критический - 5 |
1 |
Межсайтовый сценарий с использованием таблиц стилей |
| 941200 |
Критический - 5 |
1 |
XSS с использованием фреймов VML |
| 941210 |
Критический - 5 |
1 |
Межсайтовый сценарий с использованием обфусцированного JavaScript |
| 941220 |
Критический - 5 |
1 |
Межсайтовый сценарий XSS с использованием замаскированного VBScript |
| 941230 |
Критический - 5 |
1 |
XSS с помощью embed тега |
| 941240 |
Критический - 5 |
1 |
Использование XSS с атрибутом import или implementation |
| 941250 |
Критический - 5 |
1 |
IE XSS фильтры — обнаружена атака |
| 941260 |
Критический - 5 |
1 |
XSS с помощью meta тега |
| 941270 |
Критический - 5 |
1 |
XSS с помощью link href |
| 941280 |
Критический - 5 |
1 |
XSS с помощью base тега |
| 941290 |
Критический - 5 |
1 |
XSS с помощью applet тега |
| 941300 |
Критический - 5 |
1 |
XSS с помощью object тега |
| 941310 |
Критический - 5 |
1 |
Фильтр XSS с некорректной кодировкой US-ASCII — атака обнаружена |
| 941320 |
Критический - 5 |
2 |
Обнаружена возможная атака с выполнением межсайтового скрипта — обработчик тегов HTML |
| 941330 |
Критический - 5 |
2 |
IE XSS фильтры — обнаружена атака |
| 941340 |
Критический - 5 |
2 |
IE XSS фильтры — обнаружена атака |
| 941350 |
Критический - 5 |
1 |
Кодировка UTF-7 XSS в IE — обнаружена атака |
| 941360 |
Критический - 5 |
1 |
Обнаружена обфускация JavaScript |
| 941370 |
Критический - 5 |
1 |
Найдена глобальная переменная JavaScript |
| 941380 |
Критический - 5 |
2 |
Обнаружено внедрение шаблона на стороне клиента AngularJS |
SQLI: инъекция SQL
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 942100 |
Критический - 5 |
1 |
Атака внедрения SQL обнаружена с помощью libinjection |
| 942110 |
Предупреждение - 3 |
2 |
Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение |
| 942120 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL: обнаружен оператор SQL |
| 942140 |
Критический - 5 |
1 |
Атака путем внедрения кода SQL: обнаружены общие имена базы данных |
| 942150 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942160 |
Критический - 5 |
1 |
Обнаруживает слепые тесты SQLI с помощью sleep() или benchmark() |
| 942170 |
Критический - 5 |
1 |
Обнаружение попыток SQL-инъекций типов benchmark и sleep, включая условные запросы |
| 942180 |
Критический - 5 |
2 |
Обнаружение основных попыток обхода проверки подлинности SQL 1/3 |
| 942190 |
Критический - 5 |
1 |
Обнаруживает выполнение кода MSSQL и попытки сбора информации |
| 942200 |
Критический - 5 |
2 |
Обнаруживает внедрения, скрытые через комментарии и пробелы, и использование обратных апострофов для завершения. |
| 942210 |
Критический - 5 |
2 |
Обнаружение цепочечных попыток SQL-инъекций 1/2 |
| 942220 |
Критический - 5 |
1 |
Поиск атак путем переполнения целочисленных значений с использованием Skipfish, за исключением 3.0.00738585072007 E–308 (сбой "магического числа") |
| 942230 |
Критический - 5 |
1 |
Обнаруживает попытки условного внедрения SQL-кода |
| 942240 |
Критический - 5 |
1 |
Обнаружение переключения набора символов MySQL и DoS-атак MSSQL |
| 942250 |
Критический - 5 |
1 |
Обнаруживает инъекции MATCH AGAINST, MERGE и EXECUTE IMMEDIATE |
| 942260 |
Критический - 5 |
2 |
Обнаруживает основные попытки обхода аутентификации SQL 2/3 |
| 942270 |
Критический - 5 |
1 |
Ищем базовое внедрение SQL. Общая строка атаки для MySQL, Oracle и других |
| 942280 |
Критический - 5 |
1 |
Обнаруживает внедрение Postgres pg_sleep, атаки с задержками ожидания и попытки отключения базы данных |
| 942290 |
Критический - 5 |
1 |
Поиск попыток основных атак путем внедрения кода SQL в MongoDB |
| 942 300 |
Критический - 5 |
2 |
Обнаруживает комментарии MySQL, условия и внедрения типа ch(a)r |
| 942310 |
Критический - 5 |
2 |
Обнаружение цепных попыток внедрения SQL 2/2 |
| 942320 |
Критический - 5 |
1 |
Обнаружение вставки хранимой процедуры или функции в MySQL и PostgreSQL |
| 942330 |
Критический - 5 |
2 |
Обнаруживает классические попытки SQL-инъекций 1/2 |
| 942340 |
Критический - 5 |
2 |
Обнаруживает основные попытки обхода проверки подлинности SQL 3/3 |
| 942350 |
Критический - 5 |
1 |
Обнаруживает внедрение UDF в MySQL и другие попытки манипуляции данными или структурой. |
| 942360 |
Критический - 5 |
1 |
Обнаруживает объединенные базовые SQL-внедрения и попытки SQLLFI |
| 942361 |
Критический - 5 |
2 |
Обнаружение простого SQL-внедрения на основе ключевых слов alter или union |
| 942370 |
Критический - 5 |
2 |
Обнаруживает классические попытки SQL-внедрений 2/2 |
| 942380 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942390 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942400 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942410 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942430 |
Предупреждение - 3 |
2 |
Ограниченный доступ аномалий обнаруженного символа SQL (аргументы): # превышено количество специальных символов (12) |
| 942440 |
Критический - 5 |
2 |
Обнаруженная последовательность комментариев SQL |
| 942450 |
Критический - 5 |
2 |
Шестнадцатеричная кодировка для SQL определена |
| 942470 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942480 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 942500 |
Критический - 5 |
1 |
Обнаружен встроенный комментарий MySQL |
| 942510 |
Критический - 5 |
2 |
Обнаружена попытка обхода SQLi по тикам или обратным кавычкам |
Фиксация сеансов
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 943100 |
Критический - 5 |
1 |
Возможная атака с фиксацией сеанса: установка значений файла cookie в HTML |
| 943110 |
Критический - 5 |
1 |
Возможная атака с фиксацией сеанса: имя параметра SessionID с источником ссылки вне домена |
| 943120 |
Критический - 5 |
1 |
Возможная атака с фиксацией сеанса: имя параметра SessionID без реферера |
Атаки Java.
