无密码的 Zoom 会议
edit无密码的 Zoom 会议edit
此规则识别没有密码创建的 Zoom 会议。没有密码的会议容易受到 Zoom 炸弹攻击。Zoom 炸弹攻击利用没有密码保护的 Zoom 会议。Zoom 炸弹攻击指的是不受欢迎的、破坏性的入侵,通常由互联网巨魔和黑客进行,侵入视频会议通话。在典型的 Zoom 炸弹攻击事件中,电话会议会被劫持,插入淫秽、下流、种族主义或反犹太主义的材料,通常会导致会议被关闭。
规则类型: 查询
规则索引:
- filebeat-*
严重程度: 中等
风险评分: 47
每隔: 5分钟运行一次
从以下索引搜索: 无 (日期数学格式,另请参见 额外回溯时间
)
每次执行的最大警报数: 100
参考:
标签:
- 数据源: Zoom
- 用例: 配置审计
- 策略: 初始访问
版本: 103
规则作者:
- Elastic
规则许可证: Elastic License v2
规则查询edit
event.type:creation and event.module:zoom and event.dataset:zoom.webhook and event.action:meeting.created and not zoom.meeting.password:*
框架: MITRE ATT&CKTM
-
策略
- 名称: 初始访问
- ID: TA0001
- 参考 URL: https://attack.mitre.org/tactics/TA0001/
-
技术
- 名称: 利用面向公众的应用程序
- ID: T1190
- 参考 URL: https://attack.mitre.org/techniques/T1190/