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 944100 |
Критический - 5 |
1 |
Удаленное выполнение команд: Apache Struts, Oracle WebLogic |
| 944110 |
Критический - 5 |
1 |
Выявляет потенциальное выполнение полезной нагрузки |
| 944120 |
Критический - 5 |
1 |
Возможное выполнение вредоносного кода и удаленное исполнение команд |
| 944130 |
Критический - 5 |
1 |
Подозрительные классы Java |
| 944200 |
Критический - 5 |
2 |
Использование уязвимостей в десериализации Java с использованием Apache Commons |
| 944210 |
Критический - 5 |
2 |
Возможное использование сериализации Java |
| 944240 |
Критический - 5 |
2 |
Удаленное выполнение команды: уязвимость сериализации и Log4j в Java (CVE-2021-44228, CVE-2021-45046) |
| 944250 |
Критический - 5 |
2 |
Удаленное выполнение команд: обнаружен подозрительный метод Java |
МС-ThreatIntel-WebShells
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 99005002 |
Критический - 5 |
2 |
Попытка взаимодействия с веб-оболочкой (POST) |
| 99005003 |
Критический - 5 |
2 |
Попытка загрузки веб-оболочки (POST) — CHOPPER PHP |
| 99005004 |
Критический - 5 |
2 |
Попытка загрузки веб-оболочки (POST) — CHOPPER ASPX |
| 99005005 |
Критический - 5 |
2 |
Попытка взаимодействия с веб-оболочкой |
| 99005006 |
Критический - 5 |
2 |
Попытка взаимодействия со Spring4Shell |
МС-ThreatIntel-AppSec
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 99030001 |
Критический - 5 |
2 |
Уклонение от обнаружения при обходе путий в заголовках (/.././../) |
| 99030002 |
Критический - 5 |
2 |
Внедрение обходного пути в текст запроса (/.././../) |
МС-ThreatIntel-SQLI
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 99031001 |
Предупреждение - 3 |
2 |
Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение |
| 99031002 |
Критический - 5 |
2 |
Обнаруженная последовательность комментариев SQL |
| 99031003 |
Критический - 5 |
2 |
Атака путем внедрения кода SQL |
| 99031004 |
Критический - 5 |
2 |
Обнаруживает основные попытки обхода аутентификации SQL 2/3 |
MS-ThreatIntel-CVEs
| Идентификатор правила |
Серьезность оценки аномалий |
Уровень паранойи |
Описание |
| 99001001 |
Критический - 5 |
2 |
Попытка использования REST API F5 tmui (CVE-2020-5902) с известными учетными данными |
| 99001002 |
Критический - 5 |
2 |
Попытка выполнения обхода каталога Citrix NSC_USER CVE-2019-19781 |
| 99001003 |
Критический - 5 |
2 |
Попытка эксплуатации коннектора виджета Atlassian Confluence CVE-2019-3396 |
| 99001004 |
Критический - 5 |
2 |
Попытка эксплуатации пользовательского шаблона Pulse Secure CVE-2020-8243 |
| 99001005 |
Критический - 5 |
2 |
Попытка использования конвертера типов SharePoint CVE-2020-0932 |
| 99001006 |
Критический - 5 |
2 |
Попытка обхода каталога Pulse Connect CVE-2019-11510 |
| 99001007 |
Критический - 5 |
2 |
Попытка локального включения файла в J-Web Junos OS CVE-2020-1631 |
| 99001008 |
Критический - 5 |
2 |
Попытка обхода пути Fortinet CVE-2018-13379 |
| 99001009 |
Критический - 5 |
2 |
Попытка внедрения Apache Struts ognl CVE-2017-5638 |
| 99001010 |
Критический - 5 |
2 |
Попытка внедрения OGNL в Apache Struts CVE-2017-12611 |
| 99001011 |
Критический - 5 |
2 |
Попытка траверсирования пути в Oracle WebLogic CVE-2020-14882 |
| 99001012 |
Критический - 5 |
2 |
Попытка эксплуатации уязвимости через небезопасную десериализацию в Telerik WebUI CVE-2019-18935 |
| 99001013 |
Критический - 5 |
2 |
Попытка небезопасной десериализации XML в SharePoint CVE-2019-0604 |
| 99001014 |
Критический - 5 |
2 |
Попытка внедрения выражения маршрутизации в Spring Cloud CVE-2022-22963 |
| 99001015 |
Критический - 5 |
2 |
Попытка использования небезопасных объектов класса Spring Framework CVE-2022-22965 |
| 99001016 |
Критический - 5 |
2 |
Попытка внедрения актуатора шлюза Spring Cloud CVE-2022-22947 |
| 99001017 |
Критический - 5 |
2 |
Попытка эксплуатации уязвимости Apache Struts при загрузке файла CVE-2023-50164 |
Примечание.
При просмотре журналов WAF может появиться идентификатор правила 949110. Описание правила может включать превышение оценки входящих аномалий.
Это правило указывает, что общая оценка аномалий для запроса превысила максимальную допустимую оценку. Дополнительные сведения см. в разделе Оценка аномалий.
При настройке политики WAF необходимо изучить другие правила, которые были активированы запросом, чтобы можно было настроить конфигурацию WAF. Дополнительные сведения см. в статье "Настройка Azure Брандмауэр веб-приложений для Azure Front Door".
Наборы правил 2.0
Общие
| Идентификатор правила |
Описание |
| 200002 |
Не удалось проанализировать текст запроса |
| 200003 |
Неудачная строгая проверка текста составного запроса |
Принудительное применение метода
| Идентификатор правила |
Описание |
| 911100 |
Метод не разрешен политикой |
Применение протоколов
| Идентификатор правила |
Описание |
| 920100 |
Недопустимая строка HTTP-запроса |
| 920120 |
Попытки обхода составных данных или данных форм |
| 920121 |
Попытки обхода составных данных или данных форм |
| 920160 |
HTTP-заголовок Content-Length не является числовым |
| 920170 |
Запрос GET или HEAD с содержимым тела запроса |
| 920171 |
Запрос GET или HEAD с Transfer-Encoding |
| 920180 |
В POST-запросе отсутствует заголовок Content-Length. |
| 920190 |
Диапазон: недопустимое значение последнего байта данных |
| 920200 |
Диапазон: слишком много полей (6 или более) |
| 920201 |
Диапазон: слишком много полей для запроса в формате PDF (35 или более) |
| 920210 |
Найдены множественные/конфликтующие данные заголовка соединения |
| 920220 |
Попытка атаки с злоупотреблением URL-кодированием |
| 920230 |
Обнаружено несколько типов кодирования URL-адресов |
| 920240 |
Попытка атаки с злоупотреблением URL-кодированием |
| 920260 |
Попытка атаки с нарушением использования полных символов Юникода или символов Юникода половинной ширины |
| 920270 |
Недопустимый символ в запросе (символ null) |
| 920271 |
Недопустимый символ в запросе (непечатаемые символы) |
| 920280 |
В запросе отсутствует заголовок Host |
| 920290 |
Заголовок узла не указан |
| 920300 |
В запросе отсутствует заголовок Accept |
| 920310 |
В запросе не указан заголовок Accept |
| 920311 |
В запросе не указан заголовок Accept |
| 920320 |
Заголовок агента пользователя отсутствует |
| 920330 |
Пустой заголовок User Agent |
| 920340 |
В запросе, содержащем данные, отсутствует заголовок Content-Type |
| 920341 |
В запросе с содержимым необходим заголовок Content-Type |
| 920350 |
Заголовок узла является числовым IP-адресом |
| 920420 |
Тип контента запроса не разрешен политикой |
| 920430 |
Версия протокола HTTP не разрешена политикой |
| 920440 |
Расширение файла URL-адреса ограничено политикой. |
| 920450 |
Заголовок HTTP ограничен в политике |
| 920470 |
Недопустимый заголовок Content-Type |
| 920480 |
Тип кодировки (charset) содержимого запроса не разрешен правилами. |
Атака протокола
| Идентификатор правила |
Описание |
| 921110 |
Атака типа "перехват HTTP-запроса" |
| 921120 |
Атака типа "Разделение HTTP-ответа" |
| 921130 |
Атака типа "Разделение HTTP-ответа" |
| 921140 |
Атака типа "HTTP Header Injection" через заголовки |
| 921150 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921151 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921160 |
Атака путем внедрения заголовка HTTP через полезные данные (обнаружены CR или LF и имя заголовка) |
LFI: включение локального файла
| Идентификатор правила |
Описание |
| 930100 |
Атака обхода путей (/../) |
| 930110 |
Атака обхода путей (/../) |
| 930120 |
Попытка доступа к файлу операционной системы |
| 930130 |
Попытка доступа к ограниченному файлу |
RFI: включение удаленного файла
| Идентификатор правила |
Описание |
| 931100 |
Возможная атака с включением удаленного файла (RFI): в параметре URL-адреса используется IP-адрес |
| 931110 |
Возможная атака удаленного включения файла (Remote File Inclusion - RFI): типичное имя уязвимого параметра используется с URL полезной нагрузкой |
| 931120 |
Возможная атака с включением удаленного файла (RFI): передаваемые данные URL-адреса используемы с вопросительным знаком (?) в конце |
| 931130 |
Возможная атака с включением удаленного файла (RFI): ссылка вне основного домена |
RCE: удаленное выполнение команд
| Идентификатор правила |
Описание |
| 932100 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932105 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932110 |
Удаленное выполнение команд: инъекция команд Windows |
| 932115 |
Удаленное выполнение команд: инъекция команд Windows |
| 932120 |
Удаленное выполнение команд: обнаружена команда Windows PowerShell |
| 932130 |
Удаленное исполнение команд: выражение командной оболочки Unix или уязвимость Confluence (CVE-2022-26134) или Text4Shell (CVE-2022-42889) обнаружено |
| 932140 |
Удаленное выполнение команд: обнаружена команда FOR/IF Windows |
| 932150 |
Удаленное выполнение команды: прямое выполнение команды UNIX |
| 932160 |
Удаленное выполнение команд: обнаружен код оболочки Unix |
| 932170 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932171 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932180 |
Попытка передачи файла с ограниченным доступом |
Атаки PHP
| Идентификатор правила |
Описание |
| 933100 |
Атака путем внедрения кода PHP: обнаружен открывающий и закрывающий тег |
| 933110 |
Атака PHP Injection: обнаружена загрузка файла PHP сценария |
| 933120 |
Атака путем внедрения кода PHP: обнаружена директива конфигурации |
| 933130 |
Атака путем внедрения кода PHP: обнаружены переменные |
| 933140 |
Атака инъекцией PHP: обнаружен поток ввода/вывода |
| 933150 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP с высоким уровнем риска |
| 933151 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP со средним уровнем риска |
| 933160 |
Атака путем внедрения кода PHP: обнаружен вызов функции PHP с высоким уровнем риска |
| 933170 |
Атака путем внедрения кода PHP: внедрение сериализованных объектов |
| 933180 |
Атака путем внедрения кода PHP: обнаружен вызов переменной функции |
| 933200 |
Атака путем внедрения кода PHP: обнаружена схема-оболочка |
| 933210 |
Атака путем внедрения кода PHP: обнаружен вызов переменной функции |
Атаки Node.js
| Идентификатор правила |
Описание |
| 934100 |
Инъекционная атака Node.js |
XSS: межсайтовые скрипты
| Идентификатор правила |
Описание |
| 941100 |
Была обнаружена атака XSS с помощью библиотеки libinjection |
| 941101 |
Библиотека libinjection обнаружила атаку XSS. Это правило обнаруживает запросы с заголовком Referer |
| 941110 |
Фильтр XSS - Категория 1: Вектор тега скрипта |
| 941120 |
Фильтр XSS категории 2: вектор событийного обработчика |
| 941130 |
Фильтр XSS - Категория 3: Вектор атрибута |
| 941140 |
Фильтр межсайтовых сценариев - Категория 4: JavaScript-вектор URI |
| 941150 |
Фильтр межсайтовых сценариев категории 5: запрещенные атрибуты HTML |
| 941160 |
NoScript XSS InjectionChecker: внедрение HTML |
| 941170 |
NoScript XSS InjectionChecker: внедрение атрибута |
| 941180 |
Ключевые слова из стоп-листа узлового валидатора |
| 941190 |
Межсайтовый сценарий с использованием таблиц стилей |
| 941200 |
XSS с использованием фреймов VML |
| 941210 |
Фильтры IE XSS — обнаружена атака или Text4Shell (CVE-2022-42889) |
| 941220 |
Межсайтовый сценарий XSS с использованием замаскированного VBScript |
| 941230 |
XSS с помощью embed тега |
| 941240 |
Использование XSS с атрибутом import или implementation |
| 941250 |
IE XSS фильтры — обнаружена атака |
| 941260 |
XSS с помощью meta тега |
| 941270 |
XSS с помощью link href |
| 941280 |
XSS с помощью base тега |
| 941290 |
XSS с помощью applet тега |
| 941300 |
XSS с помощью object тега |
| 941310 |
Фильтр XSS с некорректной кодировкой US-ASCII — атака обнаружена |
| 941320 |
Обнаружена возможная атака с выполнением межсайтового скрипта — обработчик тегов HTML |
| 941330 |
IE XSS фильтры — обнаружена атака |
| 941340 |
IE XSS фильтры — обнаружена атака |
| 941350 |
Кодировка UTF-7 XSS в IE — обнаружена атака |
| 941360 |
Обнаружена обфускация JavaScript |
| 941370 |
Найдена глобальная переменная JavaScript |
| 941380 |
Обнаружено внедрение шаблона на стороне клиента AngularJS |
SQLI: инъекция SQL
| Идентификатор правила |
Описание |
| 942100 |
Атака внедрения SQL обнаружена с помощью libinjection |
| 942110 |
Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение |
| 942120 |
Атака путем внедрения кода SQL: обнаружен оператор SQL |
| 942140 |
Атака путем внедрения кода SQL: обнаружены общие имена базы данных |
| 942150 |
Атака путем внедрения кода SQL |
| 942160 |
Обнаруживает слепые тесты SQLI с помощью sleep() или benchmark() |
| 942170 |
Обнаружение попыток SQL-инъекций типов benchmark и sleep, включая условные запросы |
| 942180 |
Обнаружение основных попыток обхода проверки подлинности SQL 1/3 |
| 942190 |
Обнаруживает выполнение кода MSSQL и попытки сбора информации |
| 942200 |
Обнаруживает внедрения, скрытые через комментарии и пробелы, и использование обратных апострофов для завершения. |
| 942210 |
Обнаружение цепочечных попыток SQL-инъекций 1/2 |
| 942220 |
Поиск атак путем переполнения целочисленных значений с использованием Skipfish, за исключением 3.0.00738585072007 E–308 (сбой "магического числа") |
| 942230 |
Обнаруживает попытки условного внедрения SQL-кода |
| 942240 |
Обнаружение переключения набора символов MySQL и DoS-атак MSSQL |
| 942250 |
Обнаруживает инъекции MATCH AGAINST, MERGE и EXECUTE IMMEDIATE |
| 942260 |
Обнаруживает основные попытки обхода аутентификации SQL 2/3 |
| 942270 |
Ищем базовое внедрение SQL. Общая строка атаки для MySQL, Oracle и других |
| 942280 |
Обнаруживает внедрение Postgres pg_sleep, атаки, связанные с задержкой ожидания, и попытки выключения базы данных. |
| 942290 |
Поиск попыток основных атак путем внедрения кода SQL в MongoDB |
| 942 300 |
Обнаруживает комментарии MySQL, условия и внедрения типа ch(a)r |
| 942310 |
Обнаружение цепных попыток внедрения SQL 2/2 |
| 942320 |
Обнаружение вставки хранимой процедуры или функции в MySQL и PostgreSQL |
| 942330 |
Обнаруживает классические попытки SQL-инъекций 1/2 |
| 942340 |
Обнаруживает основные попытки обхода проверки подлинности SQL 3/3 |
| 942350 |
Обнаруживает внедрение UDF в MySQL и другие попытки манипуляции данными или структурой. |
| 942360 |
Обнаруживает объединенные базовые SQL-внедрения и попытки SQLLFI |
| 942361 |
Обнаружение простого SQL-внедрения на основе ключевых слов alter или union |
| 942370 |
Обнаруживает классические попытки SQL-внедрений 2/2 |
| 942380 |
Атака путем внедрения кода SQL |
| 942390 |
Атака путем внедрения кода SQL |
| 942400 |
Атака путем внедрения кода SQL |
| 942410 |
Атака путем внедрения кода SQL |
| 942430 |
Ограниченный доступ аномалий обнаруженного символа SQL (аргументы): # превышено количество специальных символов (12) |
| 942440 |
Обнаруженная последовательность комментариев SQL |
| 942450 |
Шестнадцатеричная кодировка для SQL определена |
| 942460 |
Оповещение об обнаружении аномалии мета-символа — повторяющиеся символы, не являющиеся частью слова |
| 942470 |
Атака путем внедрения кода SQL |
| 942480 |
Атака путем внедрения кода SQL |
| 942500 |
Обнаружен встроенный комментарий MySQL |
| 942510 |
Обнаружена попытка обхода SQLi по тикам или обратным кавычкам |
Фиксация сеансов
| Идентификатор правила |
Описание |
| 943100 |
Возможная атака с фиксацией сеанса: установка значений файла cookie в HTML |
| 943110 |
Возможная атака с фиксацией сеанса: имя параметра SessionID с источником ссылки вне домена |
| 943120 |
Возможная атака с фиксацией сеанса: имя параметра SessionID без реферера |
Атаки Java.
| Идентификатор правила |
Описание |
| 944100 |
Удаленное выполнение команд: Apache Struts, Oracle WebLogic |
| 944110 |
Выявляет потенциальное выполнение полезной нагрузки |
| 944120 |
Возможное выполнение вредоносного кода и удаленное исполнение команд |
| 944130 |
Подозрительные классы Java |
| 944200 |
Использование уязвимостей в десериализации Java с использованием Apache Commons |
| 944210 |
Возможное использование сериализации Java |
| 944240 |
Удаленное выполнение команды: уязвимость сериализации и Log4j в Java (CVE-2021-44228, CVE-2021-45046) |
| 944250 |
Удаленное выполнение команд: обнаружен подозрительный метод Java |
МС-ThreatIntel-WebShells
| Идентификатор правила |
Описание |
| 99005002 |
Попытка взаимодействия с веб-оболочкой (POST) |
| 99005003 |
Попытка загрузки веб-оболочки (POST) — CHOPPER PHP |
| 99005004 |
Попытка загрузки веб-оболочки (POST) — CHOPPER ASPX |
| 99005006 |
Попытка взаимодействия со Spring4Shell |
МС-ThreatIntel-AppSec
| Идентификатор правила |
Описание |
| 99030001 |
Уклонение от обнаружения при обходе путий в заголовках (/.././../) |
| 99030002 |
Внедрение обходного пути в текст запроса (/.././../) |
МС-ThreatIntel-SQLI
| Идентификатор правила |
Описание |
| 99031001 |
Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение |
| 99031002 |
Обнаруженная последовательность комментариев SQL |
MS-ThreatIntel-CVEs
| Идентификатор правила |
Описание |
| 99001001 |
Попытка эксплуатации уязвимости в REST API F5 tmui (CVE-2020-5902) с использованием известных учетных данных. |
| 99001014 |
Попытка внедрения выражения маршрутизации в Spring Cloud CVE-2022-22963 |
| 99001015 |
Попытка использования небезопасных объектов класса Spring Framework CVE-2022-22965 |
| 99001016 |
Попытка внедрения актуатора шлюза Spring Cloud CVE-2022-22947 |
| 99001017 |
Попытка эксплуатации уязвимости Apache Struts при загрузке файла CVE-2023-50164 |
Примечание.
При просмотре журналов WAF может появиться идентификатор правила 949110. Описание правила может включать превышение оценки входящих аномалий.
Это правило указывает, что общая оценка аномалий для запроса превысила максимальную допустимую оценку. Дополнительные сведения см. в разделе Оценка аномалий.
При настройке политики WAF необходимо изучить другие правила, которые были активированы запросом, чтобы можно было настроить конфигурацию WAF. Дополнительные сведения см. в статье "Настройка Azure Брандмауэр веб-приложений для Azure Front Door".
Наборы правил 1.1
Атака протокола
| Идентификатор правила |
Описание |
| 921110 |
Атака типа "перехват HTTP-запроса" |
| 921120 |
Атака типа "Разделение HTTP-ответа" |
| 921130 |
Атака типа "Разделение HTTP-ответа" |
| 921140 |
Атака типа "HTTP Header Injection" через заголовки |
| 921150 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921151 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921160 |
Атака путем внедрения заголовка HTTP через полезные данные (обнаружены CR или LF и имя заголовка) |
LFI: включение локального файла
| Идентификатор правила |
Описание |
| 930100 |
Атака обхода путей (/../) |
| 930110 |
Атака обхода путей (/../) |
| 930120 |
Попытка доступа к файлу операционной системы |
| 930130 |
Попытка доступа к ограниченному файлу |
RFI: включение удаленного файла
| Идентификатор правила |
Описание |
| 931100 |
Возможная атака с включением удаленного файла (RFI): в параметре URL-адреса используется IP-адрес |
| 931110 |
Возможная атака удаленного включения файла (Remote File Inclusion - RFI): типичное имя уязвимого параметра используется с URL полезной нагрузкой |
| 931120 |
Возможная атака с включением удаленного файла (RFI): передаваемые данные URL-адреса используемы с вопросительным знаком (?) в конце |
| 931130 |
Возможная атака с включением удаленного файла (RFI): ссылка вне основного домена |
RCE: удаленное выполнение команд
| Идентификатор правила |
Описание |
| 932100 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932105 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932110 |
Удаленное выполнение команд: инъекция команд Windows |
| 932115 |
Удаленное выполнение команд: инъекция команд Windows |
| 931120 |
Удаленное выполнение команд: обнаружена команда Windows PowerShell |
| 932130 |
Удаленное исполнение команд: выражение командной оболочки Unix или уязвимость Confluence (CVE-2022-26134) или Text4Shell (CVE-2022-42889) обнаружено |
| 932140 |
Удаленное выполнение команд: обнаружена команда FOR/IF Windows |
| 932150 |
Удаленное выполнение команды: прямое выполнение команды UNIX |
| 932160 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932170 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932171 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932180 |
Попытка передачи файла с ограниченным доступом |
Атаки PHP
| Идентификатор правила |
Описание |
| 933100 |
Атака путем внедрения кода PHP: обнаружен открывающий тег PHP |
| 933110 |
Атака PHP Injection: обнаружена загрузка файла PHP сценария |
| 933120 |
Атака путем внедрения кода PHP: обнаружена директива конфигурации |
| 933130 |
Атака путем внедрения кода PHP: обнаружены переменные |
| 933140 |
Атака инъекцией PHP: обнаружен поток ввода/вывода |
| 933150 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP с высоким уровнем риска |
| 933151 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP со средним уровнем риска |
| 933160 |
Атака путем внедрения кода PHP: обнаружен вызов функции PHP с высоким уровнем риска |
| 933170 |
Атака путем внедрения кода PHP: внедрение сериализованных объектов |
| 933180 |
Атака путем внедрения кода PHP: обнаружен вызов переменной функции |
XSS: межсайтовые скрипты
| Идентификатор правила |
Описание |
| 941100 |
Была обнаружена атака XSS с помощью библиотеки libinjection |
| 941101 |
Библиотека libinjection обнаружила атаку XSS. Это правило обнаруживает запросы с заголовком Referer |
| 941110 |
Фильтр XSS - Категория 1: Вектор тега скрипта |
| 941120 |
Фильтр XSS категории 2: вектор событийного обработчика |
| 941130 |
Фильтр XSS - Категория 3: Вектор атрибута |
| 941140 |
Фильтр межсайтовых сценариев - Категория 4: JavaScript-вектор URI |
| 941150 |
Фильтр межсайтовых сценариев категории 5: запрещенные атрибуты HTML |
| 941160 |
NoScript XSS InjectionChecker: внедрение HTML |
| 941170 |
NoScript XSS InjectionChecker: внедрение атрибута |
| 941180 |
Ключевые слова из стоп-листа узлового валидатора |
| 941190 |
IE XSS фильтры — обнаружена атака |
| 941200 |
IE XSS фильтры — обнаружена атака |
| 941210 |
Фильтры IE XSS — обнаружена атака или обнаружена Text4Shell (CVE-2022-42889) |
| 941220 |
IE XSS фильтры — обнаружена атака |
| 941230 |
IE XSS фильтры — обнаружена атака |
| 941240 |
IE XSS фильтры — обнаружена атака |
| 941250 |
IE XSS фильтры — обнаружена атака |
| 941260 |
IE XSS фильтры — обнаружена атака |
| 941270 |
IE XSS фильтры — обнаружена атака |
| 941280 |
IE XSS фильтры — обнаружена атака |
| 941290 |
IE XSS фильтры — обнаружена атака |
| 941300 |
IE XSS фильтры — обнаружена атака |
| 941310 |
Фильтр XSS с некорректной кодировкой US-ASCII — атака обнаружена |
| 941320 |
Обнаружена возможная атака с выполнением межсайтового скрипта — обработчик тегов HTML |
| 941330 |
IE XSS фильтры — обнаружена атака |
| 941340 |
IE XSS фильтры — обнаружена атака |
| 941350 |
Кодировка UTF-7 XSS в IE — обнаружена атака |
SQLI: инъекция SQL
| Идентификатор правила |
Описание |
| 942100 |
Атака внедрения SQL обнаружена с помощью libinjection |
| 942110 |
Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение |
| 942120 |
Атака путем внедрения кода SQL: обнаружен оператор SQL |
| 942140 |
Атака путем внедрения кода SQL: обнаружены общие имена базы данных |
| 942150 |
Атака путем внедрения кода SQL |
| 942160 |
Обнаруживает слепые тесты SQLI с помощью sleep() или benchmark() |
| 942170 |
Обнаружение попыток SQL-инъекций типов benchmark и sleep, включая условные запросы |
| 942180 |
Обнаружение основных попыток обхода проверки подлинности SQL 1/3 |
| 942190 |
Обнаруживает выполнение кода MSSQL и попытки сбора информации |
| 942200 |
Обнаруживает внедрения, скрытые через комментарии и пробелы, и использование обратных апострофов для завершения. |
| 942210 |
Обнаружение цепочечных попыток SQL-инъекций 1/2 |
| 942220 |
Поиск атак путем переполнения целочисленных значений с использованием Skipfish, за исключением 3.0.00738585072007 E–308 (сбой "магического числа") |
| 942230 |
Обнаруживает попытки условного внедрения SQL-кода |
| 942240 |
Обнаружение переключения набора символов MySQL и DoS-атак MSSQL |
| 942250 |
Обнаруживает инъекции MATCH AGAINST, MERGE и EXECUTE IMMEDIATE |
| 942260 |
Обнаруживает основные попытки обхода аутентификации SQL 2/3 |
| 942270 |
Ищем базовое внедрение SQL. Общая строка атаки для MySQL, Oracle и других |
| 942280 |
Обнаруживает внедрение Postgres pg_sleep, атаки, связанные с задержкой ожидания, и попытки выключения базы данных. |
| 942290 |
Поиск попыток основных атак путем внедрения кода SQL в MongoDB |
| 942 300 |
Обнаруживает комментарии MySQL, условия и внедрения типа ch(a)r |
| 942310 |
Обнаружение цепных попыток внедрения SQL 2/2 |
| 942320 |
Обнаружение вставки хранимой процедуры или функции в MySQL и PostgreSQL |
| 942330 |
Обнаруживает попытки классических SQL-инъекций 1/3 |
| 942340 |
Обнаруживает основные попытки обхода проверки подлинности SQL 3/3 |
| 942350 |
Обнаруживает внедрение UDF в MySQL и другие попытки манипуляции данными или структурой. |
| 942360 |
Обнаруживает объединенные базовые SQL-внедрения и попытки SQLLFI |
| 942361 |
Обнаружение простого SQL-внедрения на основе ключевых слов alter или union |
| 942370 |
Обнаруживает классические проверки SQL-инъекций 2/3 |
| 942380 |
Атака путем внедрения кода SQL |
| 942390 |
Атака путем внедрения кода SQL |
| 942400 |
Атака путем внедрения кода SQL |
| 942410 |
Атака путем внедрения кода SQL |
| 942430 |
Ограниченный доступ аномалий обнаруженного символа SQL (аргументы): # превышено количество специальных символов (12) |
| 942440 |
Обнаруженная последовательность комментариев SQL |
| 942450 |
Шестнадцатеричная кодировка для SQL определена |
| 942470 |
Атака путем внедрения кода SQL |
| 942480 |
Атака путем внедрения кода SQL |
Фиксация сеансов
| Идентификатор правила |
Описание |
| 943100 |
Возможная атака с фиксацией сеанса: установка значений файла cookie в HTML |
| 943110 |
Возможная атака с фиксацией сеанса: имя параметра SessionID с источником ссылки вне домена |
| 943120 |
Возможная атака с фиксацией сеанса: имя параметра SessionID без реферера |
Атаки Java.
| Идентификатор правила |
Описание |
| 944100 |
Удаленное выполнение команд: обнаружен подозрительный класс Java |
| 944110 |
Возможная атака с фиксацией сеанса: установка значений файла cookie в HTML |
| 944120 |
Удаленное выполнение команд: сериализация Java (CVE-2015-5842) |
| 944130 |
Обнаружен подозрительный класс Java |
| 944200 |
Обнаружены магические байты; возможно, используется сериализация Java |
| 944210 |
Обнаружены магические байты в кодировке Base64; возможно, используется сериализация Java |
| 944240 |
Удаленное выполнение команды: уязвимость сериализации и Log4j в Java (CVE-2021-44228, CVE-2021-45046) |
| 944250 |
Удаленное выполнение команд: обнаружен подозрительный метод Java |
МС-ThreatIntel-WebShells
| Идентификатор правила |
Описание |
| 99005002 |
Попытка взаимодействия с веб-оболочкой (POST) |
| 99005003 |
Попытка загрузки веб-оболочки (POST) — CHOPPER PHP |
| 99005004 |
Попытка загрузки веб-оболочки (POST) — CHOPPER ASPX |
| 99005006 |
Попытка взаимодействия со Spring4Shell |
МС-ThreatIntel-AppSec
| Идентификатор правила |
Описание |
| 99030001 |
Уклонение от обнаружения при обходе путий в заголовках (/.././../) |
| 99030002 |
Внедрение обходного пути в текст запроса (/.././../) |
МС-ThreatIntel-SQLI
| Идентификатор правила |
Описание |
| 99031001 |
Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение |
| 99031002 |
Обнаруженная последовательность комментариев SQL |
MS-ThreatIntel-CVEs
| Идентификатор правила |
Описание |
| 99001001 |
Попытка эксплуатации уязвимости в REST API F5 tmui (CVE-2020-5902) с использованием известных учетных данных. |
| 99001014 |
Попытка внедрения выражения маршрутизации в Spring Cloud CVE-2022-22963 |
| 99001015 |
Попытка использования небезопасных объектов класса Spring Framework CVE-2022-22965 |
| 99001016 |
Попытка внедрения актуатора шлюза Spring Cloud CVE-2022-22947 |
| 99001017 |
Попытка эксплуатации уязвимости Apache Struts при загрузке файла CVE-2023-50164 |
Наборы правил 1.0
Атака протокола
| Идентификатор правила |
Описание |
| 921110 |
Атака типа "перехват HTTP-запроса" |
| 921120 |
Атака типа "Разделение HTTP-ответа" |
| 921130 |
Атака типа "Разделение HTTP-ответа" |
| 921140 |
Атака типа "HTTP Header Injection" через заголовки |
| 921150 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921151 |
Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF) |
| 921160 |
Атака путем внедрения заголовка HTTP через полезные данные (обнаружены CR или LF и имя заголовка) |
LFI: включение локального файла
| Идентификатор правила |
Описание |
| 930100 |
Атака обхода путей (/../) |
| 930110 |
Атака обхода путей (/../) |
| 930120 |
Попытка доступа к файлу операционной системы |
| 930130 |
Попытка доступа к ограниченному файлу |
RFI: включение удаленного файла
| Идентификатор правила |
Описание |
| 931100 |
Возможная атака с включением удаленного файла (RFI): в параметре URL-адреса используется IP-адрес |
| 931110 |
Возможная атака удаленного включения файла (Remote File Inclusion - RFI): типичное имя уязвимого параметра используется с URL полезной нагрузкой |
| 931120 |
Возможная атака с включением удаленного файла (RFI): передаваемые данные URL-адреса используемы с вопросительным знаком (?) в конце |
| 931130 |
Возможная атака с включением удаленного файла (RFI): ссылка вне основного домена |
RCE: удаленное выполнение команд
| Идентификатор правила |
Описание |
| 932100 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932105 |
Удаленное выполнение команды: внедрение команд UNIX |
| 932110 |
Удаленное выполнение команд: инъекция команд Windows |
| 932115 |
Удаленное выполнение команд: инъекция команд Windows |
| 932120 |
Удаленное выполнение команд: обнаружена команда Windows PowerShell |
| 932130 |
Удаленное исполнение команд: выражение командной оболочки Unix или уязвимость Confluence (CVE-2022-26134) или Text4Shell (CVE-2022-42889) обнаружено |
| 932140 |
Удаленное выполнение команд: обнаружена команда FOR/IF Windows |
| 932150 |
Удаленное выполнение команды: прямое выполнение команды UNIX |
| 932160 |
Удаленное выполнение команд: обнаружен код оболочки Unix |
| 932170 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932171 |
Удаленное выполнение команд: Shellshock (CVE-2014-6271) |
| 932180 |
Попытка передачи файла с ограниченным доступом |
Атаки PHP
| Идентификатор правила |
Описание |
| 933100 |
Атака путем внедрения кода PHP: обнаружен открывающий и закрывающий тег |
| 933110 |
Атака PHP Injection: обнаружена загрузка файла PHP сценария |
| 933120 |
Атака путем внедрения кода PHP: обнаружена директива конфигурации |
| 933130 |
Атака путем внедрения кода PHP: обнаружены переменные |
| 933140 |
Атака инъекцией PHP: обнаружен поток ввода/вывода |
| 933150 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP с высоким уровнем риска |
| 933151 |
Атака путем внедрения кода PHP: обнаружено имя функции PHP со средним уровнем риска |
| 933160 |
Атака путем внедрения кода PHP: обнаружен вызов функции PHP с высоким уровнем риска |
| 933170 |
Атака путем внедрения кода PHP: внедрение сериализованных объектов |
| 933180 |
Атака путем внедрения кода PHP: обнаружен вызов переменной функции |
XSS: межсайтовые скрипты
| Идентификатор правила |
Описание |
| 941100 |
Была обнаружена атака XSS с помощью библиотеки libinjection |
| 941101 |
Библиотека libinjection обнаружила атаку XSS. Это правило обнаруживает запросы с заголовком Referer |
| 941110 |
Фильтр XSS - Категория 1: Вектор тега скрипта |
| 941120 |
Фильтр XSS категории 2: вектор событийного обработчика |
| 941130 |
Фильтр XSS - Категория 3: Вектор атрибута |
| 941140 |
Фильтр межсайтовых сценариев - Категория 4: JavaScript-вектор URI |
| 941150 |
Фильтр межсайтовых сценариев категории 5: запрещенные атрибуты HTML |
| 941160 |
NoScript XSS InjectionChecker: внедрение HTML |
| 941170 |
NoScript XSS InjectionChecker: внедрение атрибута |
| 941180 |
Ключевые слова из стоп-листа узлового валидатора |
| 941190 |
Межсайтовый сценарий с использованием таблиц стилей |
| 941200 |
XSS с использованием фреймов VML |
| 941210 |
Фильтры IE XSS — обнаружена атака или Text4Shell (CVE-2022-42889) |
| 941220 |
Межсайтовый сценарий XSS с использованием замаскированного VBScript |
| 941230 |
XSS с помощью embed тега |
| 941240 |
Использование XSS с атрибутом import или implementation |
| 941250 |
IE XSS фильтры — обнаружена атака |
| 941260 |
XSS с помощью meta тега |
| 941270 |
XSS с помощью link href |
| 941280 |
XSS с помощью base тега |
| 941290 |
XSS с помощью applet тега |
| 941300 |
XSS с помощью object тега |
| 941310 |
Фильтр XSS с некорректной кодировкой US-ASCII — атака обнаружена |
| 941320 |
Обнаружена возможная атака с выполнением межсайтового скрипта — обработчик тегов HTML |
| 941330 |
IE XSS фильтры — обнаружена атака |
| 941340 |
IE XSS фильтры — обнаружена атака |
| 941350 |
Кодировка UTF-7 XSS в IE — обнаружена атака |
SQLI: инъекция SQL
| Идентификатор правила |
Описание |
| 942100 |
Атака внедрения SQL обнаружена с помощью libinjection |
| 942110 |
Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение |
| 942120 |
Атака путем внедрения кода SQL: обнаружен оператор SQL |
| 942140 |
Атака путем внедрения кода SQL: обнаружены общие имена базы данных |
| 942150 |
Атака путем внедрения кода SQL |
| 942160 |
Обнаруживает слепые тесты SQLI с помощью sleep() или benchmark() |
| 942170 |
Обнаружение попыток SQL-инъекций типов benchmark и sleep, включая условные запросы |
| 942180 |
Обнаружение основных попыток обхода проверки подлинности SQL 1/3 |
| 942190 |
Обнаруживает выполнение кода MSSQL и попытки сбора информации |
| 942200 |
Обнаруживает внедрения, скрытые через комментарии и пробелы, и использование обратных апострофов для завершения. |
| 942210 |
Обнаружение цепочечных попыток SQL-инъекций 1/2 |
| 942220 |
Поиск атак путем переполнения целочисленных значений с использованием Skipfish, за исключением 3.0.00738585072007 E–308 (сбой "магического числа") |
| 942230 |
Обнаруживает попытки условного внедрения SQL-кода |
| 942240 |
Обнаружение переключения набора символов MySQL и DoS-атак MSSQL |
| 942250 |
Обнаруживает инъекции MATCH AGAINST, MERGE и EXECUTE IMMEDIATE |
| 942260 |
Обнаруживает основные попытки обхода аутентификации SQL 2/3 |
| 942270 |
Ищем базовое внедрение SQL. Общая строка атаки для MySQL, Oracle и других |
| 942280 |
Обнаруживает внедрение Postgres pg_sleep, атаки, связанные с задержкой ожидания, и попытки выключения базы данных. |
| 942290 |
Поиск попыток основных атак путем внедрения кода SQL в MongoDB |
| 942 300 |
Обнаруживает комментарии MySQL, условия и внедрения типа ch(a)r |
| 942310 |
Обнаружение цепных попыток внедрения SQL 2/2 |
| 942320 |
Обнаружение вставки хранимой процедуры или функции в MySQL и PostgreSQL |
| 942330 |
Обнаруживает классические попытки SQL-инъекций 1/2 |
| 942340 |
Обнаруживает основные попытки обхода проверки подлинности SQL 3/3 |
| 942350 |
Обнаруживает внедрение UDF в MySQL и другие попытки манипуляции данными или структурой. |
| 942360 |
Обнаруживает объединенные базовые SQL-внедрения и попытки SQLLFI |
| 942361 |
Обнаружение простого SQL-внедрения на основе ключевых слов alter или union |
| 942370 |
Обнаруживает классические попытки SQL-внедрений 2/2 |
| 942380 |
Атака путем внедрения кода SQL |
| 942390 |
Атака путем внедрения кода SQL |
| 942400 |
Атака путем внедрения кода SQL |
| 942410 |
Атака путем внедрения кода SQL |
| 942430 |
Ограниченный доступ аномалий обнаруженного символа SQL (аргументы): # превышено количество специальных символов (12) |
| 942440 |
Обнаруженная последовательность комментариев SQL |
| 942450 |
Шестнадцатеричная кодировка для SQL определена |
| 942470 |
Атака путем внедрения кода SQL |
| 942480 |
Атака путем внедрения кода SQL |
Фиксация сеансов
| Идентификатор правила |
Описание |
| 943100 |
Возможная атака с фиксацией сеанса: установка значений файла cookie в HTML |
| 943110 |
Возможная атака с фиксацией сеанса: имя параметра SessionID с источником ссылки вне домена |
| 943120 |
Возможная атака с фиксацией сеанса: имя параметра SessionID без реферера |
Атаки Java.
| Идентификатор правила |
Описание |
| 944100 |
Удаленное выполнение команд: Apache Struts, Oracle WebLogic |
| 944110 |
Выявляет потенциальное выполнение полезной нагрузки |
| 944120 |
Возможное выполнение вредоносного кода и удаленное исполнение команд |
| 944130 |
Подозрительные классы Java |
| 944200 |
Использование уязвимостей в десериализации Java с использованием Apache Commons |
| 944210 |
Возможное использование сериализации Java |
| 944240 |
Удаленное выполнение команды: уязвимость сериализации и Log4j в Java (CVE-2021-44228, CVE-2021-45046) |
| 944250 |
Удаленное выполнение команд: обнаружен подозрительный метод Java |
МС-ThreatIntel-WebShells
| Идентификатор правила |
Описание |
| 99005006 |
Попытка взаимодействия со Spring4Shell |
MS-ThreatIntel-CVEs
| Идентификатор правила |
Описание |
| 99001014 |
Попытка внедрения выражения маршрутизации в Spring Cloud CVE-2022-22963 |
| 99001015 |
Попытка использования небезопасных объектов класса Spring Framework CVE-2022-22965 |
| 99001016 |
Попытка внедрения актуатора шлюза Spring Cloud CVE-2022-22947 |
| 99001017 |
Попытка эксплуатации уязвимости Apache Struts при загрузке файла CVE-2023-50164 |
Наборы правил 1.0
Недопустимые боты
| Идентификатор правила |
Описание |
| Бот100100 |
Средства аналитики угроз обнаружили вредоносный бот |
| Бот100200 |
Вредоносные боты, которые подделали свою идентичность |
Bot100100 сканирует клиентские IP-адреса и IP-адреса в заголовке X-Forwarded-For.
Хорошие боты
| Идентификатор правила |
Описание |
| Бот200100 |
Обходчики поисковой системы |
| Бот200200 |
Непроверенные обходчики поисковой системы |
Неизвестные боты
| Идентификатор правила |
Описание |
| Бот300100 |
Неуказанная личность |
| Бот300200 |
Инструменты и платформы для обхода и атак через Интернет |
| Бот300300 |
Http-клиенты и пакеты SDK общего назначения |
| Бот300400 |
Агенты служб |
| Бот300500 |
Службы мониторинга работоспособности сайтов |
| Бот300600 |
Разведка угроз обнаружила неизвестные боты |
| Бот300700 |
Прочие боты |
Bot300600 проверяет IP-адреса клиента и IP-адреса в заголовке X-Forwarded-For .
Наборы правил 1.1
Недопустимые боты
| Идентификатор правила |
Описание |
| Бот100100 |
Средства аналитики угроз обнаружили вредоносный бот |
| Бот100200 |
Вредоносные боты, которые подделали свою идентичность |
| Бот100300 |
Боты с высоким уровнем риска, обнаруженные аналитикой угроз |
Bot100100 сканирует клиентские IP-адреса и IP-адреса в заголовке X-Forwarded-For.
Хорошие боты
| Идентификатор правила |
Описание |
| Бот200100 |
Обходчики поисковой системы |
| Бот200200 |
Проверенные другие боты |
| Бот200300 |
Проверенные боты проверки ссылок |
| Бот200400 |
Проверенные боты социальных сетей |
| Бот200500 |
Проверенные средства извлечения содержимого |
| Бот200600 |
Проверенные средства для получения веб-каналов |
| Бот200700 |
Проверенные рекламные боты |
Неизвестные боты
| Идентификатор правила |
Описание |
| Бот300100 |
Неуказанная личность |
| Бот300200 |
Инструменты и платформы для обхода и атак через Интернет |
| Бот300300 |
Http-клиенты и пакеты SDK общего назначения |
| Бот300400 |
Агенты служб |
| Бот300500 |
Службы мониторинга работоспособности сайтов |
| Бот300600 |
Неизвестные боты, обнаруженные аналитикой угроз. Это правило также включает IP-адреса, соответствующие сети Tor |
| Бот300700 |
Прочие боты |
Bot300600 проверяет IP-адреса клиента и IP-адреса в заголовке X-Forwarded-For .
Связанный контент